Q11 — AWS SAA-C03 第17章

第 11/89 問 | ← 第17章

Q1311. ソリューションアーキテクトは、アプリケーションによって生成された機密データを Amazon S3 に保存しています。このソリューションアーキテクトは、データを静止時(at rest)で暗号化したいと考えています。また、会社のポリシーでは、AWS KMS キーがいつ・誰によって使用されたかを追跡できる監査ログ(audit trail)の提供が必須とされています。これらの要件を満たす暗号化オプションはどれですか?

正解: B. AWS KMS 管理キーによるサーバーサイド暗号化(SSE-KMS)

解説

要件の確認:・Amazon S3 オブジェクトを静止時に暗号化すること。・AWS KMS キーの使用時刻および利用者を記録した監査ログ(audit trail)を取得できること。 選択肢の評価: A. SSE-S3:キーは AWS が所有・管理しており、キー使用状況は AWS CloudTrail で追跡できません。監査ログが得られないため、不適切です。 B. SSE-KMS:キーは AWS KMS 内に保管され、すべての暗号化/復号化操作は KMS の API 呼び出しとして実行されます。KMS のアクティビティは CloudTrail に記録され、呼び出し元のID、タイムスタンプ、キーのARN、操作内容などが含まれます。要件を満たす監査ログが得られるため、正解です。 C. SSE-C:顧客が各リクエストとともにキーを送信し、S3 はキーを一切保存しません。KMS を経由しないため、CloudTrail への記録も行われず、「誰がいつキーを使ったか」を追跡できません。不適切です。 D. 「自社管理キー」(SSE-C の別称):C と同じく、AWS 側での監査ログが得られないため、不適切です。