Q21 — AWS SAA-C03 第17章

第 21/89 問 | ← 第17章

Q1321. ある企業は、オンプレミスでペタバイト規模の歴史的医療情報を保管しています。この企業には、規制対応のためにデータの暗号化を管理するプロセスがあります。同社は、バックアップ、復旧、アーカイブのためのクラウドベースのソリューションを必要としています。また、暗号化キー素材(key material)に対する完全な管理権限を維持しなければなりません。これらの要件を満たすソリューションの組み合わせはどれですか?(2つ選択してください。)

正解: A. AWS Key Management Service(AWS KMS)キーを、キー素材なしで作成し、企業が保有するキー素材をそのKMSキーにインポートします。, D. データをAmazon S3 Glacierストレージクラスに保存し、カスタマー提供キーによるサーバーサイド暗号化(SSE-C)を使用します。

解説

企業は、規制対応のため、クラウド上でのバックアップ・復旧・アーカイブ機能に加え、暗号化キー素材(key material)に対する完全な管理権限を維持する必要があります。正解となるソリューションの組み合わせは以下の通りです。 正解: A. AWS KMSキーを、キー素材なしで作成し、企業が保有するキー素材をそのKMSキーにインポートします。 D. データをAmazon S3 Glacierストレージクラスに保存し、カスタマー提供キーによるサーバーサイド暗号化(SSE-C)を使用します。 なぜこれらの選択肢が正しいのか? A. AWS KMSへの顧客管理キー素材のインポート(BYOK:Bring Your Own Key) AWS KMSは、顧客が独自のキー素材をインポートして使用する「BYOK」機能をサポートしています。企業は以下のように操作できます: ・HSMやオンプレミスのキーマネジメントシステムで、対称鍵(例:AES-256)を生成します。 ・キー素材を持たないAWS KMSのカスタマーマネージドキー(CMK)を作成します。 ・自社が保有するキー素材をそのCMKにインポートします。 メリット: ・AWSは生のキー素材を一切確認・管理しないため、キーに対する完全なコントロールが可能。 ・規制要件(例:キー所有権の明確な定義)を満たします。 ・Amazon S3、Amazon EBS、Amazon RDSなど、さまざまなAWSサービスとの連携が可能です。 D. Amazon S3 Glacier + SSE-C(カスタマー提供キー)によるデータ保存 S3 Glacierは、長期アーカイブに最適な、コスト効率が高く耐久性に優れたストレージクラスです。 SSE-C(Server-Side Encryption with Customer-Provided Keys)では: ・企業が自社のHSMやキーマネジメントシステムで管理する暗号化キーを直接提供します。 ・AWSは、正しいキーが提供された場合にのみ、暗号化/復号処理を実行し、ストレージを管理します。 メリット: ・AWSが管理するキーは一切使用しないため、キーの完全な管理権限を維持できます。 ・低コストのアーカイブ機能と、11個の9(99.999999999%)という極めて高い耐久性を両立。 ・厳格な規制要件(例:キーの物理的・論理的管理責任の明確化)にも適合します。 他の選択肢が不適切な理由: B. AWS KMSが生成したキー素材を使用する場合 → キー素材がAWSによって生成・管理されるため、顧客によるキー管理権限が失われ、要件に反します。 → 一般的な暗号化用途(キー所有権が問われないケース)には適しています。 C. S3 Standard-IAとS3バケットキーを併用する場合 → S3バケットキーは、AWSが管理するKMSキーを利用するため、顧客によるキー管理権限がありません。 → さらに、S3 Standard-IAは頻度の低いアクセス向けであり、長期アーカイブ(Glacier)よりも高コストで、耐久性・コスト効率も劣ります。 E. AWS SnowballとSSE-KMSを併用する場合 → Snowballは大規模データの一度限りの転送に特化しており、継続的なバックアップ・アーカイブ用途には不向きです。 → SSE-KMSはAWSが管理するキーを利用するため、顧客によるキー管理権限を確保できません。 ベストプラクティスの組み合わせ: ・偶発的な取得が必要なアーカイブ用途(時折のデータ復元)には:  S3 Glacier Deep Archive(最もコスト効率が高い)+SSE-C(顧客管理キー) ・既存のキーをAWS KMSにインポート(BYOK)するには:  キー素材なしのKMS CMKを作成 → 自社所有のキー素材をインポート ・データ転送が必要な場合は:  AWS Snowballを使用可能ですが、暗号化は転送前またはSSE-C(対応している場合)で実施する必要があります。 結論: クラウド上でのアーカイブ機能と顧客によるキー管理権限の両立を実現する最適なソリューションは、 A(AWS KMS BYOK)+D(S3 Glacier + SSE-C)です。 他の選択肢は、いずれかの観点でキー管理権限を放棄(B、C)するか、アーカイブ用途に不適(E)です。