Q85 — AWS SAA-C03 第17章
第 85/89 問 | ← 第17章
Q1385. ある企業は、単一のVPC内でAmazon EC2インスタンス上で実行される複数のアプリケーションを保有しています。これらのアプリケーションは、アプリケーション間で交換されるレコード内の特定のデータ項目を暗号化および復号化する必要があります。この要件を満たすソリューションはどれですか?
- A. 各アプリケーションのEC2インスタンスに関連付けられたAmazon EBSストレージを暗号化する。
- B. AWS KMSが所有する対称キーを使用する。
- C. AWS KMSで顧客が管理する対称キーを使用する。 ✓
- D. 仮想プライベートゲートウェイを使用して、アプリケーション間のトラフィックを暗号化する。
正解: C. AWS KMSで顧客が管理する対称キーを使用する。
解説
この要件を満たす最適なソリューションを判断するため、各選択肢を検討します。選択肢A:Amazon EBSストレージの暗号化は、EC2インスタンスにアタッチされたディスク上に保存されるデータを保護する目的で有効です。しかし、本問ではEBSボリュームに保存される静的データではなく、アプリケーション間でやり取りされるレコード内の「特定のデータ項目」を暗号化・復号化することが求められています。したがって、この選択肢は要件を満たしません。選択肢B:AWSが所有する対称キーは、AWSサービスが内部的に使用するためにAWSが管理するものであり、顧客が独自のアプリケーションデータを暗号化・復号化するために直接利用することを意図していません。そのため、本問のようなアプリケーションレベルのデータ暗号化には不適切です。選択肢C:AWS Key Management Service(KMS)では、顧客が自身の暗号化キーを作成・管理できます。顧客が管理する対称キーは、以下の利点を持ち、本問の要件に最も適合します。・細かい制御:企業はキーの作成、ローテーション、アクセスポリシーなど、すべての側面を完全に制御できます。・アプリケーションレベルの暗号化:アプリケーションはこのキーを用いて、相互に交換されるレコード内の特定のデータ項目を暗号化・復号化できます。これは、VPC内アプリケーション間の通信におけるデータ保護という要件を正確に満たします。・AWSサービスとの統合性:AWS KMSは他のAWSサービスと密接に連携しており、EC2上で動作するアプリケーション内での暗号化・復号化操作を容易に実装できます。選択肢D:仮想プライベートゲートウェイは、オンプレミスネットワークとAmazon VPC間のVPN接続を確立するために主に使用されます。これは、オンプレミス環境とVPC間のトラフィックを暗号化するためのものであり、同一VPC内のアプリケーション間で交換されるレコード内の特定データ項目を暗号化する用途には対応していません。したがって、この選択肢も要件を満たしません。以上より、アプリケーション間で交換されるレコード内の特定のデータ項目を暗号化・復号化するという要件を満たすソリューションは、「AWS KMSで顧客が管理する対称キーを使用する」(選択肢C)です。