Q29 — AWS SAA-C03 第6章
第 29/65 問 | ← 第6章
Q394. ある企業が、AWS Lambda関数を使用してAmazon S3からファイルをダウンロード・復号化するアプリケーションワークフローを運用しています。これらのファイルはAWS Key Management Serviceのカスタマーマスターキー(AWS KMS CMK)で暗号化されています。ソリューションアーキテクトは、必要な権限が正しく設定されるようにするソリューションを設計する必要があります。この要件を満たすためのアクションの組み合わせはどれですか?(2つ選択してください。)
- A. Lambda関数のリソースポリシーにkms:Decrypt権限をアタッチする。
- B. KMSキーのポリシー内で、LambdaのIAMロールに対してdecrypt権限を付与する。 ✓
- C. KMSキーのポリシー内で、Lambdaのリソースポリシーに対してdecrypt権限を付与する。
- D. kms:Decrypt権限を含む新しいIAMポリシーを作成し、そのポリシーをLambda関数にアタッチする。
- E. kms:Decrypt権限を含む新しいIAMロールを作成し、その実行ロールをLambda関数にアタッチする。 ✓
正解: B. KMSキーのポリシー内で、LambdaのIAMロールに対してdecrypt権限を付与する。, E. kms:Decrypt権限を含む新しいIAMロールを作成し、その実行ロールをLambda関数にアタッチする。
解説
KMSキーのポリシー内でLambdaのIAMロールにdecrypt権限を付与すること(オプションB)により、Lambda関数の実行ロールがファイルを復号化できるようになります。また、kms:Decrypt権限を含む新しいIAMロールを作成し、それをLambda関数の実行ロールとしてアタッチすること(オプションE)により、Lambda関数が明示的に復号化操作を実行するための必要な権限を取得します。オプションA、C、Dは不適切です。なぜなら、リソースポリシーをアタッチしたり、新しいIAMポリシーを作成したりする必要はなく、Lambda関数に割り当てられたIAMロールと、そのロールに関連付けられたポリシーを通じて権限を付与すべきだからです。