Q42 — AWS SAA-C03 第6章
第 42/65 問 | ← 第6章
Q407. ある企業が、ワークロード向けに Amazon Elastic Kubernetes Service(Amazon EKS)クラスターを構築しています。Amazon EKS 内に格納されるすべてのシークレットは、Kubernetes の etcd キー・バリュー ストア内で暗号化されている必要があります。これらの要件を満たすソリューションはどれですか?
- A. 新しい AWS Key Management Service(AWS KMS)キーを作成します。AWS Secrets Manager を使用して、Amazon EKS 内のすべてのシークレットを管理、ローテーション、および保存します。
- B. 新しい AWS Key Management Service(AWS KMS)キーを作成します。Amazon EKS クラスターで KMS を使用したシークレット暗号化を有効化します。 ✓
- C. デフォルト設定で Amazon EKS クラスターを作成します。Amazon Elastic Block Store(Amazon EBS)Container Storage Interface(CSI)ドライバーをアドオンとして使用します。
- D. alias/aws/ebs アリスを持つ新しい AWS Key Management Service(AWS KMS)キーを作成します。アカウント全体で Amazon Elastic Block Store(Amazon EBS)ボリュームのデフォルト暗号化を有効化します。
正解: B. 新しい AWS Key Management Service(AWS KMS)キーを作成します。Amazon EKS クラスターで KMS を使用したシークレット暗号化を有効化します。
解説
Amazon EKS におけるシークレットの暗号化は、etcd ストレージ層での静止時暗号化(at-rest encryption)として実現されます。これは、EKS クラスター作成時に「KMS によるシークレット暗号化」(KMS secrets encryption)を有効化することで実現できます。この機能では、指定した AWS KMS キーを使用して、etcd 内のシークレットデータを暗号化します。オプション A は AWS Secrets Manager を利用するものですが、これは EKS のネイティブなシークレット(Kubernetes Secret リソース)を etcd で暗号化するものではなく、外部サービスへのシークレット保管を意味し、要件を満たしません。オプション C と D はストレージボリューム(EBS)の暗号化に関するものであり、etcd 内のシークレット暗号化とは無関係です。したがって、正解は B です。