Q42 — AWS SAA-C03 第6章

第 42/65 問 | ← 第6章

Q407. ある企業が、ワークロード向けに Amazon Elastic Kubernetes Service(Amazon EKS)クラスターを構築しています。Amazon EKS 内に格納されるすべてのシークレットは、Kubernetes の etcd キー・バリュー ストア内で暗号化されている必要があります。これらの要件を満たすソリューションはどれですか?

正解: B. 新しい AWS Key Management Service(AWS KMS)キーを作成します。Amazon EKS クラスターで KMS を使用したシークレット暗号化を有効化します。

解説

Amazon EKS におけるシークレットの暗号化は、etcd ストレージ層での静止時暗号化(at-rest encryption)として実現されます。これは、EKS クラスター作成時に「KMS によるシークレット暗号化」(KMS secrets encryption)を有効化することで実現できます。この機能では、指定した AWS KMS キーを使用して、etcd 内のシークレットデータを暗号化します。オプション A は AWS Secrets Manager を利用するものですが、これは EKS のネイティブなシークレット(Kubernetes Secret リソース)を etcd で暗号化するものではなく、外部サービスへのシークレット保管を意味し、要件を満たしません。オプション C と D はストレージボリューム(EBS)の暗号化に関するものであり、etcd 内のシークレット暗号化とは無関係です。したがって、正解は B です。