Q47 — AWS SAA-C03 第6章

第 47/65 問 | ← 第6章

Q412. ある企業が、アプリケーション移行イニシアチブの支援を目的として、AWSマネージドサービスプロバイダー(MSP)パートナーと最近契約しました。ソリューションアーキテクトは、既存のAWSアカウントで作成されたAmazon Machine Image(AMI)を、MSPパートナーのAWSアカウントと共有する必要があります。このAMIはAmazon Elastic Block Store(Amazon EBS)によってバックアップされており、EBSボリュームスナップショットの暗号化にはAWS Key Management Service(AWS KMS)のカスタマーマネージドキーが使用されています。ソリューションアーキテクトが、MSPパートナーのAWSアカウントとAMIを共有するための最も安全な方法は何ですか?

正解: B. AMIのlaunchPermissionプロパティを変更し、MSPパートナーのAWSアカウントのみとAMIを共有します。その後、キーポリシーを変更して、MSPパートナーのAWSアカウントがそのキーを使用できるようにします。

解説

AMIを他のAWSアカウントと安全に共有するには、launchPermissionを用いて明示的に特定のアカウントと共有し、かつそのAMIが依存する暗号化済みEBSスナップショットの暗号化キー(KMSキー)についても、対象アカウントがデクリプト可能となるようキーポリシーを適切に更新する必要があります。選択肢Bは、この2つの要件(AMIの明示的共有+KMSキーへのアクセス許可)を満たしており、不要な公開やデータ再暗号化・転送といったリスクを回避するため、最も安全かつ標準的な方法です。選択肢AはAMIとスナップショットを「公開」するためセキュリティ上不適切です。選択肢Cは、元のKMSキーではなく「新しい」MSP所有のKMSキーを信頼するという誤った理解に基づいており、元のスナップショットの復号には元のキーが必要です。選択肢Dは、AMIのエクスポート/S3経由での転送は非推奨かつ複雑で、暗号化キーの管理や整合性保証が困難になるため、実用的でも安全でもありません。