Q10 — AWS SAA-C03 第8章
第 10/65 問 | ← 第8章
Q505. ある企業がAmazon RDS DBインスタンス上にデータを保存する計画を立てています。この企業は、静止時のデータを暗号化する必要があります。この要件を満たすために、ソリューションアーキテクトは何を行うべきですか?
- A. AWS Key Management Service (AWS KMS) でキーを作成し、DBインスタンスの暗号化を有効化します。 ✓
- B. 暗号化キーを作成し、それをAWS Secrets Managerに格納します。その後、そのキーを使ってDBインスタンスを暗号化します。
- C. AWS Certificate Manager (ACM) で証明書を生成し、その証明書を用いてDBインスタンスでSSL/TLSを有効化します。
- D. AWS Identity and Access Management (IAM) で証明書を生成し、その証明書を用いてDBインスタンスでSSL/TLSを有効化します。
正解: A. AWS Key Management Service (AWS KMS) でキーを作成し、DBインスタンスの暗号化を有効化します。
解説
Amazon RDSでは、静止時のデータ暗号化(encryption at rest)を実現するためには、AWS KMSで管理されるカスタマーマネージドキー(CMK)またはAWSマネージドキーを使用して、DBインスタンス作成時に暗号化を有効化する必要があります。これはRDSのネイティブ機能であり、KMSと統合されています。選択肢Bは、Secrets Managerはシークレットの保管・管理に適していますが、RDSの静止時暗号化には使用できません。選択肢CおよびDは、SSL/TLSはデータの送信中(in transit)の暗号化に用いられるものであり、静止時(at rest)の暗号化には対応しません。また、ACMやIAMは証明書の管理サービスであり、RDSの静止時暗号化には関与しません。