5.1標準
モデル入力、出力、カスタマイズ用データをS3へ保存する。
組織のキー管理・監査要件を満たしたい。
暗号化設計として適切なものはどれか。
× 不正解
KMSなどの暗号化では、キーのアクセス制御、キーポリシー、ローテーション、監査をデータ権限と分けて設計する。
詳細解説
正しいKMSキーの利用者・キーポリシー・ローテーション・監査を設計する
暗号化だけでなく、誰がキーを使えるかと操作を監査できることが重要である。
暗号化だけでなく、誰がキーを使えるかと操作を監査できることが重要である。
問題の要件では、KMSキーの利用者・キーポリシー・ローテーション・監査を設計するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り暗号化キーをアプリのソースへ直接書く
キーが漏えいし、ローテーションやアクセス制御ができない。
キーが漏えいし、ローテーションやアクセス制御ができない。
問題の要件では、暗号化キーをアプリのソースへ直接書くが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りキーへのアクセスを全ユーザーに許可する
暗号化データを誰でも復号でき、保護にならない。
暗号化データを誰でも復号でき、保護にならない。
問題の要件では、キーへのアクセスを全ユーザーに許可するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り転送中の暗号化は不要とする
保存時だけでなく、転送経路も要件に応じて保護する。
保存時だけでなく、転送経路も要件に応じて保護する。
問題の要件では、転送中の暗号化は不要とするが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS KMS Developer GuideとAmazon S3の暗号化公式ドキュメントを確認する。期待される結果
暗号化とキー管理を別の責任として、アクセス・監査・ローテーションを説明できる。理解のポイント
- KMS
- キーポリシー
- 監査
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
KMSキー
暗号化・復号のためのキーをAWS上で管理し、利用権限や監査を制御する仕組み。
キー管理
作成、アクセス、ローテーション、無効化、監査、削除を含むライフサイクル管理。
問題IDAWS-AIF-059
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告