5.1標準
S3の学習データとログを暗号化する。
鍵の利用者とライフサイクルを制限する。
設計として適切なものを2つ選べ。
× 不正解
AIデータの暗号化はKMS鍵を使う主体・条件・ライフサイクルを最小権限で管理し、利用と変更を監査する。
詳細解説
正しいKMSキーの利用権限をデータ所有者と必要な実行ロールへ限定する
暗号化データへアクセスできる主体を最小化できる。
暗号化データへアクセスできる主体を最小化できる。
問題の要件では、KMSキーの利用権限をデータ所有者と必要な実行ロールへ限定するが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しいキーのローテーション、無効化、削除、監査手順を定義する
鍵のライフサイクルと事故対応を管理できる。
鍵のライフサイクルと事故対応を管理できる。
問題の要件では、キーのローテーション、無効化、削除、監査手順を定義するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り暗号化すれば鍵管理とIAMは不要になる
鍵を使える主体の制御が必要である。
鍵を使える主体の制御が必要である。
問題の要件では、暗号化すれば鍵管理とIAMは不要になるが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り全員へKMS管理者権限を付与する
鍵の漏えい・誤削除・不正復号の影響が大きくなる。
鍵の漏えい・誤削除・不正復号の影響が大きくなる。
問題の要件では、全員へKMS管理者権限を付与するが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式KMS・IAMとAIF-C01 Domain 5.1の保存データ保護を確認する。期待される結果
暗号化と鍵・IAM・監査を一体で設計できる。理解のポイント
- KMS
- 鍵権限
- ローテーション
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
AWS KMS
暗号鍵の作成、保護、利用権限、ローテーション、監査を管理するサービス。
鍵ポリシー
KMSキーを誰がどの条件で管理・利用できるかを定義するポリシー。
問題IDAWS-AIF-169
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告