5.1標準
AIアプリケーションが暗号化されたデータを処理する。
実行ロールへ必要な鍵操作だけを与え、誰が使ったかを追跡する。
設計として適切なものを2つ選べ。
× 不正解
KMSは実行ロールへ必要なキー操作と対象を限定し、利用・ポリシー変更を監査する。長期秘密鍵をアプリへ埋め込まない。
詳細解説
正しい実行ロールへ必要なKMS操作と対象キーだけを許可する
最小権限で暗号化データを処理できる。
最小権限で暗号化データを処理できる。
問題の要件では、実行ロールへ必要なKMS操作と対象キーだけを許可するが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しいキー利用ログとポリシー変更を監視し、不要な権限を定期的に見直す
不正利用と過剰権限を検出・削減できる。
不正利用と過剰権限を検出・削減できる。
問題の要件では、キー利用ログとポリシー変更を監視し、不要な権限を定期的に見直すが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りアプリへ長期のマスターキー秘密情報を埋め込む
漏えい時に広範囲の復号が可能になる。
漏えい時に広範囲の復号が可能になる。
問題の要件では、アプリへ長期のマスターキー秘密情報を埋め込むが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り暗号化していればキー管理と監査は不要である
鍵へのアクセス自体が保護対象である。
鍵へのアクセス自体が保護対象である。
問題の要件では、暗号化していればキー管理と監査は不要であるが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS KMS公式のキーポリシー、IAM、CloudTrailとAIF-C01 Domain 5.1を確認する。期待される結果
暗号化だけでなく鍵操作の最小権限と監査を設計できる。理解のポイント
- KMS
- 最小権限
- 監査
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
KMSキーポリシー
KMSキーを誰がどの操作で利用できるかを定めるリソースポリシー。
キー監査
復号・暗号化・ポリシー変更など鍵に関する操作を記録・確認すること。
問題IDAWS-AIF-208
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告