5.1標準
学習データ、ログ、バックアップを暗号化する。
用途ごとの管理者を分ける。
設計として適切なものを2つ選べ。
× 不正解
暗号鍵は用途・環境・アカウントの境界で分離し、利用・ローテーション・削除・クロスアカウント許可を監査する。
詳細解説
正しい用途・環境・アカウントの境界に応じてKMSキーとキーポリシーを分ける
一つの鍵の侵害範囲を限定できる。
一つの鍵の侵害範囲を限定できる。
問題の要件では、用途・環境・アカウントの境界に応じてKMSキーとキーポリシーを分けるが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しい鍵利用、ローテーション、削除待機、クロスアカウント許可を監査する
暗号鍵のライフサイクルを管理できる。
暗号鍵のライフサイクルを管理できる。
問題の要件では、鍵利用、ローテーション、削除待機、クロスアカウント許可を監査するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り全環境で同じ管理者鍵を共有する
侵害・誤操作の範囲が広がる。
侵害・誤操作の範囲が広がる。
問題の要件では、全環境で同じ管理者鍵を共有するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り鍵を削除すればバックアップの保持要件も無視できる
削除と保持要件は別である。
削除と保持要件は別である。
問題の要件では、鍵を削除すればバックアップの保持要件も無視できるが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS KMS公式とAIF-C01 Domain 5.1の暗号化、キーポリシー、鍵管理を確認する。期待される結果
AIデータの暗号鍵を用途別に管理し、鍵操作を監査できる。理解のポイント
- KMS
- キー分離
- ローテーション
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
キーポリシー
KMSキーを誰がどの操作で使えるかを定義するポリシー。
キー分離
用途や環境ごとに暗号鍵を分け、影響範囲を限定する設計。
問題IDAWS-AIF-365
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告