5.2標準
AIログをKMSキーで暗号化している。
鍵の更新と復旧を計画する。
運用として適切なものを2つ選べ。
× 不正解
鍵ローテーションは運用・管理者分離・アクセスログと組み合わせ、旧暗号文の復号・再暗号化・無効化・復旧をテストする。
詳細解説
正しい自動または計画的なローテーション、利用者・管理者の分離、アクセスログを設定する
鍵の露出と権限を管理できる。
鍵の露出と権限を管理できる。
問題の要件では、自動または計画的なローテーション、利用者・管理者の分離、アクセスログを設定するが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しい旧鍵で暗号化したデータの復号、再暗号化、無効化、バックアップ復旧をテストする
更新後も可用性を保てる。
更新後も可用性を保てる。
問題の要件では、旧鍵で暗号化したデータの復号、再暗号化、無効化、バックアップ復旧をテストするが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り鍵を更新したら旧暗号文を全て即時復号できなくする
保持データが読めなくなる。
保持データが読めなくなる。
問題の要件では、鍵を更新したら旧暗号文を全て即時復号できなくするが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り鍵管理者へ暗号化データの常時読み取り権限を与える
職務分離に反する。
職務分離に反する。
問題の要件では、鍵管理者へ暗号化データの常時読み取り権限を与えるが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式AIF-C01 Domain 5.2のKMS、鍵ローテーション、職務分離を確認する。期待される結果
鍵を更新しても既存データと復旧を失わない運用を設計できる。理解のポイント
- KMS
- ローテーション
- 職務分離
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
鍵ローテーション
暗号化に使う鍵の版を定期的に切り替える運用。
職務分離
鍵を管理する権限とデータを読む権限を別の主体へ分ける原則。
問題IDAWS-AIF-468
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告