5.2標準
暗号鍵でAIログとデータを保護する。
鍵利用者を制限する。
設計として適切なものを2つ選べ。
× 不正解
暗号鍵は主体・用途・リソース・条件・期間を最小権限で制限し、利用・拒否・管理操作を監視してレビュー・無効化へつなげる。
詳細解説
正しい暗号化・復号の主体、用途、リソース、条件、期間をIAMポリシーで限定する
不要な復号を防げる。
不要な復号を防げる。
問題の要件では、暗号化・復号の主体、用途、リソース、条件、期間をIAMポリシーで限定するが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しい管理操作とデータ利用のログ、拒否アラート、定期レビュー、緊急無効化を設定する
不正利用を検出・停止できる。
不正利用を検出・停止できる。
問題の要件では、管理操作とデータ利用のログ、拒否アラート、定期レビュー、緊急無効化を設定するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り鍵を使える権限を全てのアプリケーションへ付与する
最小権限に反する。
最小権限に反する。
問題の要件では、鍵を使える権限を全てのアプリケーションへ付与するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り暗号化されていれば鍵の拒否ログは監視しなくてよい
攻撃の兆候を見逃す。
攻撃の兆候を見逃す。
問題の要件では、暗号化されていれば鍵の拒否ログは監視しなくてよいが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式AIF-C01 Domain 5.2のKMS、IAM、鍵アクセス監視を確認する。期待される結果
暗号化を鍵の保護まで含むアクセス制御として運用できる。理解のポイント
- 鍵アクセス
- IAM
- 拒否ログ
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
鍵ポリシー
誰がどの鍵をどの条件で使えるかを定めるポリシー。
拒否ログ
認証・認可に失敗した操作の記録。
問題IDAWS-AIF-502
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告