2.1標準
保存データをAWS KMSのキーで暗号化する。
暗号化を有効にするだけでなく、利用できる主体も制御する。
共有責任モデルに沿った利用者の作業はどれか。
× 不正解
AWSは暗号化機能の基盤を提供するが、利用者はキーの選択、キーポリシー、IAM権限、データ保護要件を管理する。
詳細解説
正しいKMSキーの利用権限とキーにアクセスできる主体を設定する
利用者はキーの選択、キーポリシー、IAM権限などを管理する。
キーの利用権限と主体を利用者が設定する。
誤りAWSの暗号化ハードウェアを製造する
暗号化基盤のハードウェアはAWSが管理する。
暗号化ハードウェアはAWSが管理する。
誤りAWSデータセンターの物理ディスクを廃棄する
物理設備の廃棄はAWSの責任である。
物理設備はAWSが管理する。
誤りAWSの全利用者に同じキー権限を配布する
利用者は自分のデータと権限を最小限に管理する必要がある。
全利用者へ同じ権限を配る設計ではない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS KMS Developer GuideのKey policiesとIAM policiesの関係を確認する。期待される結果
KMSキーの利用権限とポリシーは利用者側の管理対象である。理解のポイント
- AWS KMS
- キーポリシー
- 最小権限
確認時の注意
- 確認環境: AWS公式ドキュメントのKMS権限確認
基礎のおさらい
暗号化の境界
AWSは暗号化サービスの基盤を提供し、利用者は保護対象と権限を決める。
キー管理
キーのポリシーとIAMの組み合わせで利用範囲を制御する。
問題IDAWS-CLF-207
確認環境AWS公式ドキュメントのKMS権限確認
最終技術確認2026-08-20
誤り・権利侵害を報告