2.2基礎
S3に保存する顧客データを、ストレージ上でも暗号化する。
保存中のデータ保護に適した設定を選ぶ。
保存中のデータの保護に該当するものはどれか。
× 不正解
保存中のデータはS3のサーバー側暗号化などで保護する。KMSを利用する場合はキーの利用権限も設計する。
詳細解説
誤りRoute 53でドメイン名を名前解決する
Route 53はDNSサービスであり、S3オブジェクトの保存データを暗号化しない。
Route 53はDNS名前解決を扱う。
誤りCloudTrailでAPI操作を記録する
CloudTrailは監査イベントを記録するが、保存オブジェクトの暗号化設定そのものではない。
CloudTrailはAPIイベントを記録する。
誤りGuardDutyで不審な挙動を検出する
GuardDutyは脅威検出サービスであり、保存データの暗号化方式ではない。
GuardDutyは脅威検出を扱う。
正しいS3のサーバー側暗号化にAWS KMSキーを利用する
SSE-KMSはS3に保存されるオブジェクトをKMSキーで暗号化する方式である。
S3の保存オブジェクトをKMSキーで暗号化する。
実際に確かめる
一時的な検証環境で実行できる例です。
Amazon S3 User GuideのSSE-KMSとAWS KMSキーの説明を確認する。期待される結果
S3オブジェクトの保存時にサーバー側暗号化とKMSキーを利用する。理解のポイント
- 保存中
- S3
- SSE-KMS
確認時の注意
- 確認環境: AWS公式S3・KMSドキュメントの確認
基礎のおさらい
保存データの保護
S3では保存時の暗号化設定を有効化し、データ保護要件に合わせてキーを選ぶ。
キーの権限
KMSを利用する場合はキーの利用主体とIAM権限も設計対象になる。
問題IDAWS-CLF-214
確認環境AWS公式S3・KMSドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告