4.2標準
S3の機密データは顧客別KMSキーで暗号化する。
分析ロールは自顧客キーだけを復号し、他顧客のキーは使えないようにする。
最も適切な認可方法はどれか。
× 不正解
顧客別キー・キーポリシー・IAM・S3バケットポリシーを整合し、EncryptionContextとCloudTrailで利用を監査する。
詳細解説
正しいKMSキーポリシーとIAMを顧客別に分け、kms:DecryptのEncryptionContextも条件にする
キー・主体・暗号化コンテキストを組み合わせ、復号範囲を限定できる。
キー・主体・暗号化コンテキストを組み合わせ、復号範囲を限定できる。
誤りすべてのロールへ全KMSキーのDecryptを許可する
暗号化されていても全顧客データを復号できる。
暗号化されていても全顧客データを復号できる。
誤りS3のファイル名だけで復号を制限する
KMSはファイル名を自動認可条件にしない。
KMSはファイル名を自動認可条件にしない。
誤りCloudTrailで復号後に削除する
事後削除は復号許可を防がない。
事後削除は復号許可を防がない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS KMS key policies、kms:EncryptionContext、S3 SSE-KMSの公式説明を確認する。期待される結果
暗号化されていることと、復号認可が最小権限であることを区別できる。理解のポイント
- KMS key policy
- kms:Decrypt
- EncryptionContext
- 顧客分離
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.2と各サービスの公式ドキュメントを確認する。
基礎のおさらい
暗号化と認可
暗号文を持っていても復号権限が必要であり、キー管理者とデータ利用者を分ける。
条件検証
EncryptionContextの値を生成・検証するアプリ実装とポリシーを一致させる。
問題IDAWS-DEA-266
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告