4.3基礎
S3へ機密データを保存し、キーの利用を監査・停止できるようにする。
AWS管理キーではなく、運営側がKMSポリシーを管理したい。
最も適切な保護方法はどれか。
× 不正解
SSE-KMS、顧客管理キー、キー・バケット・IAMポリシーを整合し、暗号化コンテキストとCloudTrailを監査する。
詳細解説
正しいSSE-KMSで顧客管理KMSキーを指定する
S3オブジェクトをKMSで暗号化し、kms:Decryptとキー利用を監査できる。
S3オブジェクトをKMSで暗号化し、kms:Decryptとキー利用を監査できる。
誤り暗号化なしでS3へ保存する
バケット権限だけに依存し、保存データが露出する。
バケット権限だけに依存し、保存データが露出する。
誤りS3のファイル名を長い乱数にする
ファイル名の推測困難性は暗号化を代替しない。
ファイル名の推測困難性は暗号化を代替しない。
誤りCloudTrailで本文を暗号化する
監査ログは保存オブジェクト本文を暗号化しない。
監査ログは保存オブジェクト本文を暗号化しない。
実際に確かめる
一時的な検証環境で実行できる例です。
Amazon S3 SSE-KMS、AWS KMS customer managed key、bucket keyの公式説明を確認する。期待される結果
SSE-KMSと暗号化なし・名前秘匿・CloudTrailの役割を区別できる。理解のポイント
- SSE-KMS
- Customer managed key
- kms:Decrypt
- S3
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.3と各サービスの公式ドキュメントを確認する。
基礎のおさらい
鍵とデータの分離
データ管理者とキー管理者を分け、キー削除・無効化時の復元影響を確認する。
コスト
S3 Bucket Keyやデータキー再利用でKMSリクエスト数を減らせる場合を検討する。
問題IDAWS-DEA-269
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告