4.3標準
データアカウントが所有するKMSキーで、処理アカウントのGlue出力を暗号化する。
キー所有者が利用主体を明示的に管理したい。
最も適切な保護方法はどれか。
× 不正解
KMSキーポリシー、IAM、Grant、S3バケットポリシーを整合し、キー無効化・削除・リージョンを管理する。
詳細解説
正しいKMSキーポリシーとIAMを双方に設定し、必要ならGrantを使う
キー側で外部ロールを許可し、処理側でEncrypt/GenerateDataKeyを許可できる。
キー側で外部ロールを許可し、処理側でEncrypt/GenerateDataKeyを許可できる。
誤りKMSキーARNを知っていれば誰でも暗号化できる
キー識別子は権限ではなく、ポリシー評価が必要である。
キー識別子は権限ではなく、ポリシー評価が必要である。
誤りKMSキーを公開する
暗号鍵素材を公開することはできず、重大な漏えいになる。
暗号鍵素材を公開することはできず、重大な漏えいになる。
誤りS3 LifecycleでKMS権限を委譲する
LifecycleはS3オブジェクト管理で、KMS認可を委譲しない。
LifecycleはS3オブジェクト管理で、KMS認可を委譲しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS KMS cross-account use、key policy、grants、S3 SSE-KMSの公式説明を確認する。期待される結果
キーARNの知識だけでは権限にならず、双方の許可が必要なことを説明できる。理解のポイント
- KMS key policy
- Grant
- Cross-account
- GenerateDataKey
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.3と各サービスの公式ドキュメントを確認する。
基礎のおさらい
所有権
キー管理者とデータ利用者を分け、キー無効化時の全ワークロード影響を把握する。
委譲
Grantは短期・プログラム主体への権限委譲に使い、不要になったら撤回する。
問題IDAWS-DEA-271
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告