4.3基礎
顧客管理KMSキーを長期利用する。
鍵素材を定期的に更新し、既存暗号文も復号できるようにしたい。
最も適切な保護方法はどれか。
× 不正解
KMS自動ローテーション、キーエイリアス、旧版復号、ポリシー・バックアップを確認する。
詳細解説
正しいKMSの自動キーローテーションを有効化し、キーIDを固定参照する
新しい鍵素材を自動生成し、KMSが旧版で暗号化されたデータも扱える。
新しい鍵素材を自動生成し、KMSが旧版で暗号化されたデータも扱える。
誤り毎月キーを削除して新しいキーを作る
復号不能・削除待機・ポリシー切替のリスクがある。
復号不能・削除待機・ポリシー切替のリスクがある。
誤りS3オブジェクト名に新キーの名前を書く
名前変更だけでは暗号鍵は更新されない。
名前変更だけでは暗号鍵は更新されない。
誤りCloudTrailログを暗号鍵として再利用する
ログは鍵素材ではなく、認証にも暗号化にも使えない。
ログは鍵素材ではなく、認証にも暗号化にも使えない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS KMS automatic key rotation、key material versions、aliasesの公式説明を確認する。期待される結果
ローテーションとキー削除・名前変更の違いを説明できる。理解のポイント
- Key rotation
- Key material
- Alias
- 復号
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.3と各サービスの公式ドキュメントを確認する。
基礎のおさらい
暗号文の互換性
KMSは暗号化時の鍵素材を識別し、旧暗号文を復号できる期間を設計する。
削除保護
削除待機期間、依存資産、バックアップ復元時のキー利用を事前確認する。
問題IDAWS-DEA-272
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告