4.3基礎
顧客データをDynamoDBへ保存する。
キーの利用を監査し、顧客単位の運用で無効化できるようにしたい。
最も適切な保護方法はどれか。
× 不正解
DynamoDB customer managed key、KMSポリシー、バックアップ・復元・キー無効化の影響を管理する。
詳細解説
正しいCustomer managed KMS keyをテーブルへ設定する
保存データの暗号化とキー利用監査、無効化・ローテーションを管理できる。
保存データの暗号化とキー利用監査、無効化・ローテーションを管理できる。
誤り暗号化を無効にしてIAMだけで保護する
ストレージ上のデータが暗号化されず、IAM誤設定時の防御層が減る。
ストレージ上のデータが暗号化されず、IAM誤設定時の防御層が減る。
誤りS3 LifecycleでDynamoDB項目を暗号化する
S3オブジェクト機能はDynamoDBテーブルの暗号化設定を変えない。
S3オブジェクト機能はDynamoDBテーブルの暗号化設定を変えない。
誤りCloudTrailでDynamoDB本文を暗号化する
監査サービスは保存データ暗号化を提供しない。
監査サービスは保存データ暗号化を提供しない。
実際に確かめる
一時的な検証環境で実行できる例です。
Amazon DynamoDB encryption at rest、customer managed KMS key、KMS grantsの公式説明を確認する。期待される結果
IAM認可と保存時暗号化を別の防御層として説明できる。理解のポイント
- DynamoDB encryption
- Customer managed key
- KMS
- バックアップ
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.3と各サービスの公式ドキュメントを確認する。
基礎のおさらい
復元時のキー
PITRやExport/Importで同じKMSキーまたは許可された別キーを使えるか確認する。
利用監査
KMS CloudTrailイベントとDynamoDBデータアクセスを相関させる。
問題IDAWS-DEA-273
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告