4.3標準
同じKMSキーを複数データセットで使う。
ロールが別データセットの暗号文を復号しないようにしたい。
最も適切な保護方法はどれか。
× 不正解
dataset_idなどをEncryptionContextに含め、IAM/KMSポリシーで値を限定する。コンテキストの一貫生成とログ漏えいを管理する。
詳細解説
正しいEncryptionContextのdataset属性をポリシーConditionへ含める
暗号化時と復号時のコンテキストが一致する場合だけ操作を許可できる。
暗号化時と復号時のコンテキストが一致する場合だけ操作を許可できる。
誤り暗号文のファイル名だけで復号を許可する
KMSポリシーがファイル名を自動検証するとは限らない。
KMSポリシーがファイル名を自動検証するとは限らない。
誤りキーをデータセットごとに公開する
鍵素材を公開できず、重大な機密漏えいとなる。
鍵素材を公開できず、重大な機密漏えいとなる。
誤りCloudTrailログをEncryptionContextにする
監査ログは暗号化操作時のコンテキストとして自動適用されない。
監査ログは暗号化操作時のコンテキストとして自動適用されない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS KMS encryption context、kms:EncryptionContext条件、GenerateDataKeyの公式説明を確認する。期待される結果
ファイル名・キー分離と、EncryptionContextによる暗号文の用途束縛の違いを説明できる。理解のポイント
- EncryptionContext
- KMS condition
- Dataset binding
- 復号
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.3と各サービスの公式ドキュメントを確認する。
基礎のおさらい
追加認証データ
コンテキストは暗号文とともに検証され、値が違えば復号に失敗する。
実装整合
Producer/Consumerでキー名・値・大小文字を一致させ、秘密をコンテキストへ入れない。
問題IDAWS-DEA-276
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告