4.3標準
データ分析者は暗号化データを読むが、キー削除やポリシー変更はできない。
鍵管理者だけがキーのライフサイクルを操作する。
最も適切な保護方法はどれか。
× 不正解
KMSキーポリシー、IAM、権限境界、削除待機、CloudTrail監査を組み合わせて職務分離する。
詳細解説
正しいキー管理者とデータ利用ロールをKMSポリシーで分離する
Key administrationとEncrypt/Decryptを別主体へ付与し、職務分離を実現できる。
Key administrationとEncrypt/Decryptを別主体へ付与し、職務分離を実現できる。
誤りデータ分析者へkms:*を付与する
キー削除・ポリシー変更・全データ復号が可能になる。
キー削除・ポリシー変更・全データ復号が可能になる。
誤りキーARNを知る人へ管理権限を与える
識別子の知識は管理権限の根拠にならない。
識別子の知識は管理権限の根拠にならない。
誤りCloudTrailでキー削除後に復元する
削除後の復元は保証されず、事後監査は予防制御にならない。
削除後の復元は保証されず、事後監査は予防制御にならない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS KMS key administrators、key users、key policy、scheduled deletionの公式説明を確認する。期待される結果
暗号操作権限とキー管理権限を分ける理由を説明できる。理解のポイント
- Key administrators
- Key users
- 職務分離
- kms:*
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.3と各サービスの公式ドキュメントを確認する。
基礎のおさらい
最小権限
分析ロールには必要な暗号操作だけ、管理者にはキーライフサイクルだけを付与する。
復旧計画
誤削除・無効化・リージョン障害時に使う別キーと復元手順をテストする。
問題IDAWS-DEA-279
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告