1.3標準
S3に保存する顧客データを暗号化し、暗号化キーの利用者を制限する。
監査可能なキー管理を実装する。
適切な設計はどれか。
× 不正解
KMSでキーを管理し、キーポリシーとIAM権限を組み合わせて、保存データの暗号化とキー利用者を制御する。
詳細解説
正しいAWS KMSのキーを使い、キーのポリシーで利用主体を制御する
KMSは暗号化キーを作成・管理し、キーポリシーで利用主体と操作を制御できる。
KMSは暗号化キーを作成・管理し、キーポリシーで利用主体と操作を制御できる。
誤り暗号化キーをS3オブジェクトと同じ平文ファイルへ保存する
キーを平文で保存すると、暗号化による保護を失う。
キーを平文で保存すると、暗号化による保護を失う。
誤りIAMポリシーだけでS3の暗号化データを復号する
IAMの許可に加え、KMSキーポリシーなど暗号鍵側の許可も必要である。
IAMの許可に加え、KMSキーポリシーなど暗号鍵側の許可も必要である。
誤りrootユーザーのパスワードを暗号化キーとして使う
root認証情報を暗号鍵として扱う設計は、キー管理と責任分離に反する。
root認証情報を暗号鍵として扱う設計は、キー管理と責任分離に反する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS KMSのキー管理とキーポリシーの公式説明を確認する。期待される結果
保存時暗号化とキー利用権限をKMSへ対応付けられる。理解のポイント
- AWS KMS
- 保存時暗号化
- キーポリシー
確認時の注意
- 確認環境: AWS公式KMSドキュメントの確認
- AWS公式SAA-C03 Domain 1と各セキュリティサービスの公式ドキュメントを確認する。
基礎のおさらい
キーとデータの分離
データアクセス権限だけでなく、暗号鍵の使用権限も独立して最小化する。
判断のポイント
要件に対して、認証・認可・通信制御・データ保護のどの層を設計しているかを分けて考える。
問題IDAWS-SAA-007
確認環境AWS公式KMSドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告