1.3標準
S3バケットの顧客データを、特定のアプリケーションロールだけが暗号化状態で利用する。
公開アクセスと暗号鍵の利用を防ぐ。
適切な設計を2つ選べ。
× 不正解
S3のリソースポリシーとKMSキーポリシーを分けて設定し、アクセス主体と暗号鍵利用主体を限定する。
詳細解説
正しいS3バケットポリシーで許可するPrincipalと操作を限定する
バケットポリシーで対象Principal、アクション、リソース、条件を限定してアクセスを制御できる。
バケットポリシーで対象Principal、アクション、リソース、条件を限定してアクセスを制御できる。
正しいSSE-KMSを使い、KMSキーポリシーでもアプリケーションロールを許可する
SSE-KMSではS3側の暗号化設定と、KMSキー側の利用許可を組み合わせる。
SSE-KMSではS3側の暗号化設定と、KMSキー側の利用許可を組み合わせる。
誤りバケットを公開し、アプリケーションだけでアクセスを隠す
バケット公開は不特定の主体へアクセスを許可し、最小権限に反する。
バケット公開は不特定の主体へアクセスを許可し、最小権限に反する。
誤りKMSキーを公開し、誰でも復号できるようにする
暗号鍵の公開はデータ保護を失わせる。
暗号鍵の公開はデータ保護を失わせる。
実際に確かめる
一時的な検証環境で実行できる例です。
S3バケットポリシーとSSE-KMSの公式説明を確認する。期待される結果
リソースアクセスと暗号鍵利用を別々のポリシーで最小権限にできる。理解のポイント
- バケットポリシー
- SSE-KMS
- KMSキーポリシー
確認時の注意
- 確認環境: AWS公式S3・KMSドキュメントの確認
- AWS公式SAA-C03 Domain 1と各セキュリティサービスの公式ドキュメントを確認する。
基礎のおさらい
二つの認可
オブジェクトアクセスと暗号鍵使用の両方が許可されて初めて暗号化データを扱える。
判断のポイント
要件に対して、認証・認可・通信制御・データ保護のどの層を設計しているかを分けて考える。
問題IDAWS-SAA-010
確認環境AWS公式S3・KMSドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告