1.3標準
暗号化データ処理サービスへ、特定の期間だけKMSキー利用を委任する。
恒久的に広いキーポリシーを変更せず、権限を細かく管理する。
最も適切な機能はどれか。
× 不正解
KMS Grantで、暗号操作と利用主体を限定した一時的な委任を表現する。
詳細解説
正しいKMS Grantで委任する暗号操作と利用主体を指定する
GrantはKMSキーを使う主体へ、指定した暗号操作を委任できる。
GrantはKMSキーを使う主体へ、指定した暗号操作を委任できる。
誤りKMSキーを匿名ユーザーへ公開する
暗号鍵の公開はデータ保護と最小権限に反する。
暗号鍵の公開はデータ保護と最小権限に反する。
誤りS3 ACLだけでKMSキーの復号権限を与える
S3 ACLはオブジェクトアクセスであり、KMSキー利用権限を直接付与しない。
S3 ACLはオブジェクトアクセスであり、KMSキー利用権限を直接付与しない。
誤りrootパスワードをGrantの値にする
root認証情報はKMS権限委任の対象ではなく、共有も危険である。
root認証情報はKMS権限委任の対象ではなく、共有も危険である。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS KMS grantsの公式説明を確認する。期待される結果
キー利用権限の委任と、S3リソース権限の違いを説明できる。理解のポイント
- KMS Grant
- 暗号操作
- 委任
確認時の注意
- 確認環境: AWS公式KMSドキュメントの確認
- AWS公式SAA-C03 Domain 1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
キー利用の境界
KMSの権限はS3アクセス権とは別に評価され、キー側の委任を管理する。
判断のポイント
問題文の要件を、サービスの役割・制約・運用条件に分けて確認する。
問題IDAWS-SAA-047
確認環境AWS公式KMSドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告