1.3標準
アプリケーションが大きなオブジェクトを暗号化してS3へ保存する。
KMSへ大きなデータを直接送らず、鍵の監査とローテーションを利用したい。
最も適切な方式はどれか。
× 不正解
データキーで内容を暗号化し、KMSキーでデータキーを保護するエンベロープ暗号化を使う。
詳細解説
誤りKMSへオブジェクト全体を毎回送って暗号化する
KMSはデータキーを使う設計が一般的で、アプリデータ全体を直接暗号化する用途ではない。
KMSはデータキーを使う設計が一般的で、アプリデータ全体を直接暗号化する用途ではない。
誤り暗号化せずS3バケットを非公開にする
アクセス制御だけでは保存データの漏えい時に内容を保護できない。
アクセス制御だけでは保存データの漏えい時に内容を保護できない。
正しいKMSでデータキーを生成し、データキーで内容を暗号化して暗号化済みデータキーを保管する
エンベロープ暗号化で大きなデータを効率よく暗号化し、KMSキーによる鍵管理を利用できる。
エンベロープ暗号化で大きなデータを効率よく暗号化し、KMSキーによる鍵管理を利用できる。
誤りRoute 53のTXTレコードへ暗号鍵を保存する
DNSレコードは秘密鍵の安全な保管場所ではない。
DNSレコードは秘密鍵の安全な保管場所ではない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS KMS envelope encryptionの公式説明を確認する。期待される結果
KMSキーとデータキーの役割を分けて説明できる。理解のポイント
- AWS KMS
- データキー
- エンベロープ暗号化
確認時の注意
- 確認環境: AWS公式KMSドキュメントの確認
- AWS公式SAA-C03 Domain 1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
誰が何へアクセスするか、通信中と保存時のどちらを保護するか、証跡をどこへ残すかを分けて考える。
設計の確認
権限の過剰付与、公開経路、鍵の管理主体、ログの改ざん耐性を確認する。
問題IDAWS-SAA-125
確認環境AWS公式KMSドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告