4.2標準
S3の暗号化に顧客管理KMSキーを使う。
特定IAMロールだけが暗号化・復号できるようにしたい。
最も適切な設定はどれか。
× 不正解
KMS key policyとIAMポリシーで、S3暗号化に使うロールと操作を限定する。
詳細解説
正しいKMS key policyとIAMポリシーで利用主体を限定する
キー自体のリソースポリシーとIAM権限の両方で暗号操作を制御できる。
キー自体のリソースポリシーとIAM権限の両方で暗号操作を制御できる。
誤りS3バケット名を秘密にする
名前の秘匿はKMSキー利用権限を制御しない。
名前の秘匿はKMSキー利用権限を制御しない。
誤りCloudFrontの署名URLでKMS操作を許可する
署名URLはCDNオブジェクト配信の認証で、KMS API権限ではない。
署名URLはCDNオブジェクト配信の認証で、KMS API権限ではない。
誤りRoute 53 TXTレコードへキーARNを公開する
キーARNの公開は利用権限を限定しない。
キーARNの公開は利用権限を限定しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS KMS key policies and IAM policiesの公式説明を確認する。期待される結果
KMSキーのリソースポリシーとIAMポリシーを組み合わせられる。理解のポイント
- KMS key policy
- 暗号化・復号
- IAMロール
確認時の注意
- 確認環境: AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
- AWS公式SOA-C03試験ガイドと各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
正常時の設定だけでなく、失敗時の検知、通知、再試行、切り戻しまで確認する。
運用の確認
AWSマネージド機能と自作運用の境界、必要な権限、ログの保存先と保持期間を確認する。
問題IDAWS-SOA-097
確認環境AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告