4.2基礎
S3へ保存する機密データを、利用者が管理するKMSキーで暗号化する。
キー利用を監査し、アクセスを分離したい。
最も適切な設定はどれか。
× 不正解
SSE-KMSで顧客管理KMSキーを指定し、S3とKMSの権限・監査を連携する。
詳細解説
正しいSSE-KMSで顧客管理KMSキーを指定する
S3オブジェクトをKMSキーで暗号化し、KMSの利用監査と権限管理を使える。
S3オブジェクトをKMSキーで暗号化し、KMSの利用監査と権限管理を使える。
誤りSSE-S3だけを使い、KMS権限を設定しない
AWS管理キーでの暗号化はできるが、顧客管理キーの要件を満たさない。
AWS管理キーでの暗号化はできるが、顧客管理キーの要件を満たさない。
誤り暗号化せずBlock Public Accessだけを有効にする
公開防止は保存データの暗号化とは別の制御である。
公開防止は保存データの暗号化とは別の制御である。
誤りRoute 53 DNSSECでオブジェクトを暗号化する
DNSSECはS3オブジェクト暗号化ではない。
DNSSECはS3オブジェクト暗号化ではない。
実際に確かめる
一時的な検証環境で実行できる例です。
Amazon S3 SSE-KMSの公式説明を確認する。期待される結果
SSE-S3、SSE-KMS、公開アクセス制御の違いを説明できる。理解のポイント
- SSE-KMS
- 顧客管理KMSキー
- S3暗号化
確認時の注意
- 確認環境: AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
- AWS公式SOA-C03試験ガイドと各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
正常時の設定だけでなく、失敗時の検知、通知、再試行、切り戻しまで確認する。
運用の確認
AWSマネージド機能と自作運用の境界、必要な権限、ログの保存先と保持期間を確認する。
問題IDAWS-SOA-098
確認環境AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告