4.2標準
EBS暗号化を行うサービスへ、特定操作だけKMSキー利用権限を渡す。
長期的な広いIAMポリシーを付けたくない。
最も適切な機能はどれか。
× 不正解
KMS grantでサービスやプリンシパルへ必要な暗号操作だけを委任する。
詳細解説
正しいKMS grantで暗号化キーの利用操作を限定する
委任されたプリンシパルへ、暗号化・復号など必要な操作だけを付与できる。
委任されたプリンシパルへ、暗号化・復号など必要な操作だけを付与できる。
誤りKMSキーを公開してサービスに任せる
キーの秘密性と利用制御を失う。
キーの秘密性と利用制御を失う。
誤りS3バケット名をKMS権限として使う
バケット名はKMS API権限ではない。
バケット名はKMS API権限ではない。
誤りRoute 53 TXTレコードへgrantを保存する
DNSレコードはKMS権限委任を実行しない。
DNSレコードはKMS権限委任を実行しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS KMS grantsの公式説明を確認する。期待される結果
KMS key policyとgrantの用途を区別できる。理解のポイント
- KMS grant
- 委任
- 暗号操作
確認時の注意
- 確認環境: AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
- AWS公式SOA-C03試験ガイドと各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
正常時の設定だけでなく、失敗時の検知、通知、再試行、切り戻しまで確認する。
運用の確認
AWSマネージド機能と自作運用の境界、必要な権限、ログの保存先と保持期間を確認する。
問題IDAWS-SOA-104
確認環境AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告