DVA-C02:AWS Certified Developer - Associate アプリケーションのセキュリティ 問4
アプリケーションのセキュリティ/AWS サービスによる暗号化の実装AWS KMS のカスタマーマネージドキーを定期的にローテーションし、運用負担をかけずに鍵を更新したいと考えています。最も適切なのはどれですか。
当サイトのオリジナル問題(DVA-C02:AWS Certified Developer - Associateの出題範囲「アプリケーションのセキュリティ」に対応。実際の試験問題ではありません)
- A鍵を手動で毎年作り直し、アプリ側の鍵参照をそのつど書き換える
- B鍵は一度作成したら変更しない運用にする
- C対称鍵はローテーションできないため、別の暗号化方式に切り替える
- Dカスタマーマネージドキーの自動キーローテーションを有効にし、AWS に定期的なローテーションを任せる
正解:D
解説
AWS KMS のカスタマーマネージドキーは、自動キーローテーションを有効にすると、AWS が定期的に基になる鍵マテリアルをローテーションします。キー ID や ARN は変わらないため、アプリ側の参照を書き換える必要がなく、運用負担をかけずに鍵を更新できます。
選択肢ごとの解説
- A誤り。手動で作り直して参照をすべて書き換える運用は、負担が大きく誤りの元になります。
- B誤り。鍵を一度も変更しない運用は、定期ローテーションという要件に反します。
- C誤り。対称のカスタマーマネージドキーは自動ローテーションに対応しており、「できない」という前提は誤りです。
- D正しい。自動キーローテーションを有効にすれば、AWS が定期ローテーションを行い、参照の書き換えなしに鍵を更新できます。