過去問ドリル

SAA-C03:AWS Certified Solutions Architect - Associate セキュアなアーキテクチャの設計 問7

セキュアなアーキテクチャの設計/適切なデータセキュリティ制御の決定

S3 と EBS の保管時(at rest)のデータを暗号化し、暗号化キーのアクセス制御と定期的なローテーションを統制したいと考えています。最も適切な方法はどれですか。

当サイトのオリジナル問題(SAA-C03:AWS Certified Solutions Architect - Associateの出題範囲「セキュアなアーキテクチャの設計」に対応。実際の試験問題ではありません)

正解:A

解説

AWS KMS(Key Management Service)のキーを使うと、S3 や EBS などの保管時データを暗号化できます。キーポリシーや IAM で誰がキーを使えるかを制御でき、カスタマーマネージドキーでは自動キーローテーションを有効にできます。これにより、保管時暗号化・キーのアクセス制御・ローテーションという要件を統合的に満たせます。

選択肢ごとの解説

  • A正しい。KMS キーで保管時暗号化を行い、キーポリシーでアクセスを制御し、自動キーローテーションを有効にすれば要件を満たせます。
  • B誤り。暗号化を行わず IAM だけに頼ると、保管時データの暗号化という要件を満たせません。
  • C誤り。独自実装の暗号化とファイルでのキー管理は、鍵管理の統制やローテーションの面で KMS に劣り、運用リスクも高くなります。
  • D誤り。TLS は転送時の保護であり、保管時(at rest)のデータは暗号化されません。
SAA-C03:AWS Certified Solutions Architect - Associateの問題を演習モードで解く