AI作成・独立検証済(有資格者監修なし)SAA-C03 対応
KMSによる暗号化(SSE-S3とSSE-KMSの比較)難易度 標準無料

金融系のワークロードで、S3に保存する機密データの暗号化方式として SSE-S3(Amazon S3管理キー)ではなく SSE-KMS(カスタマー管理CMK)を採用することにした。SSE-KMS を選ぶ利点として正しいものを2つ選べ

  1. ACMKへの GenerateDataKey/Decrypt 呼び出しがCloudTrailに記録されるため、誰がいつそのキーでデータにアクセスしたかを個別に監査できる
  2. BKMSのAPIコール課金が発生しない分、SSE-S3 より一般的に安価に運用できる
  3. Cキーポリシー・IAMポリシーで利用者を細かく制御でき、キーの無効化・ローテーション・削除スケジュールなどライフサイクルを管理者側でコントロールできる
  4. DSSE-KMSを使うとS3オブジェクトへのIAM側のアクセス許可設定が一切不要になる
正解・解説・誤答理由・ひっかけを見る▼ open
✓ 正解:AAI作成・独立検証済

解説

SSE-S3SSE-KMS はどちらもAWS側でオブジェクトを暗号化する点は同じだが、鍵の可視性・制御性・監査性が大きく異なる。

  • 監査性SSE-KMS はCMKに対する GenerateDataKey/Decrypt の呼び出しがCloudTrailに記録されるため、 誰がいつそのキーを使ってデータへアクセスしたかを個別に追跡できる。SSE-S3 のAWS管理キーではここまでの粒度の監査はできない。
  • 鍵のライフサイクル制御SSE-KMS のCMKはキーポリシー・IAMポリシーで誰が使えるかを細かく制御でき、 ローテーション・無効化(disable)・削除スケジュールなど鍵自体のライフサイクルを管理者が制御できる。SSE-S3 のキーはAWSが完全管理し利用者側では制御できない。

一方でコスト面は逆で、SSE-KMS はKMSのAPIコール(GenerateDataKey 等)に応じた課金が発生し、SSE-S3 より高くなる。

各誤答が違う理由
  • B逆。SSE-KMSはKMSのAPIコール(GenerateDataKey等)に応じた追加課金が発生するため、一般にSSE-S3より高くなる。
  • D不要にはならない。S3自体のアクセス許可(バケットポリシー/IAM)に加え、CMKのキーポリシー・IAMポリシーの両方を整合させる必要がある。
ひっかけ:SSE-KMS の方が安い(B)」は。KMS APIコールの課金が乗る分、一般にSSE-S3より高コストになる。 また「IAM側の権限設定が不要になる(D)」も誤り。むしろキーポリシーとIAMポリシーの両方を意識した権限設計が必要になる(後続の設問参照)。
AIが作成し、独立した検証を経た解説です(有資格者による監修は経ていません)
この分野をもっと解いて、得点源に
IAMとセキュリティ設計 を含む問題を分野別に演習できます。
演習する →