DVAセキュリティ
企業のセキュリティ要件に基づき、開発チームは既存のAmazon S3バケット内に保存されている数百万個の未暗号化オブジェクトに対して、AWS KMSカスタマーマネージドキー(SSE-KMS)を使用したサーバーサイド暗号化を一括適用する必要があります。最小限の運用負荷で既存のオブジェクト群を確実に暗号化する最も適切な方法はどれですか。
AS3バケットのデフォルト暗号化設定をSSE-KMSに変更し、S3サービスがバックグラウンドで既存オブジェクトを自動再暗号化するのを待つ。
バケットのデフォルト暗号化設定を更新しても、設定変更前にすでに保存されていた既存のオブジェクトは暗号化されないまま残るため、この要件を満たせません。
BAWS CLIの `aws s3 cp` コマンドを使用して、バケット内の全データを一度ローカルにダウンロードし、暗号化フラグを付与して再アップロードするスクリプトを実行する。
数百万個のオブジェクトをローカル環境へ一度ダウンロードして再アップロードする手法は、ネットワーク帯域の浪費と莫大な処理時間がかかるため現実的ではありません。
CS3 バッチオペレーション(Batch Operations)を使用して、すべての既存オブジェクトに対する「PUT オブジェクトのコピー」アクションを一括実行する。
✓ 正解
S3 バッチオペレーションを使用することで、数百万個におよぶ既存オブジェクトに対しても、インフラの構築や複雑なスクリプトなしでKMS暗号化を伴う一括コピー処理を効率的に実行できます。
DS3 Event NotificationsとAWS Lambdaを連携させ、既存オブジェクトのメタデータ変更イベントをトリガーにして非同期に暗号化処理を実行する。
S3 Event Notificationsは、オブジェクトの新規作成や削除などの「新たなイベント」が発生した際に発火するものであり、すでに存在する静止オブジェクトの一括処理のトリガーには使用できません。
解説
Amazon S3のデフォルト暗号化設定を変更した場合、その設定は「今後新しくアップロードされるオブジェクト」にのみ適用され、すでにバケット内に存在する既存のオブジェクトが自動的に再暗号化されることはありません。数百万個に及ぶ既存の静止オブジェクトを一括して暗号化するには、「S3 バッチオペレーション」を使用するのが最適です。S3バッチオペレーションを利用することで、指定したバケット内の全オブジェクトに対して「PutObjectCopy」アクションを一括実行し、その際にKMSキーを指定して安全かつ効率的に暗号化を適用できます。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDVAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →