DVAセキュリティ
ある会社には数百万個の暗号化されていないオブジェクトが保存されている既存のAmazon S3バケットがあります。セキュリティポリシーの変更に伴い、バケット内のすべての既存オブジェクトに対して、AWS KMSカスタマーマネージドキー(SSE-KMS)を用いたサーバーサイド暗号化を一括で適用する必要があります。最小限の開発運用努力でこれを実現する方法はどれですか。
AS3バケットのデフォルト暗号化設定をSSE-KMSに変更し、既存のすべてのオブジェクトが自動的に再暗号化されるのを待つ。
S3のデフォルト暗号化設定を変更しても、設定変更前に既にバケット内に存在する既存オブジェクトには適用されず暗号化されません。
BS3バケット操作用のPythonスクリプトを作成し、AWS SDKを使用してオブジェクトを1つずつループ処理でコピーして暗号化する。
自作スクリプトで数百万個のオブジェクトをループ処理する方法は、エラーハンドリングや並行処理の管理が複雑になり、スケール面でも不適切です。
CS3 バッチオペレーション(Batch Operations)を使用して、すべての既存オブジェクトに対するS3 PutObjectCopyアクションを一括実行する。
✓ 正解
S3 バッチオペレーションを利用すると、マニフェストファイルを指定して大量の既存オブジェクトに対して暗号化オプション付きのコピーを一括適用できます。
DAWS Lambda関数を作成し、S3 Event Notificationsをトリガーにして既存オブジェクトの暗号化状態を非同期に変更する。
S3 Event Notificationsはオブジェクトの新規作成や削除などのイベントに反応して起動するため、既存オブジェクトの一括暗号化トリガーには使用できません。
解説
Amazon S3 バッチオペレーション(Batch Operations)を使用すると、S3バケット内の数百万~数億個の既存オブジェクトに対して、コピー操作(PutObjectCopy)を一括で実行できます。コピー処理の際にSSE-KMS暗号化を指定することで、既存の非暗号化オブジェクトを効率的かつ安全に暗号化状態へ更新できます。S3のデフォルト暗号化設定は「新規更新・追加されるオブジェクト」にのみ適用され、既存オブジェクトの暗号化状態は自動変更されません。スクリプトやLambdaでの個別処理は運用・管理負荷が非常に高くなります。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDVAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →