DVAセキュリティ

企業のセキュリティ規定の改定に伴い、既存のAmazon S3バケット内に保存されている数百万個の未暗号化オブジェクトに対して、AWS KMSカスタマーマネージドキー(SSE-KMS)を使用したサーバーサイド暗号化を一括適用する必要があります。最小限の運用負荷で既存オブジェクト群を確実に暗号化する方法はどれですか。

A
S3バケットのデフォルト暗号化設定をSSE-KMSに変更し、S3サービスがバックグラウンドで既存オブジェクトを自動的に再暗号化するのを待つ。
デフォルト暗号化設定を変更しても、設定変更前にバケットに保存されていた既存オブジェクトは暗号化されないまま残ります。
B
AWS CLIの `aws s3 cp` コマンドでバケット内の全データを一度ローカルへダウンロードし、暗号化フラグを付与して再アップロードするスクリプトを実行する。
数百万個のオブジェクトをローカル経由で一度ダウンロードして再アップロードする手法は、巨大な帯域コストと莫大な処理時間がかかるため不適切です。
C
S3 バッチオペレーション(Batch Operations)を使用して、すべての既存オブジェクトに対する「PUT オブジェクトのコピー」アクションを一括実行する。
✓ 正解
S3 バッチオペレーションを使用することで、既存の全オブジェクトに対してSSE-KMS暗号化を指定した一括コピー処理を自動実行できます。
D
S3 Event NotificationsとAWS Lambdaを連携させ、既存オブジェクトのメタデータ変更イベントをトリガーにして非同期に暗号化処理を行う。
S3 Event Notificationsはオブジェクトの新規生成や削除時に発火するため、既存の静止オブジェクト群に対する一括処理のトリガーには使えません。

解説

Amazon S3のデフォルト暗号化設定は「今後新しくアップロードされるオブジェクト」にのみ適用され、既存のオブジェクトが自動的に再暗号化されることはありません。数百万個の既存オブジェクトを一括処理するには、「S3 バッチオペレーション」を用いて自身へのコピー処理(PutObjectCopy)を一括実行し、その際にSSE-KMS暗号化オプションを指定するのが最も標準的かつ効率的なアプローチです。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDVAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
DVA の問題一覧に戻る