DVAセキュリティ
医療データを扱う企業は、Amazon S3バケット内に過去数年間にわたって蓄積された数百万個の暗号化されていない既存オブジェクトを保有しています。新しいコンプライアンス要件に従い、これらの既存オブジェクトすべてに対してAWS KMSカスタマーマネージドキー(SSE-KMS)を使用したサーバーサイド暗号化を一括適用する必要があります。最も効率的で手間の少ない方法はどれですか。
AS3バケットのデフォルト暗号化設定をSSE-KMSに変更し、S3サービスがバックグラウンドで既存の全オブジェクトを自動暗号化するのを待つ。
バケットのデフォルト暗号化設定を変更しても、設定前にアップロードされた既存のオブジェクトには適用されず未暗号化のまま残ります。
BAWS CLIの `aws s3 cp` コマンドで全オブジェクトを一度ローカルにダウンロードしてから、暗号化フラグを付与して再アップロードする。
数百万個のファイルをローカル経由でダウンロード・再アップロードする方法は、巨大な転送時間・帯域・運用コストがかかり実用的ではありません。
CS3 バッチオペレーション(Batch Operations)機能を利用して、すべての既存オブジェクトに対する「PutObjectCopy」アクションを一括実行する。
✓ 正解
S3 バッチオペレーションを使用することで、既存オブジェクト群に対してSSE-KMSを指定したコピー処理を一括適用して安全に暗号化できます。
DS3 Event NotificationsとAWS Lambdaを連携させ、既存オブジェクトのメタデータ更新イベントを検知して順次暗号化する。
S3 Event Notificationsはオブジェクトの新規作成等のイベントに対して発火するため、既存の静止データの暗号化の起点としては使えません。
解説
Amazon S3のデフォルト暗号化設定は「今後新たにアップロードされるオブジェクト」にのみ適用されるため、既に存在する既存オブジェクトが自動的に暗号化されることはありません。数百万規模の既存オブジェクトを一括で暗号化するには、「S3 バッチオペレーション」を使用して、既存オブジェクトを自身に上書きコピーする操作(PutObjectCopy)をバッチ処理で実行し、その際にSSE-KMS暗号化オプションを指定する方法が最も標準的かつ効率的です。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDVAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →