S3 バケットに保存された機密データへのすべての HTTP(非 HTTPS)アクセスをバケットポリシーで拒否したい。バケットポリシーの Deny ステートメントに使用すべき IAM 条件キー(Condition Key)はどれか。
正解: aws:SecureTransport。 aws:SecureTransport はグローバル条件キーで、リクエストが TLS(SSL/HTTPS)経由の場合に true を返す。バケットポリシーで `"Condition": {"Bool": {"aws:SecureTransport": "false"}}` を Deny ステートメントに設定することで HTTP アクセスをブロックできる。 選択肢Aの aws:RequestedRegion はリクエスト先の AWS リージョンを制限するための条件キーであり、通信プロトコル(HTTP/HTTPS)の制御には対応していない。 選択肢Cの s3:x-amz-server-side-encryption はアップロード時のサーバーサイド暗号化の強制に使用する。