医療機関がAmazon S3に患者の医療記録を保管しており、AWS KMS CMKでサーバーサイド暗号化(SSE-KMS)を適用しています。セキュリティ要件として医療記録へのアクセスは社内VPCからのみ許可し、インターネット経由での復号操作を防ぐ必要があります。IAMアクセスキーが漏洩した場合でもVPC外部からのデータ復号が不可能であることを保証する、最も適切な実装はどれですか?
aws:SourceVpcをS3バケットポリシーとKMSキーポリシー双方に設定し、両サービスのVPCエンドポイントを配置することで、VPC外からのリクエストをサービスレイヤーで確実に拒否できる。