Instiq
第5章 · データ保護·v2.0.0·更新 2026/6/5·読了目安 約11分

変更要約: SCS-C02 第5章を深掘り(比較表・シナリオ・FAQ・ひっかけ・深掘り段落を各節に追加、図を日本語版に対応)

5.1KMS と暗号化

この節の要点

保存時暗号化の核——KMSCMK(カスタマー管理キー)エンベロープ暗号化キーポリシーキーローテーションCloudHSM——を理解します。鍵を安全に管理し、データを暗号化します。

データ保護の中心は KMS です。鍵の管理・アクセス制御・暗号化の仕組みを正確に理解します。

5.1.1KMS の仕組み

AWS KMS の仕組みを示した図。エンベロープ暗号化(KMS のキー=CMK でデータキーを暗号化し、データはそのデータキーで暗号化)、CMK の種類(AWS マネージドキー/カスタマー管理キー CMK)、アクセス制御=キーポリシー+IAM の組み合わせ、自動キーローテーション、より厳格な要件(FIPS 140-2 Level 3/専有 HSM)には CloudHSM を使う、という鍵管理の全体像を示した図。
KMS と暗号化
  • エンベロープ暗号化CMK でデータキーを暗号化し、データはデータキーで暗号化する。
  • CMK の種類AWS マネージドカスタマー管理(CMK)。後者はポリシー/ローテーションを制御。
  • アクセス制御キーポリシー+IAM の両方で許可される必要がある。
  • CloudHSMFIPS 140-2 Level 3/専有 HSM が必要な厳格な要件で使う。
試験ポイント

「鍵管理/保存時暗号化=KMS」「データキーを CMK で暗号化=エンベロープ暗号化」「KMS のアクセス制御=キーポリシー+IAM」「専有 HSM/FIPS Level 3=CloudHSM」「自動ローテーション」 は SCS-C02 で頻出です。KMS はキーポリシーで明示的に許可しないと、IAM 管理者でも鍵を使えない点に注意。

続きは無料登録で読めます

冒頭を無料で公開中。無料登録でこの節の全文と、第4章以降を含む全参考書・全問題集が読めます。