セキュアなアーキテクチャを設計する・基礎・約9分
KMSキーと暗号化方式を理解する
KMSキーと暗号化方式の役割・仕組み・試験ポイント
KMSキーと暗号化方式を『意味→仕組み→判断→試験』の順に理解するレッスン。
この教材の学習目標
- KMSキーと暗号化方式の目的・役割を自分の言葉で説明できる
- セキュアなアーキテクチャを設計するの中でKMSキーと暗号化方式を正しく位置付けられる
- 条件が変わっても根拠を示して判断できる
教材本文
KMSキーと暗号化方式は、データを第三者が読めない形へ変換し、鍵を持つ主体が復号できるようにする技術。
この単元は「セキュアなアーキテクチャを設計する」の中の「KMSキーと暗号化方式」を扱う。用語名だけではなく、何を対象にし、どの条件で使い、結果として何が変わるかをつなげて理解する。
学習時は「要件を読む → 責任範囲を確認 → サービス/構成を比較 → 可用性・安全性・コストで決定」の順で整理する。途中条件を飛ばすと、似た選択肢や形を変えた問題で迷いやすい。
試験対策では、サービス名だけでなく、要件・責任共有・可用性・セキュリティ・運用負荷・コストで判断する。 正解後も他の選択肢がどの場面なら正しいかを確認する。
最後に30〜60秒で説明し直し、定義・条件・結果のどれかが抜ける場合は確認問題へ進む前に読み直す。
図解・イメージ
重要ポイント
- KMSキーと暗号化方式は、データを第三者が読めない形へ変換し、鍵を持つ主体が復号できるようにする技術。
- 判断順序:要件を読む → 責任範囲を確認 → サービス/構成を比較 → 可用性・安全性・コストで決定
- 似たAWSサービスを名前だけで選ばず、データ種別・アクセス方式・運用責任・料金特性を比べる。
- 正解だけでなく誤答候補が何を意味するかまで確認する。
- 資料を見ずに30〜60秒で説明できることを習得の目安にする。
間違えやすいポイント
- 似たAWSサービスを名前だけで選ばず、データ種別・アクセス方式・運用責任・料金特性を比べる。
- 名称だけ覚えて適用条件を確認しない。
- 二択で迷って正解した問題を理解済みにする。
用語説明
- KMSキーと暗号化方式
- KMSキーと暗号化方式は、データを第三者が読めない形へ変換し、鍵を持つ主体が復号できるようにする技術。
- IAMポリシー評価ロジック
- 「IAMポリシー評価ロジック」は「KMSキーと暗号化方式」について、目的と制約を整理し、複数候補を共通の基準で比較して結論を導く論点。結論だけでなく比較に使った指標と根拠を説明できることが重要。
- IAMロールと一時的認証情報
- 特定ユーザーに固定的に紐付けず、一時的な認証情報で権限を引き受けるためのIAMアイデンティティ。
- クロスアカウントアクセス
- 「クロスアカウントアクセス」はAWSの「セキュアなアーキテクチャを設計する」で扱う設計・サービス論点。要件、責任範囲、可用性、セキュリティ、運用負荷、コストを照合して「KMSキーと暗号化方式」にどう適用するか判断する。
- AWS OrganizationsとSCP
- 複数AWSアカウントを組織単位で管理し、請求やポリシー適用を集約する。
- Amazon Cognitoとアプリ認証
- Amazon Cognitoとアプリ認証は、利用者やシステムが主張する本人性を資格情報などで確認する仕組み。