週10セキュリティ / コスト / 分析
2026-10-03(土)セキュリティ、コスト、分析など
1. 【最重要暗記ポイントBEST10】
AWS認定ソリューションアーキテクト‐アソシエイト(SAA-C03)試験において、第8章8-2「KMSとCloudHSM」 は、データの安全性(保管時・移行時の暗号化)を担保するための最重要論点です [p.199]。試験直前に必ず暗記すべき10のポイントを厳選しました。
- AWS KMS (Key Management Service) の位置づけ [p.199]
- 複数のアベイラビリティゾーン(AZ)で自動冗長化された、マルチテナント共有型のフルマネージド暗号化キー管理サービス [p.199]。AWSのほぼすべてのサービス(S3、EBS、RDS、DynamoDB等)とボタン一つでシームレスにネイティブ統合できます [p.88, p.101, p.129, p.143, p.199]。
- AWS CloudHSM の位置づけ [p.199]
- 顧客自身のVPC内部に、専用の物理暗号化ハードウェア(シングルテナント専用HSM)を直接プロビジョニングしてデプロイする自律管理型サービス [p.199]。AWSはハードウェアの死活監視のみを行い、鍵の生成・管理・削除に関する絶対的な管理権限(セキュリティ所有権)は100%顧客側のみが保持します [p.199]。
- KMS vs CloudHSM の決定的な選定境界 [p.199]
- 「 特定の専用ハードウェアを占有したい 」、「 FIPS 140-2 Level 3の厳格な準拠が必要(金融、政府機関などの業界法規制) 」、「 AWSの運用スタッフにすら暗号鍵を見せる可能性を1ミリも排除したい 」 という明示的なシグナルがあれば CloudHSM を選択します [p.199]。それ以外の汎用的な自動暗号化要件は、すべて KMS が最適解(コスト最適・運用負荷ゼロ)となります [p.199]。
- エンベロープ暗号化(Envelope Encryption)の仕組み [p.201]
- 「 データをデータキー(Data Key)で暗号化し、そのデータキー自体をさらにルートのKMSキーで暗号化する 」 という多重暗号設計 [p.201]。これにより、巨大なファイルをネットワーク経由でKMSに送信することなく、クライアント手元のローカルメモリ上で安全かつ高速に暗号化処理を完結させられます [p.201, p.202]。
- KMSキー(ルートキー)の特性 [p.201]
- プレーンテキストデータを直接暗号化するのではなく、ローカル暗号化用の一時的な「データキー」を生成・保護するために使用されるKMS内部に保管された大元のキー [p.201]。KMSキーはKMSの安全な境界外へ「プレーンテキスト(生)の状態」でエクスポートすることは物理的に絶対にできません [p.201]。
- データキー(Data Key)の特性 [p.201]
- KMSキーから生成される、実際にデータを暗号化するための鍵 [p.201]。KMSは「プレーンテキストのデータキー(暗号化用)」と「KMSキーで暗号化されたデータキー(保管用)」のペアをアプリケーションに返却します [p.201]。アプリケーションは暗号化完了後、メモリ上のプレーンテキストデータキーを即座に破棄する設計が求められます [p.201]。
- サーバー側暗号化 (SSE: Server-Side Encryption) [p.202]
- データを受信したAWSの各サービス(S3やEBSなど)が、裏側で全自動でKMS APIを呼び出して、データを保存する瞬間に暗号化を代行する仕組み [p.202]。アプリケーション側はプレーンテキストを送信するだけでよいため、実装が最も簡単です [p.202]。
- クライアント側暗号化 (CSE: Client-Side Encryption) [p.202]
- データをAWSサービスに送信(アップロード)する前に、顧客のアプリケーション(クライアント)側でローカルに暗号化してから送信する仕組み [p.202]。「 AWSのインフラに生データを1ミリ秒たりとも視認させたくない(暗号化前のデータをクラウドに渡さない) 」 という極めて高いセキュリティ強度要件で選択します [p.202]。
- KMS自動キーローテーションの仕様 [p.200]
- カスタマー管理キー(Symmetric)で自動ローテーションを有効化すると、「 年に1回(365日) 」 自動で新しい暗号用キーが裏で生成されます [p.200]。過去のキーも破棄されずにKMS内部に保管され、古い暗号化データの復号時に自動マッピングされるため、ユーザー側での再暗号化処理などの運用オーバーヘッドは一切発生しません [p.200]。
- KMSキーの削除猶予期間(セーフティネット) [p.200]
- 誤操作によるマスターキーの即時物理削除を防ぐため、KMSキーはリクエストしても即時削除できません [p.200]。「7日間から30日間」の削除猶予期間が強制的にスケジュールされ、期間内であればいつでも削除のキャンセルが可能です [p.200]。
2. 【数値・上限値など覚えておくべき具体的な数字】
- 「 4 KB(4,096バイト) 」:KMSキーを直接使用して一度に暗号化・復号できるプレーンテキストデータの物理最大サイズ上限値。これを超えるサイズのファイルを暗号化する場合は、必ずデータキーを用いた「エンベロープ暗号化」を設計する必要があります [p.201]。
- 「 7日 〜 30日 」:KMSキーの削除をスケジュールする際に設定可能な強制待機猶予期間 [p.200]。デフォルトは「30日間」に設定されています [p.200]。
- 「 365日(1年) 」:KMSにおける「カスタマー管理キー(対称暗号キー)」の自動キーローテーション周期 [p.200]。
- 「 1,095日(3年) 」:AWS側が自動管理する「AWS管理キー」の自動キーローテーション周期。
- 「 FIPS 140-2 Level 2(Level 3) 」:セキュリティの物理基準。KMSは通常Level 2(一部の国や専用リージョンでLevel 3準拠)をクリア、CloudHSMは最高基準のLevel 3にハードウェア全体で完全準拠しているため、法規制でLevel 3が必須化された場合はCloudHSMの一択となります [p.199]。
3. 【Well-Architectedフレームワーク6つの柱との対応チェック】
暗号化設計(KMS/CloudHSM)がWell-Architectedフレームワークの各設計原則とどのようにマッピングされるかを整理しました。
| 設計の柱 | 本範囲における適合アーキテクチャと設計意図 |
|---|---|
| 🛡️ セキュリティ | * 保管時のデータの暗号化(Encryption at Rest):S3、EBS、RDSなどの永続データストアに対し、KMSを用いた暗号化を標準適用してデータ流出を防止 [p.88, p.101, p.129, p.199]。 * キーポリシーによる職務分掌:IAMポリシーとは完全に独立した「KMSキーポリシー」を用いて、「鍵を管理する人(管理者)」と「鍵を使ってデータを復号するアプリケーション(使用者)」の権限を厳格に分離する [p.181, p.200]。 |
| 💰 コスト最適化 | * KMSとCloudHSMの適正選択:固定の物理アプライアンス利用料金(時間単価が高額、月額数十万円〜)が発生するCloudHSMに対し、KMSはAPIクエリ数に応じた低廉な従量課金モデル [p.199]。コンプライアンス上の強制的な「ハードウェア占有(Level 3)」の義務付けがない限り、KMSを選定することが最大のコスト最適化となる [p.199]。 |
| 🌀 信頼性 | * マネージド高可用性:KMSはAWS側でリージョン内のすべてのAZへ自動的に冗長デプロイされており、ユーザー側でクラスターの保守が不要 [p.199]。CloudHSMを採用する場合は、障害対策としてユーザー自身がマルチAZに複数のHSMインスタンスをデプロイし、手動で同期・同期フェイルオーバークラスターを管理する必要がある [p.199]。 |
| 📈 パフォーマンス効率 | * エンベロープ暗号化によるオーバーヘッド極小化:巨大なデータ(数十GB等)を暗号化する際、データをネットワーク経由で毎回転送(KMS APIの呼び出し)するとレイテンシーが著しく低下しAPI制限(スロットリング)に達する [p.201]。手元で生成したデータキーでローカル暗号化する(エンベロープ暗号化)ことで、ネットワーク転送遅延をゼロにしパフォーマンスを最大化できる [p.201, p.202]。 |
| ⚙️ 運用上の優秀性 | * CloudTrailによる完全監査可能性:KMSキーを使用したすべての暗号化、復号、ローテーション、削除操作のAPIログは、自動的に AWS CloudTrail に漏れなく記録されるため、「いつ、誰が、どのデータキーを使用してアクセスを試みたか」の監査追跡(責任追跡)が完全に機能する [p.245]。 |
| 🍀 持続可能性 | * 共有インフラの活用:専有アプライアンス(CloudHSM)を常時起動し続けるよりも、AWSが管理するマルチテナント共有インフラ(KMS)に鍵管理を統合させることで、クラウドインフラ全体のエネルギー効率と炭素フットプリントを最適化できる [p.199]。 |
🏁 これにて、KMSとCloudHSM(第8章8-2)の試験直前最重要まとめ講義は完了です。
- 「 4KB以上のデータ ➔ エンベロープ暗号化 」 [p.201]
- 「 FIPS 140-2 Level 3 / 専用ハードウェア / 完全自律管理 ➔ CloudHSM 」 [p.199]
- 「 KMSキー削除 ➔ 7〜30日の強制猶予 」 [p.200]
この3つの決定的な選択フィルターは、試験の長文シナリオ問題から迷うことなく一瞬で正解を引き抜く強力な武器になります。
合格ラインをはるかに超えたハイスコアでの一発突破を、心より確信しております!
📊 これで、セキュリティインフラの鍵管理設計の最終対策は完璧に仕上がりました。 この最高の仕上がりのまま、模擬試験のセキュリティ・暗号化セクションを開いて最後の得点力をプレビュー確認しにいきますか?