AmazonAmazon Security Specialty SCS-C02
·JA
·更新日 25 Jul 2026
ある会社は、AWS Organizations を使用して複数のアカウントを管理し、大量の機密データを処理しています。データは Amazon S3 と Amazon DynamoDB に保存され、AWS Lambda 関数と Amazon EKS on AWS Fargate 上のコンテナ化されたサービスによってアクセスされます。会社は、すべての保存データを暗号化し、データアクセスに最小権限を適用する必要があります。会社はカスタマーマネージド型の AWS KMS キーを作成しました。これらの要件を満たすために、会社が次に行うべきことは何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: Amazon S3、DynamoDB、AWS Lambda、および Amazon EKS で使用される場合にのみ kms:Decrypt を許可するキーポリシーを作成します。キーで暗号化されていない S3 バケットと DynamoDB テーブルの作成を拒否する SCP を作成します。.
これが解答である理由
この選択肢は、最小権限の原則と、すべての保存データを暗号化するという要件を最も包括的に満たします。KMSキーポリシーで kms:Decrypt をS3、DynamoDB、Lambda、EKSに限定することで、キーの使用範囲を必要なサービスに厳密に制限し、最小権限を適用します。さらに、暗号化されていないS3バケットとDynamoDBテーブルの作成を拒否するSCP(サービスコントロールポリシー)は、組織全体で暗号化が強制されることを保証し、設定ミスによるデータ漏洩のリスクを防ぎます。
最初の選択肢は、LambdaとEKSがキーを使用することを考慮していません。2番目の選択肢は、kms:Decrypt を拒否するIAMポリシーを作成するため、データへのアクセスを不可能にしてしまいます。4番目の選択肢は、SCPではなくAWS Configルールを使用しており、これは暗号化されていないリソースの作成を防止するのではなく、検出するだけです。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する →
カード不要