問題文
ある決済処理の企業は、暗証番号の検証に使う鍵について監督官庁から次の要件を課された。1点目は、鍵素材が単一のテナントの専用のハードウェアの中に置かれ、AWS 側からは見えないことを示せること。2点目は、鍵の利用者の管理を IAM とは別に自社で行い、その手順を監督官庁へ提出できることである。一方で、同社が Amazon S3 と Amazon EBS を暗号化するときは AWS KMS と統合された形で鍵を指定して使い続けたい。この要件を満たす構成はどれか。
選択肢
- Amazon S3 と Amazon EBS の暗号化に AWS 管理キーを使い、監督官庁へは AWS の第三者による認証の報告書を提出する
- AWS CloudHSM のクラスターを作成し、そのクラスターを裏側に持つカスタムキーストアを AWS KMS に作成する。そのキーストアの中に作った KMS キーを Amazon S3 と Amazon EBS の暗号化に指定する
- 自社のデータセンターに置いた HSM で鍵素材を生成して自社で管理し、暗号化と復号の処理をすべてオンプレミスのアプリケーションの側で先に済ませてから、生成した暗号文だけをクライアント側で暗号化した状態で Amazon S3 と Amazon EBS にアップロードして保存する運用にする
- AWS KMS の既定のキーストアにカスタマー管理キーを作成し、自動的なキーのローテーションを有効にしてキーポリシーで利用できるプリンシパルを限定する