対象を絞った AWS のセキュリティ制御で、アプリケーションのファイル、認証情報、設定、Web リクエストを保護します。各制御を、許可される操作と意味のある拒否に結びつけます。
5 つのガイド付きラボで KMS、S3 SSE-KMS、Secrets Manager、Parameter Store、WAF を扱います。自主課題では、目的のシークレットを読み取れないアプリケーションを診断します。
学習する内容
- カスタマー管理の KMS キーで非公開エクスポートを暗号化、復号する
- 暗号化コンテキスト、権限、キー状態の失敗を診断する
- SSE-KMS で S3 オブジェクトを保護し、オブジェクトとキーの権限を別々に確認する
- アプリケーション内に直接記述した認証情報を、範囲限定のアクセスで Secrets Manager に移す
- Parameter Store の階層的な名前で開発と本番を分離する
- 提供されたエンドポイントに WAF ルールを関連付け、許可とブロックをテストする
- 無関係なリソースの境界を保持しながら、シークレット読み取りの失敗を修復する
このコースの対象者
IAM の知識をアプリケーションデータとアクセス制御に適用したい AWS 学習者が対象です。
前提知識: AWS の準備、範囲を限定した IAM ポリシーと一時ロールセッションを先に学びます。SEC02 は S3 と SEC01 KMS、SEC03 は Lambda 設定とデータアクセス(FN02/FN03)が必要です。SEC04 は SEC03 と SEC01 の後です。WAF は独立 REST ステージを提供し、準備とポリシーの後に別途学べます。Secret チャレンジは SEC03 の後に進み、各ラボの前提を確認してください。
学習環境: すべての演習は、ブラウザーから利用できる LabEx の Linux 環境で行います。AWS CLI のコマンドには Terminal を使い、その隣の AWS View で同じリソースとアプリケーションの状態を確認します。ツールと接続は準備済みで、個人の AWS アカウントやアクセスキーは不要です。各ラボは新しい VM で独立して開始します。 AWS View はリソース状態、安全な暗号学的ハッシュ、実際の実行、ログを表示します。WAF ラボは専用の HTTP 補助アプリケーションを提供し、事前の ALB や VPC 構築を要求しません。
よくある質問
オブジェクトの読み取り権限があればキーで復号できますか?
それだけではできません。S3/KMS ラボでは、オブジェクトアクセスとキーによる復号を別々に確認します。同様に Parameter Store ラボも、パラメーターの読み取りと KMS 復号を区別します。
実際のアプリケーション認証情報を提供しますか?
いいえ。提供された架空のデータを使い、非公開ファイルを保護し、認証情報を表示しないでください。目的のリソースだけをテストし、無関係な参照リソースを保持します。
クリーンアップ時に KMS キーはすぐ削除されますか?
いいえ。キーには文書化された削除待機期間があります。削除のスケジュール設定は、即座に存在しなくなったことを証明しません。最初に機能確認を終え、成功したクエリで必要なクリーンアップ状態を確認してください。
AWS のすべてのセキュリティ機能を扱いますか?
いいえ。独自の KMS キーポリシーやグラント、クロスアカウントアクセス、管理されたデフォルトキーは、これらの限定したユニットの範囲外です。学習した制御を練習するコースであり、完全な本番互換性を主張するものではありません。





