CodeBuildを使用したパイプラインで、プライベートサブネット内のRDSデータベースに対して統合テストを実行する必要があります。データベースの接続文字列とパスワードをbuildspecから安全に参照する方法として最も適切なものはどれですか?
選択肢Aの(AWS Secrets Manager)は、Secrets ManagerのシークレットARNをbuildspecのenv/secrets-managerセクションで参照する方法です。値はビルドログに自動マスクされ安全で、自動ローテーション機能も備えており、本番DBの認証情報管理に適しています。 選択肢Bの(Systems Manager Parameter Store)は、SecureString型をbuildspecのenv/parameter-storeセクションで参照する方法です。値はビルドログに自動マスクされ安全で、KMS利用料のみで運用できるためコスト最適化が優先の開発環境などに適しています。 選択肢Cの(プレーンテキスト環境変数)は、CodeBuildプロジェクトの環境変数にプレーンテキストで設定する方法ですが、ビルドログやAWSコンソールに平文で露出するリスクがあり不適切です。