ある企業はRDSデータベースの接続情報をAWS Systems Manager Parameter Store(SecureString)に格納し、CloudFormationテンプレートの動的参照で使用しています。セキュリティ監査で認証情報を30日ごとに自動ローテーションするよう要求されました。運用負荷を最小化する方法はどれですか?
AWS Secrets ManagerはRDS/Redshift/DocumentDB向けにAWSがマネージドLambdaローテーション関数を標準提供しており、ローテーション間隔の設定だけで自動化が完結する。CloudFormationからは{{resolve:secretsmanager:}}構文で参照可能。 選択肢AのEventBridge+Lambdaでも自動化は可能だが、パスワード生成・RDS更新の両方を行うカスタムスクリプトの開発・保守が必要で運用負荷が高い。 選択肢CのParameter Store TTL+EventBridge+Lambdaも自動化自体は可能だが、ローテーションロジック(新パスワード生成・RDS更新・パラメータ更新)をカスタム実装する必要があり、Secrets Managerのマネージドローテーション関数より運用負荷が大きい。 選択肢DのCloudFormationカスタムリソースはスタック更新時にのみ動作し、30日ごとの定期ローテーションには適さない。