DOPセキュリティとコンプライアンス

ECSタスクがSecretsManagerから認証情報を取得する際、認証情報のローテーション後にタスクが古い認証情報を使い続けるという問題が発生している。ダウンタイムなしで新しい認証情報を自動的に反映させる最も適切な方法はどれですか?

A
ECSタスク定義でSecretsManagerのARNを環境変数として注入し、タスク起動時のみ最新値を取得する
ECSタスク定義で環境変数注入を行う方法は、タスク起動時のみ値を取得するため再起動なしには反映されません。
B
Secrets Managerのローテーション完了をEventBridgeで検知し、ECSサービスの強制デプロイをトリガーして新しいタスクで最新の認証情報を取得させる
✓ 正解
Secrets Managerのローテーション完了時にrotateSecretイベントが発行されます。EventBridgeルールでこのイベントを捕捉し、Lambda経由でECSサービスのForceNewDeploymentを実行することで新タスクが最新の認証情報を取得します。
C
ECSタスク内でAWS SDKを使用して5分ごとにSecretsManagerをポーリングし、認証情報を動的に更新する
ECSタスク内でAWS SDKを使用したポーリングは、アンチパターンです(認証情報管理の責務をアプリに持ち込みます)。
D
Secrets ManagerのローテーションLambdaにECSサービス再起動のコードを追加する
Secrets ManagerのローテーションLambdaへのコード追加は、責務の混在につながります。

解説

Secrets Managerのローテーション完了時にrotateSecretイベントが発行されます。EventBridgeルールでこのイベントを捕捉し、Lambda経由でECSサービスのForceNewDeploymentを実行することで新タスクが最新の認証情報を取得します。 選択肢AのECSタスク定義で環境変数注入を行う方法は、タスク起動時のみ値を取得するため再起動なしには反映されません。 選択肢CのECSタスク内でAWS SDKを使用したポーリングは、アンチパターンです(認証情報管理の責務をアプリに持ち込みます)。 選択肢DのSecrets ManagerのローテーションLambdaへのコード追加は、責務の混在につながります。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDOPを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
DOP の問題一覧に戻る