DVAセキュリティ
マルチリージョンに展開されたマイクロサービスアプリケーションで、データベースの接続文字列やAPIキーなどの機密情報を安全に管理しようとしています。開発者はプライマリリージョンで機密情報を更新した際、セカンダリリージョンのアプリケーションからも追加の開発コストなしで同期された機密情報を即座に読み取れるようにしたいと考えています。どの構成が適していますか。
AAWS Systems Manager パラメータストアに機密情報を保存し、AWS Lambdaを使用してリージョン間でパラメータを定期同期する。
SSM パラメータストアには標準の自動マルチリージョン・レプリケーション機能がないため、Lambdaなどで自作同期処理を作る必要があり不適切です。
BAWS Secrets Managerにシークレットを作成し、プライマリシークレットに対してセカンダリリージョンへのプライマリ・レプリケーションを設定する。
✓ 正解
AWS Secrets Managerのレプリケーション機能を利用すれば、設定だけで複数リージョンへシークレットが自動同期され、管理負担を最小化できます。
CAmazon DynamoDBのグローバルテーブルに暗号化したシークレット情報を保存し、各リージョンからクエリを発行して取得する。
DynamoDBグローバルテーブルでもデータの同期は可能ですが、シークレットの自動ローテーションや自動暗号化管理の面でSecrets Managerより劣ります。
DAWS KMSのマルチリージョンキーを作成し、各リージョンのAmazon S3バケットにシークレットファイルを配置して手動で同期する。
S3バケット間で手動同期する設計は更新漏れやセキュリティ上の脆弱性を引き起こす可能性が高く、シークレット管理のプラクティスに反します。
解説
AWS Secrets Managerのリージョナルレプリケーション機能を使用すると、プライマリリージョンに作成したシークレットを他の複数のAWSリージョンへ自動的に複製(レプリケーション)できます。レプリカシークレットはプライマリシークレットの更新に同期され、セカンダリリージョンのアプリケーションはローカルのSecrets Managerエンドポイントから低遅延で機密情報を取得できます。パラメータストアやS3を使用した独自同期処理の構築は無駄な開発コストと運用負荷が発生します。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでDVAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →