開発チームは社内の Python ライブラリを AWS CodeArtifact リポジトリで管理しています。AWS CodeBuild を使用してアプリケーションをビルドする際に、このリポジトリから pip でパッケージをインストールする必要があります。最もセキュアな構成はどれですか?
CodeBuild の IAM サービスロールに codeartifact:GetAuthorizationToken および codeartifact:ReadFromRepository 権限を付与し、pre_build フェーズでトークンを動的取得する方法が最もセキュアです。このトークンはデフォルト 12 時間の一時的なもので、静的な認証情報をどこにも保存する必要がありません。ハードコードや Secrets Manager への長期認証情報の保存は、IAM ロールを使った一時認証情報の活用より推奨されません。