無限ノック › DVA 練習問題一覧 › 問題
DVAセキュリティ

グローバルに展開されているアプリケーションのバックエンドシステムでは、データベース接続用認証情報などの機密情報を安全に管理する必要があります。プライマリリージョン(ap-northeast-1)の障害発生時に、セカンダリリージョン(us-east-1)への迅速なフェイルオーバーを実現するため、機密情報をプライマリとセカンダリの両方で共有・利用したいと考えています。最小限の運用オーバーヘッドでこの要件を満たす設計はどれですか。

A
AWS Secrets Managerでシークレットを作成し、自動レプリケーション機能を使用してus-east-1リージョンへシークレットを自動同期する。
✓ 正解
Secrets Managerのマルチリージョンレプリケーション機能を使用することで、追加のスクリプトやインフラ管理なしで他リージョンへシークレットを安全かつ自動的に複製できます。暗号化キーの管理も自動化され、最適です。
B
プライマリリージョンのAWS KMSで暗号化したSecrets Managerの値を、AWS CLIスクリプトを用いて定期的にus-east-1へコピーする。
CLIスクリプトを使用した定期コピーは同期遅延のリスクがあり、スクリプトやIAM権限、例外処理などの運用オーバーヘッドが増大します。また、暗号化キーの管理が複雑化するため推奨されません。
C
Amazon DynamoDBグローバルテーブルを作成して暗号化したシークレットを保存し、クロスリージョンでリアルタイム同期を行う。
DynamoDBグローバルテーブルでもデータの同期は可能ですが、機密情報のローテーションや安全なアクセス制御などのシークレット管理機能を自前で構築する必要があり、管理コストが高くなります。
D
プライマリリージョンのAmazon S3バケットにシークレットを保管し、S3クロスリージョンレプリケーション(CRR)を利用して同期する。
S3 CRRを使用した同期構成はデータの複製自体は可能ですが、Secrets Managerが持つアクセス制御機能や暗号化の統合管理、自動ローテーション機能を利用できないため、運用面の要件を満たせません。

解説

AWS Secrets Managerは組み込みのマルチリージョンレプリケーション機能を備えており、指定したマルチリージョンへシークレットを自動的に同期・保持することができます。これによりカスタムスクリプトや複雑な同期設定を作成することなく、最小限の運用オーバーヘッドで障害復旧用リージョンに最新のシークレットを提供できます。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDVAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DVA の問題一覧に戻る