本番環境のAmazon RDS MySQLに接続するアプリケーションがあります。セキュリティポリシーにより、データベースのパスワードを30日ごとに自動ローテーションする必要があります。最も適切なソリューションはどれですか?
AWS Secrets Managerはデータベース認証情報の自動ローテーションをネイティブにサポートする唯一のサービスです。RDS MySQLとの統合ではマネージドのローテーション用Lambda関数が自動でプロビジョニングされ、設定した間隔でパスワードをRDSとSecrets Managerの両方で同期して更新します。アプリはSecretsManagerのGetSecretValue APIを呼び出すだけで常に最新の認証情報を取得できます。 AのSSM Parameter StoreはSecureStringタイプで暗号化は可能ですが自動ローテーション機能がなく、カスタムのLambda実装が必要です。 CのAWS KMSで暗号化したパスワードをS3に保存する方法はパスワード管理の標準的なアプローチではなく、自動ローテーション機能もありません。 DのLambda環境変数にパスワードを保存してCodePipelineで再デプロイする方法はリデプロイ時のダウンタイムリスクがあり、セキュアな自動ローテーション要件を安全に満たせません。