無限ノック › DVA 練習問題一覧 › 問題
DVAセキュリティ

本番環境のAmazon RDS MySQLに接続するアプリケーションがあります。セキュリティポリシーにより、データベースのパスワードを30日ごとに自動ローテーションする必要があります。最も適切なソリューションはどれですか?

A
AWS Systems Manager Parameter Store(SecureStringタイプ)にパスワードを保存し、Amazon EventBridgeルールで30日ごとにLambda関数をトリガーしてパスワードを手動更新する
Parameter StoreのSecureStringはKMS暗号化が可能ですが、自動ローテーション機能がないため、カスタムLambda実装が必要でコスト効率が低下します。
B
AWS Secrets Managerにデータベース認証情報を保存し、ビルトインのRDS統合を使用した自動ローテーションを有効化してローテーション間隔を30日に設定する
✓ 正解
Secrets Managerはデータベース認証情報の自動ローテーションをネイティブサポートする唯一のサービスです。RDS統合でマネージドのローテーション用Lambda関数が自動プロビジョニングされ、30日間隔で無人自動更新が実現できます。
C
AWS KMSでパスワードを暗号化してS3バケットに保存し、アプリケーション起動時にS3から取得して復号する
AWS KMSで暗号化したパスワードをS3に保存することは標準的なアプローチではなく、自動ローテーション機能がないため要件を満たしません。
D
AWS Lambda環境変数にパスワードを保存し、CodePipelineを使用して30日ごとに新しいデプロイを実行して更新する
Lambda環境変数にパスワードを保存してCodePipelineで再デプロイする方法はダウンタイムリスクがあり、セキュアな自動ローテーション要件を安全に満たせません。

解説

AWS Secrets Managerはデータベース認証情報の自動ローテーションをネイティブにサポートする唯一のサービスです。RDS MySQLとの統合ではマネージドのローテーション用Lambda関数が自動でプロビジョニングされ、設定した間隔でパスワードをRDSとSecrets Managerの両方で同期して更新します。アプリはSecretsManagerのGetSecretValue APIを呼び出すだけで常に最新の認証情報を取得できます。 AのSSM Parameter StoreはSecureStringタイプで暗号化は可能ですが自動ローテーション機能がなく、カスタムのLambda実装が必要です。 CのAWS KMSで暗号化したパスワードをS3に保存する方法はパスワード管理の標準的なアプローチではなく、自動ローテーション機能もありません。 DのLambda環境変数にパスワードを保存してCodePipelineで再デプロイする方法はリデプロイ時のダウンタイムリスクがあり、セキュアな自動ローテーション要件を安全に満たせません。

ドメイン別正答率・予想スコアでリアルタイムに実力把握

無限ノックでDVAを徹底対策。全問AI生成のオリジナル問題。

無料で演習を始める →
← DVA の問題一覧に戻る