SAAセキュアなアーキテクチャの設計
中規模企業がEC2インスタンス上で動作するアプリケーションからAmazon RDSデータベースに接続しています。現在、データベースの認証情報はアプリケーションの設定ファイルにハードコードされています。セキュリティ強化のため、認証情報の自動ローテーションを実現しつつ、運用負荷を最小化するソリューションはどれですか?
A認証情報をAmazon S3の暗号化されたプライベートバケットに保存し、EC2のIAMロールでS3へのアクセスを許可する
Amazon S3の暗号化されたプライベートバケットに認証情報を保存する方法は機密情報の保管には不適切であり、ローテーション機能もないため要件を満たせません。
BAWS Systems Manager Parameter StoreのSecureString型パラメータに認証情報を保存し、EC2のIAMロールでアクセスを許可する
AWS Systems Manager Parameter StoreのSecureString型パラメータはKMS暗号化を提供しますが、自動ローテーションには別途Lambda関数の実装が必要で運用負荷が増加します。
CAWS Secrets Managerに認証情報を保存し、RDS向けの自動ローテーションを有効化する。EC2のIAMロールでSecrets Managerへのアクセスを許可する
✓ 正解
AWS Secrets ManagerはRDS認証情報の自動ローテーションをネイティブにサポートしており、アプリケーションコードを変更せずに定期的なパスワード更新が可能です。
D認証情報をAWS KMSで暗号化してAmazon DynamoDBテーブルに保存し、EC2のIAMロールでアクセスを許可する
AWS KMS暗号化とAmazon DynamoDBテーブルの組み合わせは認証情報管理の用途には設計されておらず、ローテーション機能もないため不適切です。
解説
AWS Secrets ManagerはRDS認証情報の自動ローテーションをネイティブにサポートしており、アプリケーションコードを変更せずに定期的なパスワード更新が可能です。
選択肢Aの Amazon S3の暗号化されたプライベートバケットに認証情報を保存する方法は機密情報の保管には不適切であり、ローテーション機能もないため要件を満たせません。
選択肢Bの AWS Systems Manager Parameter StoreのSecureString型パラメータはKMS暗号化を提供しますが、自動ローテーションには別途Lambda関数の実装が必要で運用負荷が増加します。
選択肢Dの AWS KMS暗号化とAmazon DynamoDBテーブルの組み合わせは認証情報管理の用途には設計されておらず、ローテーション機能もないため不適切です。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSAAを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →