金融テクノロジー企業がAmazon RDS上で顧客データを管理しています。アプリケーションはEC2インスタンス上で稼働し、データベースの認証情報をEC2のユーザーデータ(環境変数)に平文で保存しています。セキュリティ監査の結果、認証情報の安全な管理と90日ごとの定期ローテーションが必要と指摘されました。最小の運用負荷でこの要件を満たすソリューションはどれか?
AWS Secrets Managerが正解です。RDS・Redshift・DocumentDB向けの組み込み自動ローテーション機能を持ち、LambdaによるスケジュールローテーションをSecrets Managerが自動管理します。EC2のIAMロールと組み合わせることで認証情報のハードコーディングを完全に排除でき、最小の運用負荷で要件を満たせます。 選択肢AのAWS Systems Manager Parameter Store(標準パラメータ)には自動ローテーション機能がなく、90日ごとのローテーション要件を満たせません。 選択肢CのS3はシークレット管理用途に設計されておらず、ローテーションの仕組みがなく、バケット設定ミスによる漏洩リスクもあります。 選択肢DのKMS単体では認証情報の自動ローテーションや管理の自動化は実現できず、ユーザーデータに暗号化済み文字列を埋め込む方法も根本的な安全策とはなりません。