金融サービス企業が、Amazon Aurora MySQLデータベースクラスターに接続するAWS Lambda関数を実装しています。これらのLambda関数は、テスト用の開発環境と本番環境の両方で使用されます。企業の優先事項は、データベース認証情報をLambda関数内にハードコードしないこと、およびパスワードの自動ローテーションの仕組みを導入することです。これらの要件を満たすソリューションはどれですか?
AWS Secrets ManagerはAurora MySQLとのネイティブ統合による自動パスワードローテーションをサポートしており、ハードコードを避けつつ認証情報を安全に管理できます。環境変数でARNを渡すことで、開発・本番の切り替えも容易です。要件の両方を完全に満たす唯一の選択肢です。 選択肢AのS3は認証情報管理に特化したサービスではなく、自動ローテーション機能を持ちません。ファイルとして保存する設計はセキュリティ上も好ましくありません。 選択肢CのKMSは暗号化キーを管理するサービスであり、認証情報そのものを保存する用途では使用できません。KMSの自動キーローテーションはデータ暗号化キーのローテーションであり、DBパスワードのローテーションとは異なります。 選択肢DのParameter StoreはKMSによる暗号化は可能ですが、DBパスワードの自動ローテーション機能をネイティブにサポートしていません。ローテーションには別途Lambda関数の自作が必要となり、要件を満たせません。