あるマイクロサービスアーキテクチャを採用している企業では、EKS上で動作する複数のサービス間の通信にmTLS(相互TLS認証:クライアントとサーバーの双方が証明書で認証し合う方式)を実装する必要があります。各サービスは内部CAによって署名されたクライアント証明書を持ち、証明書失効管理(CRL公開)と有効期限の自動更新も要件です。AWS内で完結するマネージドサービスを最大限活用した最適なソリューションはどれですか?
AWS Private Certificate Authority(AWS Private CA)は、フルマネージドの内部PKI(公開鍵基盤)サービスです。ルートCAおよび下位CAを構築して内部証明書を発行でき、CRL(証明書失効リスト)をS3バケットに自動公開する機能を持ちます。またACMと統合することでサーバー証明書の自動更新も可能であり、mTLSを実現する内部PKIのAWSにおける標準的な手段です。 選択肢AのACMのパブリック証明書はインターネット上の信頼されたCA(パブリックトラスト)から発行されるサーバー証明書であり、内部CA発行のクライアント証明書としてmTLSに使用することはできません。 選択肢BのCloudHSMで独自CAを構築することは技術的に可能ですが、証明書ライフサイクル管理・CRL公開・失効処理をすべてカスタム実装する必要があり、運用負荷が非常に高くなります。AWS Private CAがより適切なマネージドソリューションです。 選択肢Dの自己署名証明書の手動管理は失効管理の仕組みが存在せず、秘密鍵の安全な配布・ローテーションが困難です。スケーラビリティとセキュリティの観点から本番環境には不適切です。