あるスタートアップ企業が、アプリケーションコード内にハードコードされているデータベース認証情報を安全な管理方法へ移行しようとしています。セキュリティ要件は次の通りです: (1)認証情報を90日ごとに自動ローテーションすること (2)ローテーション中もアプリケーションのダウンタイムを発生させないこと (3)認証情報へのすべてのアクセスを監査可能にすること これらの要件を最もよく満たすソリューションはどれですか?
AWS Secrets Managerは認証情報の安全な保管・自動ローテーション・監査をネイティブに提供します。ローテーション戦略の違いが本問の核心です。 選択肢Cが正解です。「交互ユーザー」戦略は既存DBユーザーのクローンを作成し、2セットの認証情報を交互に使用します。ローテーション中も常に有効な認証情報が存在するためダウンタイムがなく要件(2)を満たします。CloudTrailはGetSecretValueなどのAPIコールを自動記録し要件(3)も満たします。 選択肢Aは誤りです。Parameter Storeは安全な保管とKMS暗号化が可能ですが、ビルトインの自動ローテーション機能がなく、Lambda関数を自前実装する必要があります。管理コストが高く、要件(1)(2)の確実な達成が難しくなります。 選択肢Bは誤りです。「シングルユーザー」戦略は1ユーザーのパスワードを直接上書き更新するため、古いパスワードをキャッシュ中のアプリケーションが一時的に接続失敗する可能性があり、ダウンタイムゼロの要件(2)を確実には満たせません。 選択肢Dは誤りです。S3は認証情報管理に適したサービスではなく、ローテーションや監査の仕組みをすべて自前実装する必要があります。