eコマース企業がAmazon EC2上のアプリケーションからAmazon RDS MySQLへの接続に、環境変数でデータベースパスワードを管理しています。セキュリティ監査でパスワードが14ヶ月間更新されていないことが発覚し、コンプライアンスポリシーに基づき30日ごとの自動ローテーションと、ローテーション中もアプリケーションのダウンタイムなしで最新の認証情報を利用できる仕組みの実装が求められました。認証情報へのすべてのアクセスイベントはCloudTrailで監査可能である必要があります。
Secrets ManagerのRDSマネージドローテーションはデュアルユーザー方式でダウンタイムなしに30日ごとの自動ローテーションを実現し、GetSecretValue呼び出しはCloudTrailに自動記録される。