SCSデータ保護
あるグローバルEコマース企業が、us-east-1(プライマリ)とap-northeast-1(セカンダリ)の2リージョンでアプリケーションを運用しています。以下の要件があります。
・Amazon RDS for MySQLの認証情報を30日ごとに自動ローテーションする
・両リージョンのアプリケーションが低レイテンシでシークレットを取得できること
・認証情報ローテーション後、セカンダリリージョンが自動的に最新の認証情報を受け取ること
・運用オーバーヘッドを最小化すること
この要件を満たす最適な構成はどれですか?
Aus-east-1のAWS Secrets Managerにシークレットを保存し、ap-northeast-1のアプリケーションはクロスリージョンAPIコールでus-east-1からシークレットを取得する
クロスリージョン直接アクセスはap-northeast-1からus-east-1へのAPIコールが必要でレイテンシが増加し、リージョン障害時にセカンダリのアプリが停止するリスクがあります。
B両リージョンのAWS Secrets Managerに同一シークレットを作成し、ローテーション後にAWS Lambdaで同期する
Lambdaによる同期はカスタム実装の管理コストが高く、ローテーション完了からレプリカ更新までのタイムラグが生じる可能性があります。
Cus-east-1のAWS Secrets Managerでマルチリージョンレプリケーションを有効にし、ap-northeast-1をレプリカリージョンとして指定する
✓ 正解
AWS Secrets Managerのマルチリージョンレプリケーション機能を使用すると、プライマリシークレットのローテーション時にレプリカシークレットが自動的に更新されます。各リージョンのアプリケーションはローカルエンドポイントを使用してシークレットを低レイテンシで取得でき、リージョン障害時の可用性も向上します。
DAWS Systems Manager パラメータストアのSecureStringを使用し、AWS CloudFormation StackSetsでレプリケーションする
Systems Manager パラメータストアはRDS認証情報の自動ローテーション機能がSecrets Managerほど充実しておらず、マルチリージョン自動レプリケーションもネイティブにはサポートしていません。
解説
AWS Secrets Managerのマルチリージョンレプリケーション機能を使用すると、プライマリシークレットのローテーション時にレプリカシークレットが自動的に更新されます。各リージョンのアプリケーションはローカルエンドポイントを使用してシークレットを低レイテンシで取得でき、リージョン障害時の可用性も向上します。
選択肢Aのクロスリージョン直接アクセスはap-northeast-1からus-east-1へのAPIコールが必要でレイテンシが増加し、リージョン障害時にセカンダリのアプリが停止するリスクがあります。
選択肢BのLambdaによる同期はカスタム実装の管理コストが高く、ローテーション完了からレプリカ更新までのタイムラグが生じる可能性があります。
選択肢DのSystems Manager パラメータストアはRDS認証情報の自動ローテーション機能がSecrets Managerほど充実しておらず、マルチリージョン自動レプリケーションもネイティブにはサポートしていません。
ドメイン別正答率・予想スコアでリアルタイムに実力把握
無限ノックでSCSを徹底対策。全問AI生成のオリジナル問題。
無料で演習を始める →