ある企業は社内 Web アプリケーションを Application Load Balancer (ALB) で公開しています。ACM で発行した証明書を ALB にアタッチして HTTPS を提供していますが、運用チームから「証明書の有効期限切れによる障害を確実に防ぎたい」「期限が近づいたら自動で検知・通知したい」という要望が出ました。最小の運用負荷でこれを実現する方法はどれですか。
ACM が発行し AWS リソース(ALB 等)に関連付けられた証明書は、DNS 検証が維持されていれば ACM が有効期限前に自動更新するため、期限切れ障害は原則発生しません。さらに AWS Config のマネージドルール acm-certificate-expiration-check で残日数のしきい値を監視し、非準拠を EventBridge → SNS で通知すれば、万一更新できないケース(検証失敗など)も検知でき、運用負荷が最小です。 選択肢Bの手動再発行・再アタッチは ACM の自動更新機能を無視しており、運用負荷が高く人的ミスのリスクも大きい。 選択肢Cのインポート証明書は ACM の自動更新対象外で、毎日 Lambda で監視しても更新自体は手動となり負荷が残る。 選択肢Dのアクセスログ分析は失効を「障害発生後」に検知する事後対応であり、期限切れの未然防止にならない。