ある企業の複数のCloudFormationスタックは同じRDSデータベースの接続情報(エンドポイント・ユーザー名・パスワード)を参照する必要があります。パスワードはSystems Manager Parameter StoreにSecureString型で保存されています。セキュリティチームはCloudFormationテンプレートやOutputsへの認証情報の平文記載を禁止しています。最もセキュアかつ運用負荷が低い参照方法はどれですか?
CloudFormationの動的参照(Dynamic References)はテンプレート内で `{{resolve:ssm-secure:/path/to/param}}` 構文を使うことでSSM SecureStringパラメータをデプロイ時に直接解決できる。値はCloudFormationが内部的にKMS復号して使用し、テンプレートやOutputsには平文が露出しません。 選択肢AのOutputs/Importを使用する方法は、平文でエクスポートされるため不適切です。 選択肢Cのシェルスクリプト経由はコマンド履歴やCI/CDログに値が残るリスクがあります。 選択肢DのParameter Store → Secrets Manager への移行は不要な追加ステップです。