ある企業のアプリケーションは、EC2 インスタンスの環境変数に Amazon RDS for MySQL の接続パスワードをハードコードして使用しています。セキュリティ監査の結果、データベース認証情報を一元管理し、90日ごとに自動ローテーションさせることが義務付けられました。アプリケーションのダウンタイムを発生させず、最小の運用変更で要件を満たす方法はどれですか?
A
AWS Systems Manager Parameter Store(SecureString)に認証情報を格納し、EC2 ユーザーデータで起動時に Parameter Store から取得するよう変更する
SSM Parameter Store の SecureString は認証情報を安全に保存できるが、自動ローテーション機能をネイティブで持たないため、90日ごとの自動更新には別途 Lambda 関数や EventBridge スケジュールの開発・運用が必要になる。
B
AWS Secrets Manager に認証情報を登録し、RDS 向けローテーション関数を設定して、アプリケーションが Secrets Manager API から認証情報を動的取得するよう変更する