Q68 — AWS SAA-C03 第10章

第 68/100 問 | ← 第10章

Q668. ある企業が AWS 上で Amazon RDS データベースに接続するアプリケーションを構築しています。この企業は、アプリケーションの設定を管理し、データベースおよびその他のサービスの認証情報を安全に保存・取得したいと考えています。これらの要件を満たすとともに、管理負荷が最も小さいソリューションはどれですか?

正解: A. アプリケーション設定の保存・管理には AWS AppConfig を使用し、認証情報の保存・取得には AWS Secrets Manager を使用します。

解説

アプリケーション設定の管理、Amazon RDS データベースなどのサービスに対する認証情報の安全な保存・取得、および管理負荷の最小化という要件を満たすソリューションとして、最も管理負荷が小さいのは、選択肢 A(AWS AppConfig による設定管理と AWS Secrets Manager による認証情報管理)です。その理由は以下の通りです。 選択肢 A:AWS AppConfig は、複数の環境にわたるアプリケーション設定を一元的に管理・デプロイできるサービスであり、アプリケーションの再デプロイなしに設定変更を適用できます。これにより、設定管理の運用負荷が大幅に削減されます。一方、AWS Secrets Manager は、データベースの認証情報や API キーなど機密性の高いシークレットを安全に保存・取得するための専用サービスであり、他の AWS サービスとの統合や自動ローテーション、細かいアクセス制御などの機能を提供します。手動での管理を必要とせず、セキュリティと運用効率の両方を実現できます。 選択肢 B:AWS Lambda を設定管理に使用するのは非推奨です。Lambda はサーバーレス関数の実行向けのサービスであり、設定管理の目的には不適切で、追加の開発・運用負荷が生じます。Parameter Store は認証情報の保存には利用可能ですが、Secrets Manager ほど高度なセキュリティ機能(例:自動ローテーション)や統合性はなく、手動管理の要素が多くなりがちです。 選択肢 C:暗号化された設定ファイルを Amazon S3 に保存する方法は技術的には可能ですが、ファイルのバージョン管理、アクセス制御、更新時の配信メカニズム、セキュリティ監査など、すべて自前で実装・管理する必要があり、運用負荷とセキュリティリスクが高まります。また、スケーラビリティやサービス連携の面でも、専用サービスに劣ります。 選択肢 D:Amazon RDS はデータベースサービスであり、認証情報の保管・管理のための設計ではありません。シークレットのローテーション、アクセス制御、監査ログなどの機能は備えておらず、セキュリティ面でも推奨されません。AWS Secrets Manager のような専用サービスと比較すると、明確な機能・セキュリティ上の劣位があります。 したがって、要件を満たしつつ管理負荷を最小限に抑えるには、アプリケーション設定管理には AWS AppConfig、認証情報管理には AWS Secrets Manager を使用する選択肢 A が最適です。これは、それぞれの用途に特化した AWS ネイティブサービスを活用することで、セキュリティ、スケーラビリティ、統合性、そして運用効率を同時に実現するアプローチです。