Q58 — AWS SAA-C03 第11章
第 58/100 問 | ← 第11章
Q758. ある会社は、Amazon RDS for PostgreSQL 上でデータベースを実行しています。同社は、マスターユーザーのパスワードを30日ごとにローテーションする安全なソリューションを必要としています。
- A. Amazon EventBridge を使用して、カスタムの AWS Lambda 関数を30日ごとに実行するスケジュールを設定し、パスワードをローテーションします。
- B. AWS CLI の modify-db-instance コマンドを使用してパスワードを変更します。
- C. Amazon RDS for PostgreSQL と AWS Secrets Manager を統合し、パスワードのローテーションを自動化します。 ✓
- D. Amazon RDS for PostgreSQL と AWS Systems Manager Parameter Store を統合し、パスワードのローテーションを自動化します。
正解: C. Amazon RDS for PostgreSQL と AWS Secrets Manager を統合し、パスワードのローテーションを自動化します。
解説
Amazon RDS for PostgreSQL のマスターユーザーのパスワードを安全に管理し、30日ごとの自動ローテーションを最小限の運用オーバーヘッドで実現するには、選択肢 C(AWS Secrets Manager と Amazon RDS for PostgreSQL の統合)が最も適したソリューションです。AWS Secrets Manager は、アプリケーションやサービスへのアクセスを保護するためのセキュアかつスケーラブルなシークレット管理サービスであり、データベースの資格情報(例:マスターパスワード)の自動ローテーション機能を内蔵しています。RDS との統合により、新しいパスワードの生成・保存、RDS への反映、およびアプリケーションへの安全な配信がすべて自動化され、手動介入やカスタムコードの開発が不要になります。一方、選択肢 A は EventBridge と Lambda を用いたカスタム実装を要し、運用負荷が高くなります。選択肢 B は手動操作であり、30日ごとの自動ローテーションを満たさず、エラー発生リスクと運用負荷が高まります。選択肢 D の Parameter Store はシークレットの保存は可能ですが、RDS 連携によるネイティブなパスワードローテーション機能は提供しておらず、独自実装が必要となるため、運用複雑度が増します。したがって、最小限の運用オーバーヘッドで要件を満たす最適なソリューションは、選択肢 C です。