Q71 — AWS SAA-C03 第12章

第 71/100 問 | ← 第12章

Q871. ある会社では、データ層として Amazon RDS for PostgreSQL データベースを使用しています。この会社は、データベースのパスワードを定期的にローテーションする必要があります。この要件を、最も少ない運用オーバーヘッドで満たす解決策はどれですか?

正解: A. パスワードを AWS Secrets Manager に保存し、シークレットに対して自動ローテーションを有効化します。

解説

Amazon RDS for PostgreSQL データベースのパスワードローテーションを、最も少ない運用オーバーヘッドで実装するには、以下の解決策が推奨されます: A. パスワードを AWS Secrets Manager に保存し、シークレットに対して自動ローテーションを有効化する。 理由: AWS Secrets Manager は、データベースの資格情報、API キー、その他の機密情報を保護するための完全マネージド型サービスです。Amazon RDS とシームレスに統合され、シークレットの自動ローテーションをネイティブでサポートしています。 パスワードを AWS Secrets Manager に保存し、シークレットに対して自動ローテーションを有効化することで、設定されたローテーションスケジュールに従って Amazon RDS for PostgreSQL データベースのパスワードが自動的にローテーションされます。これにより、手動介入が不要となり、運用オーバーヘッドが最小限に抑えられます。 選択肢 B では、パスワードを AWS Systems Manager Parameter Store に保存し、パラメータに対して自動ローテーションを有効化することを提案しています。しかし、Parameter Store は機密情報を保存できますが、自動ローテーション機能は内蔵されておらず、カスタムスクリプトや手動操作が必要となるため、運用オーバーヘッドが増加します。 選択肢 C では、Parameter Store にパスワードを保存し、AWS Lambda 関数でローテーションを実装することを提案しています。これは柔軟性を提供しますが、カスタムロジックの開発・管理・監視が必要となり、追加の複雑さと運用負荷を招きます。 選択肢 D では、パスワードを AWS KMS に保存し、KMS キーの自動ローテーションを有効化することを提案しています。AWS KMS は暗号鍵の管理に特化しており、パスワードローテーションの目的には適しておらず、カスタムスクリプトまたは手動操作が必要となるため、運用オーバーヘッドが高くなります。 まとめると、最も推奨される解決策は、AWS Secrets Manager(選択肢 A)にパスワードを保存し、シークレットの自動ローテーションを有効化することです。これにより、シームレスかつ完全マネージドなパスワードローテーションが実現され、運用オーバーヘッドを最小限に抑えることができます。