Q78 — AWS SAA-C03 第12章

第 78/100 問 | ← 第12章

Q878. ある会社が、Amazon Auroraデータベースに接続する一連のAmazon EC2インスタンスを実行しようとしています。同社は、EC2インスタンスとAurora DBクラスターをデプロイするためのAWS CloudFormationテンプレートを作成済みです。同社は、インスタンスがデータベースに対して安全な方法で認証できるようにしたいと考えています。また、静的なデータベース資格情報(クレデンシャル)を管理したくありません。これらの要件を満たすうち、運用負荷が最も少ない解決策はどれですか?

正解: C. DBクラスターをIAMデータベース認証を使用するように設定します。IAM認証に対応したデータベースユーザーを作成し、EC2インスタンスに関連付けるロールを指定して、インスタンス上のアプリケーションがデータベースにアクセスできるようにします。

解説

正解はCです:DBクラスターをIAMデータベース認証を使用するように設定し、IAM認証に対応したデータベースユーザーを作成します。さらに、EC2インスタンスに関連付けられたロールを指定することで、インスタンス上のアプリケーションがデータベースにアクセスできるようになります。Aurora DBクラスターをIAMデータベース認証に対応させることで、EC2インスタンスは自身のIAMロール資格情報を使用してデータベースに認証できるようになり、静的なデータベース資格情報の管理が不要になります。これはセキュアかつ使いやすい認証メカニズムを提供します。選択肢Aでは、ユーザー名とパスワードを持つデータベースユーザーを作成し、それをCloudFormationテンプレートのパラメーターとして渡す方法を提案していますが、これでは資格情報の管理・保護が必要となり、静的な資格情報を維持しないという要件に反します。選択肢Bでは、資格情報をAWS Systems Manager Parameter Storeに保存し、EC2インスタンスがそこから取得するよう設定する方法を提案していますが、これも依然として静的なデータベース資格情報を保管・管理することになります。選択肢Dでは、IAMユーザーを用いたIAMデータベース認証を採用していますが、これはデータベース認証専用のIAMユーザーを作成し、EC2インスタンスと関連付ける必要があり、複雑さと追加の管理オーバーヘッドが発生します。したがって、選択肢Cが最も適した解決策であり、静的な資格情報や追加の管理作業を必要とせず、運用負荷が最小限です。