Q34 — AWS SAA-C03 第14章

第 34/100 問 | ← 第14章

Q1034. ある企業が、AWS クラウド上で新しい社内 Web アプリケーションを設計しています。この新しいアプリケーションは、AWS 管理サービスから複数の従業員のユーザー名とパスワードを安全に取得・保存する必要があります。これらの要件を満たす、運用オーバーヘッドが最も少ないソリューションはどれですか?

正解: D. 従業員の認証情報を AWS Secrets Manager に保存します。AWS CloudFormation と BatchGetSecretValue API を使用して、Secrets Manager からユーザー名とパスワードを取得します。

解説

複数の従業員のユーザー名とパスワードを AWS 管理サービスから安全に取得・保存し、運用オーバーヘッドを最小限に抑えるには、以下の選択肢 D が最適です。D. 従業員の認証情報を AWS Secrets Manager に保存し、AWS CloudFormation と BatchGetSecretValue API を使用して Secrets Manager からユーザー名とパスワードを取得する。 解説: 1. AWS Secrets Manager:  - Secrets Manager は、ユーザー名やパスワードなどの機密情報の管理に特化したサービスです。安全な保存、資格情報の自動ローテーション、アクセス制御の簡易設定など、機密情報管理に必要な機能を内蔵しており、従業員の認証情報の保管に最適です。 2. 運用オーバーヘッド:  - Secrets Manager を利用することで、暗号化、アクセス制御、ローテーションといった重要な管理タスクが自動化されるため、運用負荷が大幅に削減されます。チームはアプリケーション開発に集中でき、秘密情報管理の運用作業から解放されます。 3. BatchGetSecretValue API:  - この API を使うと、1 回の呼び出しで複数のシークレット(ユーザー名/パスワードなど)を効率的に取得できます。複数の認証情報が必要なアプリケーションにとって非常に有効です。 4. AWS CloudFormation との統合:  - CloudFormation を活用すれば、アプリケーションのデプロイと Secrets Manager との連携を Infrastructure as Code で一貫して管理でき、インフラストラクチャの再現性・保守性が向上します。 他の選択肢の評価: A. AWS Systems Manager Parameter Store への保存:  - Parameter Store でも機密情報を保存可能ですが、自動ローテーション機能やシークレット専用の IAM ポリシー統合など、Secrets Manager に備わる高度なセキュリティ機能は提供されません。 B. AWS Secrets Manager を使用するが AWS Batch を含む:  - AWS Batch はバッチ処理向けのサービスであり、シークレット取得という単純なタスクには不要です。不必要なコンポーネントの追加により、複雑さと運用コストが増加します。 C. Parameter Store を使用し、さらに AWS Batch を含む:  - A と同様に、Secrets Manager の高度なセキュリティ機能(自動ローテーション、シークレット専用の暗号化・監査機能など)が欠けており、機密情報管理には不十分です。 結論: 選択肢 D は、従業員のユーザー名・パスワードを安全かつ低メンテナンスで管理できる、最も効率的なソリューションです。AWS 管理サービスを最大限に活用し、堅牢で運用負荷の低いシークレット管理を実現します。