Q7 — AWS SAA-C03 第14章
第 7/100 問 | ← 第14章
Q1007. ある企業では、数千個の AWS Lambda 関数が実行されています。この企業は、すべての Lambda 関数で使用される機密情報を安全に保管するソリューションを必要としています。また、このソリューションは、機密情報の自動ローテーションも管理できる必要があります。これらの要件を、最も少ない運用オーバーヘッドで満たすための手順の組み合わせはどれですか?(2つ選択してください。)
- A. Lambda@Edge を使用して HTTP セキュリティヘッダーを作成し、機密情報を取得・生成する
- B. 機密情報を取得する Lambda レイヤーを作成する
- C. 機密情報を AWS Secrets Manager に保存する ✓
- D. 機密情報を AWS Systems Manager Parameter Store に保存する ✓
- E. 機密情報を取得して環境変数を作成する専用スループットを持つ Lambda コンシューマーを作成する
正解: C. 機密情報を AWS Secrets Manager に保存する, D. 機密情報を AWS Systems Manager Parameter Store に保存する
解説
正解は C と D です。AWS Lambda 関数が共通して使用する機密情報を安全に保管し、自動ローテーション機能を備えた状態で、最小限の運用オーバーヘッドで実現するには、以下の組み合わせが最適です:C. 機密情報を AWS Secrets Manager に保存する。D. 機密情報を AWS Systems Manager Parameter Store に保存する。各選択肢の説明:C. AWS Secrets Manager は、API キーやパスワードなどの機密情報を安全に保管・管理する目的で設計されたサービスであり、機密情報の自動ローテーション機能を内蔵しているため、運用負荷を低減し、セキュリティを強化できます。D. AWS Systems Manager Parameter Store は、設定データや機密情報を安全に保管する別の選択肢であり、暗号化によるパラメータ値の保護をサポートしています。ただし、Secrets Manager ほど充実した自動ローテーション機能は提供されませんが、機密情報の保管には十分対応可能です。その他の選択肢の評価:A. Lambda@Edge を用いた HTTP セキュリティヘッダーの作成は、機密情報の安全な保管やローテーションとは無関係であり、要件を満たしません。B. 機密情報を取得する Lambda レイヤーの作成は、単独では安全な保管や自動ローテーションを提供せず、むしろ複雑さと運用オーバーヘッドを増加させます。E. 専用スループットを持つ Lambda コンシューマーの作成は不要であり、機密情報の安全な保管やローテーションを直接実現する手段ではありません。まとめると、C および D の組み合わせは、最小限の運用オーバーヘッドで機密情報の安全な保管と管理を実現します。ただし、自動ローテーション機能を重視する場合は、AWS Secrets Manager(選択肢 C)が推奨される最も適切な選択肢です。