Q6 — AWS SAA-C03 第17章
第 6/89 問 | ← 第17章
Q1306. ある企業はAWS上でワークロードを実行しています。各ワークロードには個別のAmazon RDSデータベースがあります。セキュリティ監査の結果、同社はRDSマスターユーザーの認証情報を30日ごとにローテーションするという要件を満たしていないことが判明しました。また、各RDS DBインスタンスには、関連するアプリケーション層およびそのワークロードをサポートするチームのみがアクセス可能な、異なる一組の認証情報が必要です。これらの要件を満たすうち、運用オーバーヘッドが最も少ないソリューションはどれですか?
- A. AWS Secrets Managerを使用してRDSパスワード管理を設定します。IAMポリシーとRDSポリシーを組み合わせて、認証情報へのアクセスを制限します。
- B. AWS Secrets Managerを使用してRDSパスワード管理を設定します。IAMポリシーとSecrets Managerポリシーを組み合わせて、認証情報へのアクセスを制限します。 ✓
- C. 各ワークロードごとにAmazon Simple Notification Service(Amazon SNS)トピックを作成します。30日ごとにRDSマスターユーザーの認証情報をローテーションするスケジュールされたAWS Lambda関数を作成します。このLambda関数を、各アプリケーションおよびチームに対応するSNSトピックに新しい認証情報をパブリッシュするように設定します。
- D. AWS Key Management Service(AWS KMS)で暗号化されたAmazon S3バケットを作成します。30日ごとにRDSマスターユーザーの認証情報をローテーションするスケジュールされたAWS Lambda関数を作成します。このLambda関数を、新しい認証情報をS3バケットにプッシュするように設定します。KMSキー・ポリシーを使用して、認証情報へのアクセスを制限します。
正解: B. AWS Secrets Managerを使用してRDSパスワード管理を設定します。IAMポリシーとSecrets Managerポリシーを組み合わせて、認証情報へのアクセスを制限します。
解説
各選択肢を要件と照らし合わせて分析します。 要件: 1. RDSマスターユーザーの認証情報を30日ごとにローテーションすること 2. 各RDS DBインスタンスに対して異なる認証情報を使用すること 3. 認証情報へのアクセスを、関連するアプリケーション層およびサポートチームに限定すること 4. 運用オーバーヘッドが最も少ないこと 選択肢の分析: A. AWS Secrets Managerを用いたRDSパスワード管理+IAMポリシーとRDSポリシーによるアクセス制御 ローテーション:Secrets ManagerはRDS認証情報の自動ローテーションをサポートしています。 アクセス制御:IAMポリシーは有効ですが、認証情報へのアクセス制御にはRDSポリシーではなくSecrets Managerポリシーが適切です。 B. AWS Secrets Managerを用いたRDSパスワード管理+IAMポリシーとSecrets Managerポリシーによるアクセス制御 ローテーション:Secrets ManagerはRDS認証情報の自動ローテーションをネイティブにサポートしています。 アクセス制御:IAMポリシーとSecrets Managerポリシーの組み合わせは、アクセス制御を細かくかつ安全に実現する標準的な方法です。 運用オーバーヘッド:完全マネージドサービスであり、自動ローテーション機能を活用できるため、最小限のオーバーヘッドで済みます。 C. SNSトピック+カスタムLambda関数によるローテーション+SNS経由での認証情報配信 ローテーション:Lambda関数によるカスタム実装が必要で、保守・障害対応などの手間がかかります。 セキュリティ:SNSは認証情報の保存や配信に適しておらず、静止時暗号化も提供されず、アクセス制御も限定的です。 運用オーバーヘッド:高 — Lambdaコードの保守、エラー処理、SNSのセキュリティ確保などが必要です。 D. 暗号化S3バケット+カスタムLambda関数によるローテーション+S3への認証情報保存 ローテーション:同様にカスタムLambda実装が必要で、保守負荷が高いです。 セキュリティ:S3は認証情報の保管用途として設計されておらず、KMS暗号化があってもベストプラクティスではありません。 運用オーバーヘッド:高 — Lambdaコードの保守、S3アクセス制御、KMSポリシー管理などが必要です。 結論: 選択肢Bが最適なソリューションです。 ・AWS Secrets Managerは認証情報管理のために専門的に設計されています。 ・RDS認証情報の自動ローテーション機能を内蔵しており、信頼性と簡便性を両立します。 ・IAMポリシーとSecrets Managerポリシーにより、きめ細かなアクセス制御が可能です。 ・フルマネージドであるため、運用オーバーヘッドが最小限です。 正解は[\boxed{B}]です。