Q6 — AWS SAA-C03 第17章

第 6/89 問 | ← 第17章

Q1306. ある企業はAWS上でワークロードを実行しています。各ワークロードには個別のAmazon RDSデータベースがあります。セキュリティ監査の結果、同社はRDSマスターユーザーの認証情報を30日ごとにローテーションするという要件を満たしていないことが判明しました。また、各RDS DBインスタンスには、関連するアプリケーション層およびそのワークロードをサポートするチームのみがアクセス可能な、異なる一組の認証情報が必要です。これらの要件を満たすうち、運用オーバーヘッドが最も少ないソリューションはどれですか?

正解: B. AWS Secrets Managerを使用してRDSパスワード管理を設定します。IAMポリシーとSecrets Managerポリシーを組み合わせて、認証情報へのアクセスを制限します。

解説

各選択肢を要件と照らし合わせて分析します。 要件: 1. RDSマスターユーザーの認証情報を30日ごとにローテーションすること 2. 各RDS DBインスタンスに対して異なる認証情報を使用すること 3. 認証情報へのアクセスを、関連するアプリケーション層およびサポートチームに限定すること 4. 運用オーバーヘッドが最も少ないこと 選択肢の分析: A. AWS Secrets Managerを用いたRDSパスワード管理+IAMポリシーとRDSポリシーによるアクセス制御  ローテーション:Secrets ManagerはRDS認証情報の自動ローテーションをサポートしています。  アクセス制御:IAMポリシーは有効ですが、認証情報へのアクセス制御にはRDSポリシーではなくSecrets Managerポリシーが適切です。 B. AWS Secrets Managerを用いたRDSパスワード管理+IAMポリシーとSecrets Managerポリシーによるアクセス制御  ローテーション:Secrets ManagerはRDS認証情報の自動ローテーションをネイティブにサポートしています。  アクセス制御:IAMポリシーとSecrets Managerポリシーの組み合わせは、アクセス制御を細かくかつ安全に実現する標準的な方法です。  運用オーバーヘッド:完全マネージドサービスであり、自動ローテーション機能を活用できるため、最小限のオーバーヘッドで済みます。 C. SNSトピック+カスタムLambda関数によるローテーション+SNS経由での認証情報配信  ローテーション:Lambda関数によるカスタム実装が必要で、保守・障害対応などの手間がかかります。  セキュリティ:SNSは認証情報の保存や配信に適しておらず、静止時暗号化も提供されず、アクセス制御も限定的です。  運用オーバーヘッド:高 — Lambdaコードの保守、エラー処理、SNSのセキュリティ確保などが必要です。 D. 暗号化S3バケット+カスタムLambda関数によるローテーション+S3への認証情報保存  ローテーション:同様にカスタムLambda実装が必要で、保守負荷が高いです。  セキュリティ:S3は認証情報の保管用途として設計されておらず、KMS暗号化があってもベストプラクティスではありません。  運用オーバーヘッド:高 — Lambdaコードの保守、S3アクセス制御、KMSポリシー管理などが必要です。 結論: 選択肢Bが最適なソリューションです。 ・AWS Secrets Managerは認証情報管理のために専門的に設計されています。 ・RDS認証情報の自動ローテーション機能を内蔵しており、信頼性と簡便性を両立します。 ・IAMポリシーとSecrets Managerポリシーにより、きめ細かなアクセス制御が可能です。 ・フルマネージドであるため、運用オーバーヘッドが最小限です。 正解は[\boxed{B}]です。