Q77 — AWS SAA-C03 第17章

第 77/89 問 | ← 第17章

Q1377. ある会社が、Amazon EC2インスタンスで実行されるアプリケーションとAmazon Auroraデータベースを運用しています。EC2インスタンスは、ローカルのファイルに格納されたユーザー名とパスワードを使用してAuroraデータベースに接続しています。この会社では、ユーザー名とパスワードを毎月変更しています。また、資格情報(クレデンシャル)管理の運用負荷を最小限に抑えたいと考えています。これらの要件を満たすソリューションはどれですか?

正解: A. 資格情報をAWS Secrets Manager内のシークレットとして保存します。このシークレットにIAM権限を割り当てます。アプリケーションを再設定し、シークレットを呼び出すようにします。シークレットのローテーションを有効化し、ローテーションを毎月実行するようスケジュール設定します。

解説

要件(毎月の資格情報更新による運用負荷の最小化)を満たすソリューションを各選択肢について検討します。 選択肢A:AWS Secrets Managerは、データベースの資格情報など機密情報を安全に保存・管理するフルマネージドサービスです。シークレットへのIAM権限付与により、アクセス制御を細かく設定できます。アプリケーションを再設定してシークレットを呼び出すようにすれば、資格情報をコード内にハードコーディングせず、必要時に最新の値を動的に取得できます。さらに、ローテーション機能を有効化し、毎月自動実行するよう設定することで、手動での資格情報更新作業が不要となり、運用負荷を大幅に削減できます。したがって、この選択肢は要件を満たします。 選択肢B:この選択肢は不完全です。「パラメータ」という記述のみで、具体的なサービス(例:AWS Systems Manager Parameter Store)が明示されておらず、特に資格情報の自動ローテーション機能について言及していません。毎月の資格情報変更という要件に対応できないため、運用負荷の低減にはなりません。 選択肢C:S3+KMSによる資格情報ファイルの暗号化保管はセキュリティ面では有効ですが、ローテーション機能がなく、毎月の資格情報更新は依然として手動で行う必要があります。したがって、運用負荷の最小化には寄与しません。 選択肢D:暗号化済みEBSボリュームへの資格情報ファイルの格納もローカルセキュリティ向上には有効ですが、これもローテーション機能を持たず、各インスタンスごとの手動更新が必要です。運用負荷の低減にはならず、スケーラビリティにも欠けます。 以上より、要件を満たす唯一のソリューションは選択肢Aです。