5.1標準
AIアプリが外部サービスのAPI秘密情報を使う。
漏えい時の影響を抑え、停止せずに更新する。
運用として適切なものを2つ選べ。
× 不正解
秘密情報は管理サービスへ保管し、取得権限を限定する。ローテーション、移行期間、監視、失効を運用手順にする。
詳細解説
正しいSecrets Managerなどへ保存し、アプリへは必要時に取得させる
ソースやイメージに秘密を残しにくい。
ソースやイメージに秘密を残しにくい。
問題の要件では、Secrets Managerなどへ保存し、アプリへは必要時に取得させるが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しい自動ローテーション、二重キー期間、利用監視、失効手順を用意する
更新と緊急失効を安全に運用できる。
更新と緊急失効を安全に運用できる。
問題の要件では、自動ローテーション、二重キー期間、利用監視、失効手順を用意するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り環境変数ならログやダンプに出ても安全とみなす
実行環境や診断情報から漏れる可能性がある。
実行環境や診断情報から漏れる可能性がある。
問題の要件では、環境変数ならログやダンプに出ても安全とみなすが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り一つの秘密を全環境で無期限に共有する
影響範囲と復旧負担が大きくなる。
影響範囲と復旧負担が大きくなる。
問題の要件では、一つの秘密を全環境で無期限に共有するが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Secrets Manager公式のローテーション、IAM、監査とAIF-C01 Domain 5.1を確認する。期待される結果
API秘密情報を保管・取得・更新・失効のライフサイクルで管理できる。理解のポイント
- Secrets Manager
- ローテーション
- 失効
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
秘密情報管理
APIキーやパスワードをコードから分離し、アクセス・保持・更新・失効を制御する仕組み。
ローテーション
認証秘密を定期または事故時に新しい値へ交換する運用。
問題IDAWS-AIF-223
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告