5.1基礎
外部モデルAPIの秘密を推論サービスが使う。
漏えい時の影響を短くする。
運用として適切なものを2つ選べ。
× 不正解
推論用秘密は管理サービスへ分離し、必要なロールだけが取得する。ローテーション・失効・監視・失敗対応を運用する。
詳細解説
正しい秘密を管理サービスへ保管し、アプリへ必要時だけ取得させる
コードやログへ秘密を埋め込まずに済む。
コードやログへ秘密を埋め込まずに済む。
問題の要件では、秘密を管理サービスへ保管し、アプリへ必要時だけ取得させるが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しい定期ローテーション、旧秘密の無効化、失敗時の監視、利用者の限定を行う
秘密のライフサイクルを管理できる。
秘密のライフサイクルを管理できる。
問題の要件では、定期ローテーション、旧秘密の無効化、失敗時の監視、利用者の限定を行うが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り秘密をソースコードへ固定してデプロイを簡単にする
漏えい時に更新が難しい。
漏えい時に更新が難しい。
問題の要件では、秘密をソースコードへ固定してデプロイを簡単にするが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りローテーション後も旧秘密を無期限に有効にする
侵害時の影響を残す。
侵害時の影響を残す。
問題の要件では、ローテーション後も旧秘密を無期限に有効にするが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式AIF-C01 Domain 5.1のSecrets Manager、IAM、秘密ローテーションを確認する。期待される結果
推論サービスの秘密を安全に保管・取得・更新・失効できる。理解のポイント
- 秘密管理
- ローテーション
- 失効
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
秘密ローテーション
認証情報を新しい値へ定期的に更新し旧値を無効化する運用。
最小権限取得
必要なサービスだけが必要な秘密を必要な時に読める権限設計。
問題IDAWS-AIF-349
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告