2.3標準
アプリケーションがデータベースへ接続するためのパスワードを保管する。
ソースコードへ固定値を記述せず、定期的なローテーションも行う。
主に利用するAWSサービスはどれか。
× 不正解
Secrets Managerはデータベース認証情報、APIキーなどの秘密情報を保管・取得し、ローテーションを支援する。
詳細解説
正しいAWS Secrets Managerへ認証情報を保存し、アプリケーションが実行時に取得する
Secrets Managerは認証情報などの秘密情報を保存・取得し、ローテーションを管理できる。
秘密情報を安全に保存し、実行時に取得する。
誤りAmazon CloudWatch Logsへ平文のパスワードを書き込む
ログへ平文の秘密情報を書き込むと、閲覧可能な範囲へ資格情報を露出させる。
ログへ平文のパスワードを書き込む。
誤りS3バケットを公開し、設定ファイルを誰でも取得できるようにする
公開ストレージへ秘密情報を置くと、認証情報を保護できない。
公開S3へ設定ファイルを置く。
誤りAMIの説明欄へデータベースパスワードを記録する
AMIのメタデータへ秘密情報を記録しても、秘密情報のライフサイクル管理やローテーションにならない。
AMIの説明欄へパスワードを記録する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Secrets Manager User GuideのWhat is AWS Secrets Manager?を確認する。実環境で利用すると料金が発生する場合がある。期待される結果
アプリケーションが実行時にSecrets Managerから認証情報を取得し、ソースコードに平文を保存しない。理解のポイント
- AWS Secrets Manager
- 秘密情報
- ローテーション
確認時の注意
- 確認環境: AWS公式Secrets Managerドキュメントの確認
基礎のおさらい
実行時取得
ソースコードやイメージに固定値を埋め込まず、実行時に保護された保管先から取得する。
ライフサイクル
Secrets Managerは取得だけでなく、ローテーションとアクセス制御も設計対象にする。
問題IDAWS-CLF-224
確認環境AWS公式Secrets Managerドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告