4.1基礎
ETLジョブがAuroraへ接続する。
パスワードをコードや平文設定へ置かず、定期ローテーションしたい。
最も適切な認証方法はどれか。
× 不正解
Secrets Managerへ保存し、KMS・リソースポリシー・最小権限・ローテーション・監査を設定する。
詳細解説
正しいAWS Secrets Managerへ保存し、実行ロールで取得する
暗号化されたシークレットをAPIで取得し、ローテーションとアクセス監査を利用できる。
暗号化されたシークレットをAPIで取得し、ローテーションとアクセス監査を利用できる。
誤りパスワードをGlueスクリプトへ直書きする
ソース・ログ・バックアップへ漏れる可能性がある。
ソース・ログ・バックアップへ漏れる可能性がある。
誤りS3の公開オブジェクトへ暗号化なしで置く
公開設定や権限誤りで資格情報が露出する。
公開設定や権限誤りで資格情報が露出する。
誤りCloudTrailイベントから毎回パスワードを作る
監査イベントはDB認証情報を生成しない。
監査イベントはDB認証情報を生成しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Secrets Manager、rotation、KMS encryption、IAM policyの公式説明を確認する。期待される結果
コード直書き・公開S3と、秘密管理サービスの役割を説明できる。理解のポイント
- Secrets Manager
- Rotation
- KMS
- DB credentials
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
取得経路
シークレット値をログやエラーメッセージへ出さず、必要時だけ取得する。
ローテーション
DB側変更とアプリ再取得を協調させ、接続プールの切替を検証する。
問題IDAWS-DEA-249
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告