4.1標準
完全にインターネットへ出られないサブネットのジョブがSecrets Managerを読む。
秘密を取得する通信経路も私設にしたい。
最も適切な認証方法はどれか。
× 不正解
Secrets Manager Interface Endpoint、Private DNS、SG、エンドポイントポリシー、IAMを整合させて閉域取得する。
詳細解説
正しいSecrets Manager用Interface VPC Endpointを作り、SGとエンドポイントポリシーを設定する
VPC内のENI経由でサービスへ到達し、利用バケット・シークレットを制限できる。
VPC内のENI経由でサービスへ到達し、利用バケット・シークレットを制限できる。
誤りNAT Gateway経由で全AWSサービスへ出す
経路と送信先が広くなり、インターネット依存とコストが増える。
経路と送信先が広くなり、インターネット依存とコストが増える。
誤りシークレットをジョブ環境変数へ平文で埋め込む
ログやデバッグ出力へ漏れる可能性がある。
ログやデバッグ出力へ漏れる可能性がある。
誤りS3 LifecycleでSecrets Managerへコピーする
LifecycleはS3オブジェクトの移行・削除で、秘密サービス接続を提供しない。
LifecycleはS3オブジェクトの移行・削除で、秘密サービス接続を提供しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS PrivateLink interface endpoints for Secrets Manager、private DNS、endpoint policyの公式説明を確認する。期待される結果
NAT経由・平文環境変数と、サービス別Interface Endpointの違いを説明できる。理解のポイント
- Interface Endpoint
- Private DNS
- Secrets Manager
- 閉域
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
接続確認
DNS解決、ルート、SG、エンドポイントポリシー、IAMの順に切り分ける。
経路最小化
必要なAWSサービスだけエンドポイントを作り、不要な外向き通信を減らす。
問題IDAWS-DEA-255
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告