1.3標準
アプリケーションがデータベースパスワードを使う。
コードやAMIへ平文を埋め込まず、定期的にローテーションする。
適切な設計はどれか。
× 不正解
Secrets Managerへ秘密情報を集約し、アプリケーションのIAMロールだけに取得権限を与え、ローテーションを設定する。
詳細解説
正しいAWS Secrets Managerへ保存し、IAMで取得権限を限定してローテーションを設定する
Secrets Managerは秘密情報を保護して保存し、アクセス制御と自動ローテーションを支援する。
Secrets Managerは秘密情報を保護して保存し、アクセス制御と自動ローテーションを支援する。
誤りGitリポジトリへパスワードを保存し、アプリケーションへコピーする
ソースコードへの秘密情報保存は漏えいリスクが高い。
ソースコードへの秘密情報保存は漏えいリスクが高い。
誤りパスワードをAMIのユーザーデータへ平文で書く
AMIやログへ平文の秘密情報を残す設計は安全ではない。
AMIやログへ平文の秘密情報を残す設計は安全ではない。
誤りすべての利用者にSecrets Managerの管理者権限を与える
広範な管理者権限は最小権限に反する。
広範な管理者権限は最小権限に反する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Secrets Managerのシークレット保存・取得・ローテーションの公式説明を確認する。期待される結果
秘密情報をコードやAMIから分離し、最小権限で取得する設計を説明できる。理解のポイント
- Secrets Manager
- 最小権限
- ローテーション
確認時の注意
- 確認環境: AWS公式Secrets Managerドキュメントの確認
- AWS公式SAA-C03 Domain 1と各セキュリティサービスの公式ドキュメントを確認する。
基礎のおさらい
秘密情報のライフサイクル
保存、取得、ローテーション、監査を一体として設計し、平文の配布を避ける。
判断のポイント
要件に対して、認証・認可・通信制御・データ保護のどの層を設計しているかを分けて考える。
問題IDAWS-SAA-009
確認環境AWS公式Secrets Managerドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告