1.2標準
プライベートサブネットのアプリケーションがSecrets Managerから秘密情報を取得する。
NAT Gatewayやインターネットを経由しない。
最も適切な設計はどれか。
× 不正解
Interface VPC EndpointでSecrets Managerへのプライベート接続を作り、アプリケーションのロールだけへ取得権限を付与する。
詳細解説
正しいSecrets Manager用のInterface VPC Endpointを作成する
Interface EndpointはVPC内のプライベートIPを介して対応サービスへ接続できる。
Interface EndpointはVPC内のプライベートIPを介して対応サービスへ接続できる。
誤り秘密情報取得のためDBをパブリックサブネットへ移す
DBやアプリケーションを公開する必要はなく、攻撃面を広げる。
DBやアプリケーションを公開する必要はなく、攻撃面を広げる。
誤りSecrets Managerの値をAMIへ平文保存する
長期的な秘密情報をイメージへ埋め込むため、漏えいリスクが高い。
長期的な秘密情報をイメージへ埋め込むため、漏えいリスクが高い。
誤りRoute 53のパブリックレコードだけを作成する
DNSレコードだけでは、サービスへのプライベート接続経路を提供しない。
DNSレコードだけでは、サービスへのプライベート接続経路を提供しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS PrivateLinkとSecrets Manager Interface Endpointの公式説明を確認する。期待される結果
プライベートサブネットからAWSサービスへVPC Endpointで接続できる。理解のポイント
- Interface VPC Endpoint
- AWS PrivateLink
- Secrets Manager
確認時の注意
- 確認環境: AWS公式VPC・Secrets Managerドキュメントの確認
- AWS公式SAA-C03 Domain 1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
プライベート経路
Interface EndpointとSecurity Groupで、外部公開せずサービスへ接続する。
判断のポイント
問題文の要件を、サービスの役割・制約・運用条件に分けて確認する。
問題IDAWS-SAA-043
確認環境AWS公式VPC・Secrets Managerドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告