1.3標準
アプリケーションがRDSへ接続する。
パスワードをソースコードへ保存せず、定期的に更新したい。
最も適切なサービスはどれか。
× 不正解
Secrets ManagerでDB認証情報を保管し、ローテーションと取得権限を管理する。
詳細解説
誤りパスワードをLambdaの環境変数へ固定する
環境変数だけでは保管・ローテーション・監査の運用を一元化しにくい。
環境変数だけでは保管・ローテーション・監査の運用を一元化しにくい。
誤りS3の公開しないオブジェクトへ平文パスワードを保存する
暗号化・ローテーション・細かな取得監査が不足しやすい。
暗号化・ローテーション・細かな取得監査が不足しやすい。
誤りRoute 53 TXTレコードへパスワードを設定する
DNSは機密情報の安全なシークレット管理ではない。
DNSは機密情報の安全なシークレット管理ではない。
正しいAWS Secrets Managerへ保存し、ローテーションを設定する
Secrets Managerはシークレットを安全に保管し、対応サービスの認証情報ローテーションを支援する。
Secrets Managerはシークレットを安全に保管し、対応サービスの認証情報ローテーションを支援する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Secrets Manager rotationの公式説明を確認する。期待される結果
機密情報の保管、取得権限、ローテーションを分離して設計できる。理解のポイント
- AWS Secrets Manager
- ローテーション
- RDS認証情報
確認時の注意
- 確認環境: AWS公式Secrets Manager・RDSドキュメントの確認
- AWS公式SAA-C03 Domain 1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
誰が何へアクセスするか、通信中と保存時のどちらを保護するか、証跡をどこへ残すかを分けて考える。
設計の確認
権限の過剰付与、公開経路、鍵の管理主体、ログの改ざん耐性を確認する。
問題IDAWS-SAA-129
確認環境AWS公式Secrets Manager・RDSドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告