3.3標準
CodeBuildがテスト用DBへ接続する。
パスワードをビルド環境変数へ平文で固定したくない。
最も適切な方法はどれか。
× 不正解
Secrets ManagerからCodeBuild実行時に秘密を取得し、ソースへ埋め込まない。
詳細解説
正しいSecrets ManagerのシークレットをIAMロールで取得する
ビルド実行時に必要な秘密だけ取得し、ローテーションや監査を利用できる。
ビルド実行時に必要な秘密だけ取得し、ローテーションや監査を利用できる。
誤りパスワードをbuildspecへ直接記載する
ソースリポジトリへ秘密が残る。
ソースリポジトリへ秘密が残る。
誤りS3バケットを公開し、ビルドから読む
秘密を不特定多数へ公開する危険がある。
秘密を不特定多数へ公開する危険がある。
誤りRoute 53レコードへパスワードを設定する
DNSはCI/CDの秘密管理ではない。
DNSはCI/CDの秘密管理ではない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS CodeBuild Secrets Manager environment variablesの公式説明を確認する。期待される結果
ビルド設定と秘密管理サービスを分離できる。理解のポイント
- Secrets Manager
- CodeBuild
- IAMロール
確認時の注意
- 確認環境: AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
- AWS公式SOA-C03試験ガイドと各サービスの公式ドキュメントを確認する。
基礎のおさらい
判断のポイント
正常時の設定だけでなく、失敗時の検知、通知、再試行、切り戻しまで確認する。
運用の確認
AWSマネージド機能と自作運用の境界、必要な権限、ログの保存先と保持期間を確認する。
問題IDAWS-SOA-074
確認環境AWS公式SOA-C03試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告