AWS Certified Solutions Architect Associate(SAA-C03) 練習問題 16:Secrets Managerとキー管理による安全な認証情報管理
AWS Secrets Managerを使用してデータベース接続資格情報を管理し、KMSで暗号化する場合について述べた文として、正しいものはどれか。
- Secrets Managerはシークレットを平文で保管し、取得時にのみKMSで復号化するため、保管中は暗号化されない。
- Secrets Managerに格納されたシークレットは自動的にAWS管理キーで暗号化され、カスタマー管理キーの指定はできない。
- Secrets Managerのシークレットをカスタマー管理のKMSキーで暗号化して保管し、Lambda関数にIAM権限を付与することで安全にアクセスできる。
- KMSキーのキーローテーションを自動有効化すると、Secrets Manager内の暗号化シークレットは自動的に再暗号化される。
- Secrets Managerは単独では暗号化できず、必ずAWS CloudHSM と組み合わせる必要がある。
Qraftユーザーの成績:難易度 Aランク(レーティング1309)・正答率 40%(8/20回正解)
レーティングは解いた人の実力と正誤から算出する難しさ(初期値1200)。ランクはその全問題中の順位(S+が最難関、F-が最易)
正解と解説を見る
正解:Secrets Managerのシークレットをカスタマー管理のKMSキーで暗号化して保管し、Lambda関数にIAM権限を付与することで安全にアクセスできる。
Secrets Managerはアプリケーション認証情報を安全に管理するサービスです。正しいのは「シークレットをカスタマーマネージドのKMSキーで暗号化して保管し、IAM権限で安全にアクセスする」という方法です。シークレット作成時にカスタマー管理キーを指定することで、シークレットは常に暗号化された状態で保管されます。Lambda関数にはsecretmanager:GetSecretValue権限を付与し、KMSキーポリシーで復号化権限(kms:Decrypt)を付与することで安全なアクセスが実現されます。この構成により、シークレット操作ログがCloudTrailに記録され、最小権限の原則を実践できます。Secrets Managerはデフォルトで暗号化され、カスタマー管理キーの指定が可能です。Secrets Managerは単独で暗号化可能でCloudHSM不要です。