Qraft(クラフト) 資格・学習クイズアプリ

AWS Certified Solutions Architect Associate(SAA-C03) 練習問題 16:Secrets Managerとキー管理による安全な認証情報管理

AWS Secrets Managerを使用してデータベース接続資格情報を管理し、KMSで暗号化する場合について述べた文として、正しいものはどれか。

  1. Secrets Managerはシークレットを平文で保管し、取得時にのみKMSで復号化するため、保管中は暗号化されない。
  2. Secrets Managerに格納されたシークレットは自動的にAWS管理キーで暗号化され、カスタマー管理キーの指定はできない。
  3. Secrets Managerのシークレットをカスタマー管理のKMSキーで暗号化して保管し、Lambda関数にIAM権限を付与することで安全にアクセスできる。
  4. KMSキーのキーローテーションを自動有効化すると、Secrets Manager内の暗号化シークレットは自動的に再暗号化される。
  5. Secrets Managerは単独では暗号化できず、必ずAWS CloudHSM と組み合わせる必要がある。

Qraftユーザーの成績:難易度 Aランク(レーティング1309)・正答率 40%(8/20回正解)
レーティングは解いた人の実力と正誤から算出する難しさ(初期値1200)。ランクはその全問題中の順位(S+が最難関、F-が最易)

正解と解説を見る
正解:Secrets Managerのシークレットをカスタマー管理のKMSキーで暗号化して保管し、Lambda関数にIAM権限を付与することで安全にアクセスできる。

Secrets Managerはアプリケーション認証情報を安全に管理するサービスです。正しいのは「シークレットをカスタマーマネージドのKMSキーで暗号化して保管し、IAM権限で安全にアクセスする」という方法です。シークレット作成時にカスタマー管理キーを指定することで、シークレットは常に暗号化された状態で保管されます。Lambda関数にはsecretmanager:GetSecretValue権限を付与し、KMSキーポリシーで復号化権限(kms:Decrypt)を付与することで安全なアクセスが実現されます。この構成により、シークレット操作ログがCloudTrailに記録され、最小権限の原則を実践できます。Secrets Managerはデフォルトで暗号化され、カスタマー管理キーの指定が可能です。Secrets Managerは単独で暗号化可能でCloudHSM不要です。

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)