目次
【Secrets Managerの役割(セキュリティ設計)】
🔍 1. 結論
💎 一言でいうと AWS Secrets Managerは、データベースの認証情報やAPIキーなどの機密情報を中央で管理・暗号化し、「自動ローテーション」 を提供するサービスです。コード内へのパスワード直書き(ハードコード)を排除し、漏洩リスクを最小化します。
- 自動ローテーション が必要な場合は一択でこれを選ぶ。
- RDS / Redshift / DocumentDB との親和性が非常に高い。
- 暗号化には KMS を使用し、アクセス制御には IAM を使用する。
📈 2. SAAで出やすいポイント
- 機密情報の自動更新(Rotation): Lambdaを使用してパスワードを定期的に自動変更する機能。RDS向けのローテーション用Lambda関数が組み込みで用意されている。
- ハードコードの排除: アプリケーションはSDK経由でAPIを叩き、実行時に機密情報を取得する。ソースコード上にパスワードは一切残らない。
- マルチリージョンレプリケーション: 災害復旧(DR)対策として、機密情報を別のリージョンに自動コピーできる。
🗝 3. キーワードでの判断
| 問題文のキーワード | 疑うサービス・構成 |
|---|---|
| 🔄 「自動ローテーション(定期更新)」 | Secrets Manager |
| 🛡️ 「ソースコードへのハードコードを避けたい」 | Secrets Manager (or Parameter Store) |
| 📊 「RDSのパスワード管理を安全に」 | Secrets Manager |
| 🌍 「機密情報を他リージョンでも使いたい」 | Secrets Manager (Replication) |
⚠️ 4. ひっかけポイント
🚫 よくある誤答パターン – SSM Parameter Storeとの混同: Parameter Store(標準)は無料だが「自動ローテーション」機能がない。試験で「Rotate(更新/ローテーション)」という言葉があれば Secrets Manager が正解。 – コスト: Secrets Managerは「シークレットごと」に月額料金がかかる。ローテーションが不要で大量の設定値を保存したいだけなら Parameter Store の方が安上がり。
💡 5. 覚え方
🧠 暗記ショートカット – Secrets = 「秘密のローテーション(回転)」。 – Parameter = 「ただの物置」(安くてシンプル)。 – 「パスワードは生もので、定期的に腐る(ローテーションが必要)」 と覚える。
📚 6. 関連サービス
| アイコン | サービス名 | セキュリティにおける役割 |
|---|---|---|
| 🔑 | AWS KMS | Secrets Manager内のデータを暗号化するための鍵を提供 |
| 🐘 | Amazon RDS | 最も一般的な統合先。認証情報の管理と自動更新を行う |
| 📋 | SSM Parameter Store | 比較対象。設定値の管理に向くが自動更新機能はない |
🗒️ 7. Obsidian管理メモ
- 見返すタイミング: 認証情報の管理、RDSのセキュリティ学習時
- 関連ノート候補:
AWS_セキュア設計_KMS,AWS_SAA_Parameter_Store
8. HTMLファイル名:
AWS_セキュア設計_SecretsManager.html