🛡️ セキュリティ:Secrets Managerの使いどころ

目次

【Secrets Managerの役割(セキュリティ設計)】

🔍 1. 結論

💎 一言でいうと AWS Secrets Managerは、データベースの認証情報やAPIキーなどの機密情報を中央で管理・暗号化し、「自動ローテーション」 を提供するサービスです。コード内へのパスワード直書き(ハードコード)を排除し、漏洩リスクを最小化します。

  • 自動ローテーション が必要な場合は一択でこれを選ぶ。
  • RDS / Redshift / DocumentDB との親和性が非常に高い。
  • 暗号化には KMS を使用し、アクセス制御には IAM を使用する。

📈 2. SAAで出やすいポイント

  • 機密情報の自動更新(Rotation): Lambdaを使用してパスワードを定期的に自動変更する機能。RDS向けのローテーション用Lambda関数が組み込みで用意されている。
  • ハードコードの排除: アプリケーションはSDK経由でAPIを叩き、実行時に機密情報を取得する。ソースコード上にパスワードは一切残らない。
  • マルチリージョンレプリケーション: 災害復旧(DR)対策として、機密情報を別のリージョンに自動コピーできる。

🗝 3. キーワードでの判断

問題文のキーワード 疑うサービス・構成
🔄 「自動ローテーション(定期更新)」 Secrets Manager
🛡️ 「ソースコードへのハードコードを避けたい」 Secrets Manager (or Parameter Store)
📊 「RDSのパスワード管理を安全に」 Secrets Manager
🌍 「機密情報を他リージョンでも使いたい」 Secrets Manager (Replication)

⚠️ 4. ひっかけポイント

🚫 よくある誤答パターン – SSM Parameter Storeとの混同: Parameter Store(標準)は無料だが「自動ローテーション」機能がない。試験で「Rotate(更新/ローテーション)」という言葉があれば Secrets Manager が正解。 – コスト: Secrets Managerは「シークレットごと」に月額料金がかかる。ローテーションが不要で大量の設定値を保存したいだけなら Parameter Store の方が安上がり。


💡 5. 覚え方

🧠 暗記ショートカット – Secrets = 「秘密のローテーション(回転)」。 – Parameter = 「ただの物置」(安くてシンプル)。 – 「パスワードは生もので、定期的に腐る(ローテーションが必要)」 と覚える。


📚 6. 関連サービス

アイコン サービス名 セキュリティにおける役割
🔑 AWS KMS Secrets Manager内のデータを暗号化するための鍵を提供
🐘 Amazon RDS 最も一般的な統合先。認証情報の管理と自動更新を行う
📋 SSM Parameter Store 比較対象。設定値の管理に向くが自動更新機能はない

🗒️ 7. Obsidian管理メモ

  • 見返すタイミング: 認証情報の管理、RDSのセキュリティ学習時
  • 関連ノート候補: AWS_セキュア設計_KMS, AWS_SAA_Parameter_Store

8. HTMLファイル名: AWS_セキュア設計_SecretsManager.html

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次