AmazonAmazon Solution Architect Professional SAP-C02 Certification·KO·업데이트됨 1 Aug 2026
한 회사에서 Amazon RDS의 Microsoft SQL Server DB 인스턴스에 연결해야 하는 AWS Lambda 함수를 사용합니다. 개발 및 프로덕션 환경이 분리되어 있으며, 개발자는 개발 자격 증명에 액세스할 수 있지만 프로덕션 자격 증명은 IT 보안 팀의 IAM 그룹 구성원만 사용할 수 있는 키를 사용하여 암호화해야 합니다. 키는 정기적으로 교체되어야 합니다. 솔루션스 아키텍트가 이러한 요구 사항을 충족하기 위해 프로덕션 환경에 구현해야 하는 것은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: AWS KMS 고객 관리형 키를 사용하는 시크릿으로 프로덕션 데이터베이스 자격 증명을 AWS Secrets Manager에 저장합니다. Lambda 함수에 IAM 역할을 연결하여 시크릿을 검색할 수 있도록 허용합니다. 시크릿 및 고객 관리형 키에 대한 액세스를 IT 보안 팀만 모두 액세스할 수 있도록 제한하고, Secrets Manager 로테이션을 사용하여 자격 증명을 정기적으로 교체합니다..
이것이 정답인 이유
정답은 AWS Secrets Manager를 사용하여 프로덕션 데이터베이스 자격 증명을 저장하고 관리하는 것입니다. Secrets Manager는 AWS KMS 고객 관리형 키로 암호화된 보안 자격 증명을 저장할 수 있으며, IAM 역할을 통해 Lambda 함수가 이 자격 증명에 안전하게 액세스하도록 허용합니다. 또한, Secrets Manager의 자동 로테이션 기능을 통해 자격 증명을 정기적으로 교체할 수 있어 보안 요구 사항을 충족합니다. IT 보안 팀만 시크릿과 KMS 키에 접근하도록 제한하여 접근 제어도 강화할 수 있습니다.
오답 설명:
AWS Systems Manager Parameter Store에 SecureString으로 저장하는 것은 자격 증명 관리에 유용하지만, Secrets Manager처럼 자격 증명 자동 로테이션 기능을 기본적으로 제공하지 않아 수동 관리가 필요합니다.
AWS KMS 기본 Lambda 키를 사용하여 환경 변수에 저장하는 것은 보안상 권장되지 않습니다. 환경 변수는 코드와 함께 배포되며, 키 로테이션 및 세분화된 접근 제어가 어렵습니다.
환경 변수를 KMS 고객 관리형 키로 암호화하는 것도 환경 변수의 한계로 인해 Secrets Manager만큼 유연하고 안전한 솔루션이 아닙니다. 특히 자격 증명 로테이션 요구 사항을 충족하기 어렵습니다.