회사는 스토리지를 위해 Amazon Aurora MySQL DB 클러스터를 사용하는 다중 계층 웹 애플리케이션을 호스팅합니다. 애플리케이션 계층은 Amazon EC2 인스턴스에서 호스팅됩니다. 회사 IT 보안 지침에 따라 데이터베이스 자격 증명은 암호화되어 14일마다 교체되어야 합니다. 솔루션스 아키텍트는 최소한의 운영 노력으로 이 요구 사항을 충족하기 위해 무엇을 해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 새 AWS Key Management Service(AWS KMS) 암호화 키를 생성합니다. AWS Secrets Manager를 사용하여 적절한 자격 증명으로 KMS 키를 사용하는 새 보안 암호를 생성합니다. 보안 암호를 Aurora DB 클러스터와 연결합니다. 14일의 사용자 지정 교체 기간을 구성합니다..
이것이 정답인 이유
정답은 AWS Secrets Manager를 사용하여 데이터베이스 자격 증명을 안전하게 저장하고 14일마다 자동으로 교체하도록 구성하는 것입니다. Secrets Manager는 AWS KMS 암호화를 사용하여 자격 증명을 보호하며, Aurora DB 클러스터와 직접 통합되어 최소한의 운영 노력으로 자격 증명 교체 요구 사항을 충족합니다.
오답인 AWS Systems Manager Parameter Store 옵션은 SecureString 유형을 사용하지만, 자동 교체 기능이 내장되어 있지 않아 별도의 AWS Lambda 함수를 구현해야 하므로 운영 노력이 더 듭니다. Amazon EFS 또는 Amazon S3에 자격 증명을 저장하고 Lambda 함수로 교체하는 옵션들은 Secrets Manager에 비해 보안 및 관리 복잡성이 높고, Aurora와의 직접적인 통합 이점이 없습니다.