AmazonAmazon SysOps Administrator Associate SOA-C02 Certification·KO·업데이트됨 2 Aug 2026
CloudFormation 템플릿이 Amazon Linux EC2 인스턴스, Amazon Aurora 클러스터를 배포하며, 90일마다 교체해야 하는 하드코딩된 데이터베이스 암호를 포함합니다. 이 데이터베이스 암호를 관리하고 교체하는 가장 안전한 방법은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: GenerateSecretString을 사용하여 AWS::SecretsManager::Secret을 선언하여 암호가 자동 생성되도록 하고, AWS::SecretsManager::RotationSchedule을 추가하여 암호를 교체하며, 애플리케이션이 Secrets Manager에서 시크릿을 검색하도록 합니다..
이것이 정답인 이유
가장 안전한 방법은 AWS Secrets Manager를 사용하는 것입니다. GenerateSecretString을 사용하여 AWS::SecretsManager::Secret을 선언하면 CloudFormation이 보안 암호를 자동으로 생성하여 하드코딩된 암호의 위험을 제거합니다. AWS::SecretsManager::RotationSchedule을 추가하면 90일마다 암호가 자동으로 교체되어 보안 정책을 준수하고 수동 개입을 줄입니다. 애플리케이션은 런타임에 Secrets Manager에서 암호를 검색하여 자격 증명이 코드에 노출되지 않도록 합니다.
다른 옵션들은 다음과 같은 이유로 적합하지 않습니다.
SecretString을 사용하여 AWS::SecretsManager::Secret을 선언하고 CloudFormation 파라미터로 암호를 수락하는 것은 여전히 암호를 수동으로 제공해야 하므로 자동화된 교체 기능이 없습니다.
AWS::SSM::Parameter를 SecureString 또는 일반 문자열로 사용하는 것은 자동 암호 생성 및 교체 기능을 제공하지 않으므로 Secrets Manager보다 보안 수준이 낮습니다. 특히 일반 문자열은 매우 안전하지 않습니다.