회사가 Amazon EC2 인스턴스에서 실행되는 애플리케이션을 운영합니다. EC2 인스턴스는 Amazon RDS for SQL Server 데이터베이스에 대한 연결을 엽니다. 개발자가 자격 증명을 저장 및 액세스하고 자격 증명을 자동으로 회전하고 싶습니다. 개발자가 데이터베이스 자격 증명을 코드에 저장하지 않고 싶습니다. 이러한 요구 사항을 가장 안전한 방식으로 충족할 솔루션은 무엇입니까?
- A. 데이터베이스에 액세스할 수 있는 권한이 있는 IAM 역할을 생성합니다. IAM 역할을 EC2 인스턴스에 연결합니다.
- B. AWS Secrets Manager에서 자격 증명을 비밀로 저장합니다. 비밀을 업데이트하고 데이터베이스를 업데이트하는 AWS Lambda 함수를 생성합니다. 필요에 따라 Secrets Manager에서 자격 증명을 검색합니다.✓ 정답
- C. 암호화된 텍스트 파일에 자격 증명을 저장합니다. Amazon S3 버킷에 배치합니다. 인스턴스가 시작될 때 Amazon S3에서 자격 증명을 다운로드하도록 EC2 인스턴스 시작 템플릿을 구성합니다. 비밀을 업데이트하고 데이터베이스를 업데이트하는 AWS Lambda 함수를 생성합니다.
- D. Amazon DynamoDB 테이블에 자격 증명을 저장합니다. Amazon CloudWatch Events 규칙을 구성하여 주기적으로 비밀과 데이터베이스를 업데이트하는 AWS Lambda 함수를 호출합니다.
해설
【핵심 용어】 • Secrets Manager: DB 자격증명 저장 + 회전 • EC2가 Secrets Manager에서 자격증명 조회 → 코드에 비밀 미보관 【정답 포인트】 정답: B (Secrets Manager + 회전 Lambda + EC2 조회) 자동 회전 + 보안 보관. 【오답 체크】 • A: SQL Server는 RDS IAM 인증 미지원 • C: S3 보관은 모범사례 외 • D: DynamoDB에 자격증명 저장은 부적절