RDS SQL Server 자격 증명 자동 교체 — Secrets Manager가 정답인 이유
AWS DEA-C01 시험에 자주 나오는 자격 증명 보안 관리 문제입니다. AWS Secrets Manager만이 RDS 자격 증명의 자동 교체를 네이티브로 지원합니다. Parameter Store는 자동 교체 미지원, IAM DB 인증은 SQL Server 미지원, STS는 노출 위험 제거 불가. 4가지 서비스의 특징 차이를 도식으로 비교 정리합니다.
📋 문제
회사에서는 Amazon RDS for Microsoft SQL Server 데이터베이스 기반 Amazon EC2 인스턴스에서 클라우드 기반 소프트웨어 애플리케이션을 실행하고 있다. 애플리케이션에서는 데이터베이스의 자격 증명 정보 및 레코드를 수집, 처리 및 저장한다.
회사는 자격 증명 노출 위험을 완화하려고 한다. 솔루션은 기본적으로 30일마다 자격 증명이 자동으로 교체되어야 한다.
다음 중 이 요구 사항을 충족하는 솔루션은 무엇인가?
✅ 핵심 요구사항 분석
-
자격 증명 보안 저장
DB 아이디/비밀번호를 코드나 환경 변수에 하드코딩하지 않고 안전하게 관리 -
30일마다 자동 교체 (핵심 조건)
수동 개입 없이 주기적으로 패스워드가 교체되어 노출 위험 최소화 -
RDS for Microsoft SQL Server 호환
솔루션이 SQL Server 엔진에서 실제로 작동해야 함 (엔진 제약 확인 필요)
🔍 4가지 서비스 특징 비교
🗄️ IAM 데이터베이스 인증 — 지원 엔진
IAM 데이터베이스 인증은 아래 엔진에서만 동작합니다. 시험에 자주 출제되는 함정 포인트입니다.
MySQL/PG
SQL Server
🔄 Secrets Manager 자동 교체 동작 흐름
30일 주기 자동 교체 — 무중단으로 비밀번호 교체
📝 선택지 해설
각 항목을 클릭하면 해설이 펼쳐집니다.
정답: D — AWS Secrets Manager
이 문제의 핵심 구분 포인트는 두 가지입니다. ① 자동 교체 지원 여부: Secrets Manager만 네이티브 지원, Parameter Store는 미지원. ② SQL Server와 IAM DB 인증 호환 여부: IAM DB 인증은 MySQL/PostgreSQL/MariaDB 전용.
📊 선택지 비교 요약
| 선택지 | 서비스 | 자격증명 저장 | 자동 교체 | SQL Server 호환 | 결론 |
|---|---|---|---|---|---|
| A | IAM DB 인증 | 토큰 방식 | 15분 만료 | ❌ 미지원 | 탈락 |
| B | Parameter Store | ✅ SecureString | ❌ 미지원 | 무관 ✅ | 탈락 |
| C | AWS STS | ❌ DB용 아님 | ❌ 해당 없음 | ❌ 해당 없음 | 탈락 |
| D ⭐ | Secrets Manager | ✅ 전용 지원 | ✅ 네이티브 | ✅ 모든 엔진 | 정답 |
'Stack > AWS' 카테고리의 다른 글
| [AWS DEA] 문제로 공부하기 11 - 유지 기간 연장 + DLQ 연결 (0) | 2026.03.11 |
|---|---|
| [AWS DEA] 문제로 공부하기 10 - Lake Formation (0) | 2026.03.11 |
| [AWS DEA] 문제로 공부하기 8 - Spectrum + S3 Glacier Deep Archive (0) | 2026.03.11 |
| [AWS DEA] 시험 합격을 위한 완전 가이드2 (feat.Claude Sonnet 4.6) (0) | 2026.03.11 |
| [AWS DEA] 시험 합격을 위한 완전 가이드1 (feat.Gemini Pro 3.1) (1) | 2026.03.11 |