翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Amazon DocumentDB のセキュリティベストプラクティス
Amazon DocumentDB は、Amazon VPC の分離、 を使用した保管時の暗号化 AWS KMS、TLS を使用した転送中の暗号化、IAM によるきめ細かなアクセスコントロールなどのセキュリティ機能を提供します。次のベストプラクティスを使用して、Amazon DocumentDB クラスター、インスタンス、データを保護します。
AWS Identity and Access Management (IAM) ロールを使用して、Amazon DocumentDB API オペレーションへのアクセスを制御します。これには、クラスター、セキュリティグループ、パラメータグループなどの Amazon DocumentDB リソースを作成、変更、削除するオペレーションが含まれます。アプリケーションやその他の AWS サービスが Amazon DocumentDB リソースにアクセスする必要がある場合は、アプリケーションに長期的な認証情報を保存するのではなく、IAM ロールを使用して一時的な認証情報を提供します。IAM ロールを作成するときは、最小特権の原則を適用します。詳細については、IAM ユーザーガイドの「IAM ロール」および「ロールの一般的なシナリオ」を参照してください。
-
ロールベースのアクセスコントロールを使用して、最小特権を適用します。
-
Amazon DocumentDB リソースの管理に AWS アカウント ルートユーザーを使用しないでください。代わりに、 AWS Identity and Access Management アイデンティティセンターを使用して、一時的な認証情報を持つ人間のユーザーを作成します。詳細については、IAM ユーザーガイドの「IAM Identity Center ユーザー」を参照してください。
-
各 ID に、その職務を実行するために必要な最小限のアクセス許可のセットを付与します。
-
IAM ポリシーを使用してアクセス許可を管理し、最小特権の原則に従います。詳細については、「IAM ユーザーガイド」の「IAM でのセキュリティベストプラクティス」を参照してください。
-
長期認証情報で IAM ユーザーを使用する場合は、それらの認証情報を定期的に更新します。
警告
このシナリオでは、プログラムによるアクセスと長期的な認証情報を持つ IAM ユーザーが必要です。これはセキュリティ上のリスクをもたらします。このリスクを軽減するために、これらのユーザーにはタスクの実行に必要な権限のみを付与し、不要になったユーザーは削除することをお勧めします。アクセスキーは、必要に応じて更新できます。詳細については、「IAM ユーザーガイド」の「アクセスキーの更新」を参照してください。
-
Amazon DocumentDB のシークレットを自動的にローテーションするように Secrets Manager を設定します。詳細については、 AWS Secrets Manager ユーザーガイドの「Amazon DocumentDB のシークAmazon DocumentDB のシークレットのローテーション」を参照してください。
-
Transport Layer Security (TLS) と保管時の暗号化を使用してデータを暗号化します。