Lambda関数で、データベースへの接続パスワードを環境変数に設定しているが、コンソールやAPIで平文で見えないようにしたい。KMSを使用して暗号化する場合、復号化処理はどこで行う必要があるか。

Lambda関数のコード内で、AWS SDKを使用して kms:Decrypt を呼び出す