Zugangsdaten im Secrets Manager speichern
Speichern und rotieren Sie Datenbank- und API-Secrets sicher – niemals im Code.
Zugangsdaten im Secrets Manager speichern ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Das Problem fest codierter Secrets
Fest im Code oder in Konfigurationsdateien hinterlegte Datenbankpasswörter und API-Schlüssel gehören zu den häufigsten Ursachen für Sicherheitsverletzungen. Sie gelangen über Repositorys, Logs und Backups nach außen.
AWS Secrets Manager speichert Secrets sicher, kontrolliert den Zugriff mit IAM und kann sie automatisch rotieren, sodass Secrets niemals in Ihrem Code gespeichert werden.
Was Secrets Manager leistet
Secrets Manager speichert, verschlüsselt, ruft ab und rotiert Secrets wie Datenbankzugangsdaten und API-Schlüssel.
- Secrets werden im Ruhezustand mit KMS verschlüsselt.
- Anwendungen rufen sie zur Laufzeit über einen API-Aufruf ab, statt sie einzubetten.
Verschlüsselung und Zugriffskontrolle
Jedes Secret wird mit einem KMS-Schlüssel verschlüsselt und durch IAM sowie optional durch eine ressourcenbasierte Richtlinie geschützt.
Sie gewähren nur den Rollen Zugriff auf ein Secret, die es benötigen. Jeder Abruf wird in CloudTrail protokolliert, wodurch eine vollständige Nachvollziehbarkeit gewährleistet ist.
Automatische Rotation
Das herausragende Merkmal ist die automatische Rotation.
- Eine Lambda-Funktion ändert das Secret nach einem Zeitplan und aktualisiert den Speicher.
- Die integrierte Rotation unterstützt RDS und andere Datenbanken.
Rotation begrenzt den Zeitraum, in dem ein kompromittiertes Zugangsdaten-Secret Schaden anrichten kann.
So funktioniert die Rotation
Bei Datenbanken werden bei der Rotation typischerweise zwei Zugangsdaten-Sätze oder eine Strategie mit abwechselnden Benutzern verwendet. Dadurch sehen Anwendungen während der Änderung niemals ein ungültiges Passwort.
Die Lambda-Funktion erstellt einen neuen Secret-Wert, testet ihn und aktiviert ihn anschließend – bei korrekter Konfiguration ohne Ausfallzeit.
Secrets zur Laufzeit abrufen
Anwendungen rufen bei Bedarf GetSecretValue auf, um ein Secret abzurufen, und speichern es häufig kurzzeitig im Cache.
Da die Anwendung eine IAM-Rolle besitzt, benötigt sie keine statischen Zugangsdaten, um das Secret abzurufen. Damit ist die Entfernung langfristiger Schlüssel aus dem Code vollständig umgesetzt.
aws secretsmanager get-secret-value \
--secret-id prod/db/credentials \
--query SecretStringSecrets Manager und Parameter Store im Vergleich
Der SSM-Parameter Store speichert ebenfalls Konfigurationen und Secrets (SecureString) und ist für Standardparameter kostenlos.
- Wählen Sie Secrets Manager für integrierte automatische Rotation und die kontenübergreifende Freigabe von Secrets.
- Wählen Sie Parameter Store für einfachere, kostenfreie Konfigurationen ohne Rotation.
Konten- und regionsübergreifend
Secrets Manager unterstützt eine ressourcenbasierte Richtlinie, um ein Secret für ein anderes Konto freizugeben, und kann Secrets in andere Regionen replizieren.
Das unterstützt Anwendungen in mehreren Regionen und die Disaster Recovery, da ein konsistentes Secret dort verfügbar bleibt, wo die Workload ausgeführt wird.
Auditierung und Überwachung
Überwachen Sie die Nutzung von Secrets mit CloudTrail (wer ein Secret abgerufen oder rotiert hat) und erkennen Sie Anomalien.
Beispielsweise kann GuardDuty ungewöhnliche Zugriffsmuster markieren, während Config-Regeln prüfen können, ob die Rotation aktiviert ist. So bleibt die Sicherheit Ihrer Secrets messbar.
Integration mit anderen Services
Viele AWS-Services verwenden Secrets-Manager-Secrets nativ.
- RDS und Redshift können dort ihre Master-Anmeldedaten speichern und verwalten.
- ECS, Lambda und CodeBuild können Secrets zur Laufzeit injizieren.
Dadurch erhalten Workloads ihre Anmeldedaten sicher, ohne dass Ihr Code sie jemals einbetten oder manuell abrufen muss.
Best Practices
So verwenden Sie Secrets sicher:
- Hardcodieren Sie Secrets niemals, sondern rufen Sie sie aus Secrets Manager ab.
- Aktivieren Sie die Rotation und verwenden Sie einen dedizierten KMS-Schlüssel.
- Gewähren Sie für jedes Secret Zugriff nach dem Prinzip der geringsten Berechtigung und auditieren Sie die Abrufe.
Schnelltest
Wählen Sie den richtigen Service aus.
Zusammenfassung
Sie haben Secrets Manager kennengelernt.
- Der Service speichert und verschlüsselt Secrets (mit KMS) und rotiert sie automatisch.
- Apps rufen Secrets zur Laufzeit über von IAM kontrollierte API-Aufrufe ab, statt sie zu hardcodieren.
- Wählen Sie den Service anstelle von Parameter Store, wenn Sie Rotation oder kontoübergreifendes Teilen benötigen.
Häufig gestellte Fragen
Ist die Lektion „Zugangsdaten im Secrets Manager speichern“ kostenlos?
Ja — der vollständige Text von „Zugangsdaten im Secrets Manager speichern“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Zugangsdaten im Secrets Manager speichern“?
Speichern und rotieren Sie Datenbank- und API-Secrets sicher – niemals im Code. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Zugangsdaten im Secrets Manager speichern“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- S3, EBS und RDS im Ruhezustand verschlüsseln
- Standardverschlüsselung überall erzwingen
- TLS-Zertifikate mit AWS Certificate Manager
- Zugangsdaten im Secrets Manager speichern