Almacenamiento de credenciales en Secrets Manager
Almacene y rote de forma segura los secretos de bases de datos y API, nunca en el código.
Almacenamiento de credenciales en Secrets Manager es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
El problema de los secretos codificados de forma fija
Las contraseñas de bases de datos y las claves de API codificadas de forma fija en el código o en archivos de configuración son una de las principales causas de filtraciones. Se filtran a través de repositorios, registros y copias de seguridad.
AWS Secrets Manager almacena los secretos de forma segura, controla el acceso mediante IAM y puede rotarlos automáticamente, de modo que los secretos nunca residan en el código.
Qué hace Secrets Manager
Secrets Manager almacena, cifra, recupera y rota secretos, como credenciales de bases de datos y claves de API.
- Los secretos se cifran en reposo con KMS.
- Las aplicaciones los obtienen en tiempo de ejecución mediante una llamada a la API, en lugar de incluirlos directamente.
Cifrado y control de acceso
Cada secreto se cifra con una clave de KMS y se protege mediante IAM y una política basada en recursos opcional.
Conceda acceso únicamente a los roles específicos que necesiten un secreto, y cada recuperación quedará registrada en CloudTrail, lo que proporciona una trazabilidad completa.
Rotación automática
La función más destacada es la rotación automática.
- Una función de Lambda cambia el secreto según una programación y actualiza el almacén.
- La rotación integrada admite RDS y otras bases de datos.
La rotación limita el periodo de exposición si alguna vez se filtra una credencial.
Cómo funciona la rotación
En las bases de datos, la rotación suele utilizar dos conjuntos de credenciales o una estrategia de usuarios alternos, de modo que las aplicaciones nunca encuentren una contraseña no válida durante el cambio.
Lambda crea un nuevo valor secreto, lo prueba y después lo activa, todo sin tiempo de inactividad si se configura correctamente.
Recuperación de secretos en tiempo de ejecución
Las aplicaciones llaman a GetSecretValue para obtener un secreto cuando lo necesitan y, a menudo, lo almacenan temporalmente en caché.
Como la aplicación utiliza un rol de IAM, no se necesitan credenciales estáticas para recuperar el secreto, completando así la eliminación de las claves de larga duración del código.
aws secretsmanager get-secret-value \
--secret-id prod/db/credentials \
--query SecretStringSecrets Manager frente a Parameter Store
SSM Parameter Store también almacena configuraciones y secretos (SecureString), y es gratuito para los parámetros estándar.
- Elija Secrets Manager para disponer de rotación automática integrada y compartir secretos entre cuentas.
- Elija Parameter Store para configuraciones más sencillas y gratuitas que no necesiten rotación.
Entre cuentas y entre regiones
Secrets Manager admite una política basada en recursos para compartir un secreto con otra cuenta y puede replicar secretos en otras regiones.
Esto resulta útil para aplicaciones multirregión y recuperación ante desastres, ya que mantiene disponible un secreto coherente donde se ejecute la carga de trabajo.
Auditoría y monitoreo
Supervise el uso de secretos con CloudTrail (quién recuperó o rotó un secreto) y detecte anomalías.
Por ejemplo, GuardDuty puede marcar patrones de acceso inusuales, y las reglas de Config pueden comprobar que la rotación esté habilitada, de modo que la higiene de los secretos sea medible.
Integración con otros servicios
Muchos servicios de AWS consumen secretos de Secrets Manager de forma nativa.
- RDS y Redshift pueden almacenar y administrar allí sus credenciales maestras.
- ECS, Lambda y CodeBuild pueden inyectar secretos en tiempo de ejecución.
Esto significa que las cargas de trabajo reciben credenciales de forma segura sin que su código las incorpore ni las obtenga manualmente.
Prácticas recomendadas
Para usar secretos de forma segura:
- Nunca incluya secretos directamente en el código; recupérelos de Secrets Manager.
- Habilite la rotación y use una clave de KMS dedicada.
- Conceda acceso con el mínimo privilegio por secreto y audite las recuperaciones.
Comprobación rápida
Elija el servicio adecuado.
Resumen
Ha aprendido sobre Secrets Manager.
- Almacena, cifra (con KMS) y rota secretos automáticamente.
- Las aplicaciones recuperan secretos en tiempo de ejecución mediante llamadas a la API controladas por IAM, sin incorporarlos nunca directamente en el código.
- Elíjalo en lugar de Parameter Store cuando necesite rotación o uso compartido entre cuentas.
Preguntas frecuentes
¿La lección «Almacenamiento de credenciales en Secrets Manager» es gratis?
Sí — el texto completo de «Almacenamiento de credenciales en Secrets Manager» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Almacenamiento de credenciales en Secrets Manager»?
Almacene y rote de forma segura los secretos de bases de datos y API, nunca en el código. Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Almacenamiento de credenciales en Secrets Manager»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Cifrado de S3, EBS y RDS en reposo
- Aplicación del cifrado predeterminado en todas partes
- Certificados TLS con AWS Certificate Manager
- Almacenamiento de credenciales en Secrets Manager