Tunnistetietojen tallentaminen Secrets Manageriin
Tallentakaa ja kierrättäkää tietokantojen ja API-rajapintojen salaisuudet turvallisesti – älkää koskaan sijoittako niitä koodiin.
Tunnistetietojen tallentaminen Secrets Manageriin on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Koodiin kovakoodattujen salaisuuksien ongelma
Koodiin tai määritystiedostoihin kovakoodatut tietokantojen salasanat ja API-avaimet ovat yksi yleisimmistä tietomurtojen syistä. Ne vuotavat repositorioiden, lokien ja varmuuskopioiden kautta.
AWS Secrets Manager tallentaa salaisuudet turvallisesti, hallitsee käyttöoikeuksia IAM:n avulla ja voi kierrättää ne automaattisesti, joten salaisuuksia ei tarvitse säilyttää koodissa.
Mitä Secrets Manager tekee
Secrets Manager tallentaa, salaa, noutaa ja kierrättää salaisuuksia, kuten tietokannan tunnistetietoja ja API-avaimia.
- Salaisuudet salataan levossa KMS:n avulla.
- Sovellukset noutavat ne suorituksen aikana API-kutsulla sen sijaan, että ne upotettaisiin sovellukseen.
Salaus ja käyttöoikeuksien hallinta
Jokainen salaisuus salataan KMS-avaimella ja suojataan IAM:llä sekä valinnaisella resurssipohjaisella käytännöllä.
Myöntäkää pääsy kuhunkin salaisuuteen vain sitä tarvitseville rooleille. Jokainen nouto kirjataan CloudTrailiin, mikä tarjoaa kattavan jäljitettävyyden.
Automaattinen kierrätys
Keskeinen ominaisuus on automaattinen kierrätys.
- Lambda-funktio vaihtaa salaisuuden aikataulun mukaisesti ja päivittää tallennuksen.
- Valmis kierrätys tukee RDS:ää ja muita tietokantoja.
Kierrätys rajoittaa vahingon aikaväliä, jos tunnistetiedot joskus paljastuvat.
Miten kierrätys toimii
Tietokantojen kierrätyksessä käytetään yleensä kahta tunnistetietojoukkoa tai vuorottelevien käyttäjien strategiaa, jotta sovellukset eivät koskaan näe muutoksen aikana virheellistä salasanaa.
Lambda luo uuden salaisuuden arvon, testaa sen ja ottaa sen käyttöön ilman käyttökatkoa, kun määritykset on tehty oikein.
Salaisuuksien noutaminen suorituksen aikana
Sovellukset kutsuvat GetSecretValue-toimintoa noutaakseen salaisuuden tarvittaessa ja tallentavat sen usein lyhytaikaisesti välimuistiin.
Koska sovellus käyttää IAM-roolia, salaisuuden noutamiseen ei tarvita pysyviä tunnistetietoja. Näin pitkäaikaisten avainten poistaminen koodista saadaan vietyä loppuun.
aws secretsmanager get-secret-value \
--secret-id prod/db/credentials \
--query SecretStringSecrets Manager ja Parameter Store
SSM:n Parameter Store tallentaa myös määrityksiä ja salaisuuksia (SecureString), ja tavalliset parametrit ovat maksuttomia.
- Valitkaa Secrets Manager, kun tarvitsette sisäänrakennetun automaattisen kierrätyksen ja salaisuuksien jakamisen tilien välillä.
- Valitkaa Parameter Store yksinkertaisiin ja maksuttomiin määrityksiin, joissa kierrätystä ei tarvita.
Tilien ja alueiden välinen käyttö
Secrets Manager tukee resurssikäytäntöä, jolla salaisuus voidaan jakaa toiselle tilille, ja salaisuuksia voidaan replikoida muille alueille.
Tämä tukee monialueisia sovelluksia ja palautumista häiriötilanteista pitämällä yhdenmukaisen salaisuuden saatavilla siellä, missä työkuorma suoritetaan.
Auditointi ja valvonta
Valvokaa salaisuuksien käyttöä CloudTrail-palvelulla (kuka haki salaisuuden tai vaihtoi sen) ja havaitkaa poikkeamat.
Esimerkiksi GuardDuty voi ilmoittaa epätavallisista käyttökuvioista, ja Config-säännöt voivat tarkistaa, että kierto on käytössä. Näin salaisuuksien hallinnan tasoa voidaan mitata.
Integrointi muiden palvelujen kanssa
Monet AWS-palvelut käyttävät Secrets Managerin salaisuuksia natiivisti.
- RDS ja Redshift voivat tallentaa ja hallita pääkäyttäjän tunnistetietoja siellä.
- ECS, Lambda ja CodeBuild voivat välittää salaisuudet ajonaikaisesti.
Tämän ansiosta työkuormat saavat tunnistetiedot turvallisesti ilman, että koodiin tarvitsee koskaan upottaa niitä tai hakea niitä manuaalisesti.
Parhaat käytännöt
Käyttäkää salaisuuksia turvallisesti seuraavasti:
- Älkää koskaan upottako salaisuuksia koodiin, vaan hakekaa ne Secrets Managerista.
- Ottakaa kierto käyttöön ja käyttäkää erillistä KMS-avainta.
- Myöntäkää kuhunkin salaisuuteen vähimmän oikeuden mukainen käyttöoikeus ja auditoikaa haut.
Pikatarkistus
Valitkaa oikea palvelu.
Kertaus
Opitte käyttämään Secrets Manageria.
- Se tallentaa ja salaa salaisuudet KMS:n avulla sekä kierrättää niitä automaattisesti.
- Sovellukset hakevat salaisuudet ajonaikaisesti IAM:n hallitsemilla API-kutsuilla eivätkä koskaan upota niitä koodiin.
- Valitkaa se Parameter Storen sijaan, kun tarvitsette kiertoa tai tilien välistä jakamista.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Tunnistetietojen tallentaminen Secrets Manageriin” ilmainen?
Kyllä – oppitunnin ”Tunnistetietojen tallentaminen Secrets Manageriin” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Tunnistetietojen tallentaminen Secrets Manageriin”?
Tallentakaa ja kierrättäkää tietokantojen ja API-rajapintojen salaisuudet turvallisesti – älkää koskaan sijoittako niitä koodiin. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”Tunnistetietojen tallentaminen Secrets Manageriin”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- S3:n, EBS:n ja RDS:n salaaminen levossa
- Oletussalauksen pakottaminen kaikkialla
- TLS-varmenteet AWS Certificate Managerilla
- Tunnistetietojen tallentaminen Secrets Manageriin