Cloud & IT Cert Prep · Oppitunti

Tunnistetietojen tallentaminen Secrets Manageriin

Tallentakaa ja kierrättäkää tietokantojen ja API-rajapintojen salaisuudet turvallisesti – älkää koskaan sijoittako niitä koodiin.

Oppitunti 4/413 vaihetta

Tunnistetietojen tallentaminen Secrets Manageriin on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Koodiin kovakoodattujen salaisuuksien ongelma

Koodiin tai määritystiedostoihin kovakoodatut tietokantojen salasanat ja API-avaimet ovat yksi yleisimmistä tietomurtojen syistä. Ne vuotavat repositorioiden, lokien ja varmuuskopioiden kautta.

AWS Secrets Manager tallentaa salaisuudet turvallisesti, hallitsee käyttöoikeuksia IAM:n avulla ja voi kierrättää ne automaattisesti, joten salaisuuksia ei tarvitse säilyttää koodissa.

Mitä Secrets Manager tekee

Secrets Manager tallentaa, salaa, noutaa ja kierrättää salaisuuksia, kuten tietokannan tunnistetietoja ja API-avaimia.

  • Salaisuudet salataan levossa KMS:n avulla.
  • Sovellukset noutavat ne suorituksen aikana API-kutsulla sen sijaan, että ne upotettaisiin sovellukseen.

Salaus ja käyttöoikeuksien hallinta

Jokainen salaisuus salataan KMS-avaimella ja suojataan IAM:llä sekä valinnaisella resurssipohjaisella käytännöllä.

Myöntäkää pääsy kuhunkin salaisuuteen vain sitä tarvitseville rooleille. Jokainen nouto kirjataan CloudTrailiin, mikä tarjoaa kattavan jäljitettävyyden.

Automaattinen kierrätys

Keskeinen ominaisuus on automaattinen kierrätys.

  • Lambda-funktio vaihtaa salaisuuden aikataulun mukaisesti ja päivittää tallennuksen.
  • Valmis kierrätys tukee RDS:ää ja muita tietokantoja.

Kierrätys rajoittaa vahingon aikaväliä, jos tunnistetiedot joskus paljastuvat.

Miten kierrätys toimii

Tietokantojen kierrätyksessä käytetään yleensä kahta tunnistetietojoukkoa tai vuorottelevien käyttäjien strategiaa, jotta sovellukset eivät koskaan näe muutoksen aikana virheellistä salasanaa.

Lambda luo uuden salaisuuden arvon, testaa sen ja ottaa sen käyttöön ilman käyttökatkoa, kun määritykset on tehty oikein.

Salaisuuksien noutaminen suorituksen aikana

Sovellukset kutsuvat GetSecretValue-toimintoa noutaakseen salaisuuden tarvittaessa ja tallentavat sen usein lyhytaikaisesti välimuistiin.

Koska sovellus käyttää IAM-roolia, salaisuuden noutamiseen ei tarvita pysyviä tunnistetietoja. Näin pitkäaikaisten avainten poistaminen koodista saadaan vietyä loppuun.

aws secretsmanager get-secret-value \
  --secret-id prod/db/credentials \
  --query SecretString

Secrets Manager ja Parameter Store

SSM:n Parameter Store tallentaa myös määrityksiä ja salaisuuksia (SecureString), ja tavalliset parametrit ovat maksuttomia.

  • Valitkaa Secrets Manager, kun tarvitsette sisäänrakennetun automaattisen kierrätyksen ja salaisuuksien jakamisen tilien välillä.
  • Valitkaa Parameter Store yksinkertaisiin ja maksuttomiin määrityksiin, joissa kierrätystä ei tarvita.

Tilien ja alueiden välinen käyttö

Secrets Manager tukee resurssikäytäntöä, jolla salaisuus voidaan jakaa toiselle tilille, ja salaisuuksia voidaan replikoida muille alueille.

Tämä tukee monialueisia sovelluksia ja palautumista häiriötilanteista pitämällä yhdenmukaisen salaisuuden saatavilla siellä, missä työkuorma suoritetaan.

Auditointi ja valvonta

Valvokaa salaisuuksien käyttöä CloudTrail-palvelulla (kuka haki salaisuuden tai vaihtoi sen) ja havaitkaa poikkeamat.

Esimerkiksi GuardDuty voi ilmoittaa epätavallisista käyttökuvioista, ja Config-säännöt voivat tarkistaa, että kierto on käytössä. Näin salaisuuksien hallinnan tasoa voidaan mitata.

Integrointi muiden palvelujen kanssa

Monet AWS-palvelut käyttävät Secrets Managerin salaisuuksia natiivisti.

  • RDS ja Redshift voivat tallentaa ja hallita pääkäyttäjän tunnistetietoja siellä.
  • ECS, Lambda ja CodeBuild voivat välittää salaisuudet ajonaikaisesti.

Tämän ansiosta työkuormat saavat tunnistetiedot turvallisesti ilman, että koodiin tarvitsee koskaan upottaa niitä tai hakea niitä manuaalisesti.

Parhaat käytännöt

Käyttäkää salaisuuksia turvallisesti seuraavasti:

  • Älkää koskaan upottako salaisuuksia koodiin, vaan hakekaa ne Secrets Managerista.
  • Ottakaa kierto käyttöön ja käyttäkää erillistä KMS-avainta.
  • Myöntäkää kuhunkin salaisuuteen vähimmän oikeuden mukainen käyttöoikeus ja auditoikaa haut.

Pikatarkistus

Valitkaa oikea palvelu.

Kertaus

Opitte käyttämään Secrets Manageria.

  • Se tallentaa ja salaa salaisuudet KMS:n avulla sekä kierrättää niitä automaattisesti.
  • Sovellukset hakevat salaisuudet ajonaikaisesti IAM:n hallitsemilla API-kutsuilla eivätkä koskaan upota niitä koodiin.
  • Valitkaa se Parameter Storen sijaan, kun tarvitsette kiertoa tai tilien välistä jakamista.
Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Tunnistetietojen tallentaminen Secrets Manageriin” ilmainen?

Kyllä – oppitunnin ”Tunnistetietojen tallentaminen Secrets Manageriin” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Tunnistetietojen tallentaminen Secrets Manageriin”?

Tallentakaa ja kierrättäkää tietokantojen ja API-rajapintojen salaisuudet turvallisesti – älkää koskaan sijoittako niitä koodiin. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.

Kuinka kauan ”Tunnistetietojen tallentaminen Secrets Manageriin”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. S3:n, EBS:n ja RDS:n salaaminen levossa
  2. Oletussalauksen pakottaminen kaikkialla
  3. TLS-varmenteet AWS Certificate Managerilla
  4. Tunnistetietojen tallentaminen Secrets Manageriin
← Takaisin: Cloud & IT Cert Prep