0Pricing
Cloud & IT Cert Prep · Leçon

Stocker les identifiants dans Secrets Manager

Stockez et renouvelez en toute sécurité les secrets de bases de données et d’API, jamais dans le code.

Stocker les identifiants dans Secrets Manager est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Le problème des secrets codés en dur

Les mots de passe de bases de données et les clés d’API codés en dur dans le code ou les fichiers de configuration sont une cause majeure de fuites. Ils peuvent être divulgués par les dépôts, les journaux et les sauvegardes.

AWS Secrets Manager stocke les secrets de manière sécurisée, contrôle l’accès avec IAM et peut les faire tourner automatiquement, afin que les secrets ne se trouvent jamais dans votre code.

Fonctionnement de Secrets Manager

Secrets Manager stocke, chiffre, récupère et fait tourner des secrets tels que des identifiants de bases de données et des clés d’API.

  • Les secrets sont chiffrés au repos avec KMS.
  • Les applications les récupèrent à l’exécution via un appel d’API au lieu de les intégrer directement.

Chiffrement et contrôle des accès

Chaque secret est chiffré avec une clé KMS et protégé par IAM ainsi que, facultativement, par une politique fondée sur les ressources.

Vous accordez l’accès au secret uniquement aux rôles précis qui en ont besoin, et chaque récupération est enregistrée dans CloudTrail, ce qui assure une traçabilité complète.

Rotation automatique

La fonctionnalité phare est la rotation automatique.

  • Une fonction Lambda modifie le secret selon un calendrier et met à jour le stockage.
  • La rotation intégrée prend en charge RDS et d’autres bases de données.

La rotation limite la durée pendant laquelle un identifiant compromis peut causer des dommages.

Fonctionnement de la rotation

Pour les bases de données, la rotation utilise généralement deux ensembles d’identifiants ou une stratégie d’utilisateurs alternés, afin que les applications ne voient jamais de mot de passe invalide pendant la modification.

La fonction Lambda crée une nouvelle valeur secrète, la vérifie, puis la met en production, le tout sans interruption lorsque la configuration est correcte.

Récupération des secrets à l’exécution

Les applications appellent GetSecretValue pour récupérer un secret lorsqu’elles en ont besoin, en le conservant souvent brièvement en cache.

Comme l’application dispose d’un rôle IAM, aucun identifiant statique n’est nécessaire pour récupérer le secret. Cela achève la suppression des clés à long terme du code.

aws secretsmanager get-secret-value \
  --secret-id prod/db/credentials \
  --query SecretString

Secrets Manager et Parameter Store

Le Parameter Store de SSM stocke également la configuration et les secrets (SecureString) et est gratuit pour les paramètres standard.

  • Choisissez Secrets Manager pour bénéficier de la rotation automatique intégrée et du partage de secrets entre comptes.
  • Choisissez Parameter Store pour une configuration plus simple et gratuite, sans rotation.

Entre comptes et entre régions

Secrets Manager prend en charge une politique de ressource permettant de partager un secret avec un autre compte, ainsi que la possibilité de répliquer des secrets dans d’autres régions.

Cela convient aux applications multirégions et à la reprise après sinistre, en conservant un secret cohérent à l’endroit où la charge de travail s’exécute.

Audit et surveillance

Surveillez l'utilisation des secrets avec CloudTrail (qui a récupéré ou effectué la rotation d'un secret) et détectez les anomalies.

Par exemple, GuardDuty peut signaler des schémas d'accès inhabituels, et les règles de Config peuvent vérifier que la rotation est activée, afin de rendre l'hygiène des secrets mesurable.

Intégration avec d'autres services

De nombreux services AWS utilisent nativement les secrets de Secrets Manager.

  • RDS et Redshift peuvent y stocker et gérer leurs identifiants principaux.
  • ECS, Lambda et CodeBuild peuvent injecter des secrets lors de l'exécution.

Les charges de travail reçoivent ainsi leurs identifiants de manière sécurisée, sans que votre code ne les intègre ni ne les récupère manuellement.

Bonnes pratiques

Pour utiliser les secrets en toute sécurité :

  • N'intégrez jamais les secrets en dur ; récupérez-les depuis Secrets Manager.
  • Activez la rotation et utilisez une clé KMS dédiée.
  • Accordez un accès conforme au principe du moindre privilège pour chaque secret et auditez les récupérations.

Vérification rapide

Choisissez le service approprié.

Récapitulatif

Vous avez découvert Secrets Manager.

  • Il stocke et chiffre les secrets (avec KMS), puis effectue automatiquement leur rotation.
  • Les applications récupèrent les secrets lors de l'exécution au moyen d'appels d'API contrôlés par IAM, sans jamais les intégrer en dur.
  • Choisissez-le plutôt que Parameter Store lorsque vous avez besoin d'une rotation ou d'un partage entre comptes.

Questions Fréquemment Posées

La leçon « Stocker les identifiants dans Secrets Manager » est-elle gratuite ?

Oui — le texte complet de « Stocker les identifiants dans Secrets Manager » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Stocker les identifiants dans Secrets Manager » ?

Stockez et renouvelez en toute sécurité les secrets de bases de données et d’API, jamais dans le code. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Stocker les identifiants dans Secrets Manager » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Chiffrer S3, EBS et RDS au repos
  2. Imposer le chiffrement par défaut partout
  3. Certificats TLS avec AWS Certificate Manager
  4. Stocker les identifiants dans Secrets Manager
← Retour à Cloud & IT Cert Prep