Menyimpan Kredensial di Secrets Manager
Simpan dan rotasikan rahasia basis data serta API dengan aman, jangan pernah menyimpannya dalam kode.
Menyimpan Kredensial di Secrets Manager adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Masalah Rahasia yang Ditulis Secara Langsung
Kata sandi basis data dan kunci API yang ditulis langsung dalam kode atau berkas konfigurasi merupakan salah satu penyebab utama kebocoran. Rahasia tersebut dapat bocor melalui repositori, log, dan cadangan.
AWS Secrets Manager menyimpan rahasia dengan aman, mengendalikan akses menggunakan IAM, dan dapat merotasinya secara otomatis, sehingga rahasia tidak pernah tersimpan dalam kode Anda.
Fungsi Secrets Manager
Secrets Manager menyimpan, mengenkripsi, mengambil, dan merotasi rahasia seperti kredensial basis data dan kunci API.
- Rahasia dienkripsi saat tersimpan menggunakan KMS.
- Aplikasi mengambilnya saat berjalan melalui panggilan API, bukan menyisipkannya ke dalam aplikasi.
Enkripsi dan Pengendalian Akses
Setiap rahasia dienkripsi dengan kunci KMS dan dilindungi oleh IAM serta kebijakan berbasis sumber daya opsional.
Anda hanya memberikan akses rahasia kepada peran tertentu yang membutuhkannya, dan setiap pengambilan dicatat dalam CloudTrail, sehingga akuntabilitas terjaga sepenuhnya.
Rotasi Otomatis
Fitur yang paling menonjol adalah rotasi otomatis.
- Fungsi Lambda mengubah rahasia sesuai jadwal dan memperbarui penyimpanannya.
- Rotasi bawaan mendukung RDS dan basis data lainnya.
Rotasi membatasi jangka waktu dampak jika kredensial sampai terekspos.
Cara Kerja Rotasi
Untuk basis data, rotasi biasanya menggunakan dua set kredensial atau strategi pengguna bergantian agar aplikasi tidak pernah melihat kata sandi yang tidak valid selama perubahan berlangsung.
Lambda membuat nilai rahasia baru, mengujinya, lalu mengaktifkannya, semuanya tanpa waktu henti jika dikonfigurasi dengan benar.
Mengambil Rahasia Saat Aplikasi Berjalan
Aplikasi memanggil GetSecretValue untuk mengambil rahasia saat diperlukan, sering kali dengan menyimpannya sementara dalam cache.
Karena aplikasi memiliki peran IAM, kredensial statis tidak diperlukan untuk mengambil rahasia, sehingga rangkaian penghapusan kunci jangka panjang dari kode menjadi lengkap.
aws secretsmanager get-secret-value \
--secret-id prod/db/credentials \
--query SecretStringSecrets Manager dibandingkan dengan Parameter Store
SSM Parameter Store juga menyimpan konfigurasi dan rahasia (SecureString), serta gratis untuk parameter standar.
- Pilih Secrets Manager untuk rotasi otomatis bawaan dan berbagi rahasia antar-akun.
- Pilih Parameter Store untuk konfigurasi yang lebih sederhana dan gratis tanpa rotasi.
Antar-Akun dan Antar-Region
Secrets Manager mendukung kebijakan sumber daya untuk membagikan rahasia dengan akun lain dan dapat mereplikasi rahasia ke region lain.
Fitur ini mendukung aplikasi multi-region dan pemulihan bencana, dengan menjaga rahasia yang konsisten tetap tersedia di tempat beban kerja berjalan.
Audit dan Pemantauan
Pantau penggunaan rahasia dengan CloudTrail (siapa yang mengambil atau merotasi rahasia) dan deteksi anomali.
Contohnya, GuardDuty dapat menandai pola akses yang tidak biasa, dan aturan Konfigurasi dapat memeriksa apakah rotasi diaktifkan, sehingga kebersihan rahasia dapat diukur.
Integrasi dengan Layanan Lain
Banyak layanan AWS menggunakan rahasia Pengelola Rahasia secara native.
- RDS dan Redshift dapat menyimpan serta mengelola kredensial utama di sana.
- ECS, Lambda, dan CodeBuild dapat menyuntikkan rahasia saat runtime.
Artinya, beban kerja menerima kredensial dengan aman tanpa kode Anda menyematkan atau mengambilnya secara manual.
Praktik Terbaik
Untuk menggunakan rahasia dengan aman:
- Jangan pernah menyematkan rahasia secara permanen; ambil dari Pengelola Rahasia.
- Aktifkan rotasi dan gunakan kunci KMS khusus.
- Berikan akses dengan hak istimewa minimum per rahasia dan audit pengambilannya.
Pemeriksaan Singkat
Pilih layanan yang tepat.
Rangkuman
Anda telah mempelajari Pengelola Rahasia.
- Layanan ini menyimpan, mengenkripsi (dengan KMS), dan merotasi rahasia secara otomatis.
- Aplikasi mengambil rahasia saat runtime melalui panggilan API yang dikendalikan IAM, tanpa pernah menyematkannya secara permanen.
- Pilih layanan ini daripada Penyimpanan Parameter jika Anda memerlukan rotasi atau berbagi lintas akun.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Menyimpan Kredensial di Secrets Manager” gratis?
Ya — teks lengkap “Menyimpan Kredensial di Secrets Manager” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Menyimpan Kredensial di Secrets Manager”?
Simpan dan rotasikan rahasia basis data serta API dengan aman, jangan pernah menyimpannya dalam kode. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Menyimpan Kredensial di Secrets Manager” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Mengenkripsi S3, EBS, dan RDS saat Tersimpan
- Menerapkan Enkripsi Bawaan di Mana Saja
- Sertifikat TLS dengan AWS Certificate Manager
- Menyimpan Kredensial di Secrets Manager