Archiviazione delle credenziali in Secrets Manager
Memorizzi e rinnovi in sicurezza i secret di database e API, senza inserirli mai nel codice
Archiviazione delle credenziali in Secrets Manager è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
Il problema dei segreti hardcoded
Le password dei database e le chiavi API inserite direttamente nel codice o nei file di configurazione sono tra le principali cause di violazioni. Possono fuoriuscire dai repository, dai log e dai backup.
AWS Secrets Manager archivia i segreti in modo sicuro, controlla l'accesso con IAM e può ruotarli automaticamente, così i segreti non risiedono mai nel codice.
Funzionalità di Secrets Manager
Secrets Manager archivia, cifra, recupera e ruota segreti come credenziali di database e chiavi API.
- I segreti vengono cifrati a riposo con KMS.
- Le applicazioni li recuperano in fase di esecuzione tramite una chiamata API, invece di inserirli direttamente nel codice.
Cifratura e controllo degli accessi
Ogni segreto viene cifrato con una chiave KMS e protetto da IAM e da un'eventuale policy basata sulle risorse.
Si concede l'accesso al segreto solo ai ruoli specifici che ne hanno bisogno e ogni recupero viene registrato in CloudTrail, garantendo la piena responsabilità.
Rotazione automatica
La funzionalità più importante è la rotazione automatica.
- Una funzione Lambda modifica il segreto secondo una pianificazione e aggiorna l'archivio.
- La rotazione integrata supporta RDS e altri database.
La rotazione limita la finestra di esposizione nel caso in cui una credenziale venga divulgata.
Funzionamento della rotazione
Per i database, la rotazione usa in genere due set di credenziali o una strategia con utenti alternati, in modo che le applicazioni non vedano mai una password non valida durante la modifica.
Lambda crea un nuovo valore segreto, lo verifica e quindi lo attiva, il tutto senza interruzioni se configurato correttamente.
Recupero dei segreti in fase di esecuzione
Le applicazioni chiamano GetSecretValue per recuperare un segreto quando necessario, spesso memorizzandolo temporaneamente nella cache.
Poiché l'applicazione dispone di un ruolo IAM, non sono necessarie credenziali statiche per recuperare il segreto, completando il processo di rimozione delle chiavi a lungo termine dal codice.
aws secretsmanager get-secret-value \
--secret-id prod/db/credentials \
--query SecretStringSecrets Manager e Parameter Store a confronto
SSM Parameter Store archivia anch'esso configurazioni e segreti (SecureString) ed è gratuito per i parametri standard.
- Scelga Secrets Manager per la rotazione automatica integrata e la condivisione dei segreti tra account.
- Scelga Parameter Store per una configurazione più semplice e gratuita, senza rotazione.
Tra account e tra regioni
Secrets Manager supporta una resource policy per condividere un segreto con un altro account e può replicare i segreti in altre regioni.
Questo è utile per le applicazioni multi-regione e il disaster recovery, mantenendo disponibile un segreto coerente nel luogo in cui viene eseguito il carico di lavoro.
Audit e monitoraggio
Monitori l'utilizzo dei segreti con CloudTrail (chi ha recuperato o ruotato un segreto) e rilevi le anomalie.
Ad esempio, GuardDuty può segnalare modelli di accesso insoliti, mentre le regole di Config possono verificare che la rotazione sia abilitata, rendendo misurabile la gestione dei segreti.
Integrazione con altri servizi
Molti servizi AWS utilizzano nativamente i segreti di Secrets Manager.
- RDS e Redshift possono archiviare e gestire lì le proprie credenziali master.
- ECS, Lambda e CodeBuild possono iniettare i segreti in fase di esecuzione.
In questo modo, i carichi di lavoro ricevono le credenziali in modo sicuro, senza che il codice debba mai incorporarle o recuperarle manualmente.
Best practice
Per utilizzare i segreti in modo sicuro:
- Non codifichi mai direttamente i segreti; li recuperi da Secrets Manager.
- Abiliti la rotazione e utilizzi una chiave KMS dedicata.
- Conceda l'accesso con il principio del privilegio minimo per ogni segreto e sottoponga a audit i recuperi.
Verifica rapida
Scelga il servizio corretto.
Riepilogo
Ha imparato a conoscere Secrets Manager.
- Archivia, cifra (con KMS) e ruota automaticamente i segreti.
- Le applicazioni recuperano i segreti in fase di esecuzione tramite chiamate API controllate da IAM, senza mai inserirli direttamente nel codice.
- Lo scelga al posto di Parameter Store quando sono necessarie la rotazione o la condivisione tra account.
Impara AWS Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 30
- Lezioni
- 120
Domande Frequenti
La lezione «Archiviazione delle credenziali in Secrets Manager» è gratuita?
Sì — il testo completo di «Archiviazione delle credenziali in Secrets Manager» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Archiviazione delle credenziali in Secrets Manager»?
Memorizzi e rinnovi in sicurezza i secret di database e API, senza inserirli mai nel codice Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Archiviazione delle credenziali in Secrets Manager»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Crittografia di S3, EBS e RDS a riposo
- Imposizione della crittografia predefinita ovunque
- Certificati TLS con AWS Certificate Manager
- Archiviazione delle credenziali in Secrets Manager