Cloud & IT Cert Prep · Lezione

Archiviazione delle credenziali in Secrets Manager

Memorizzi e rinnovi in sicurezza i secret di database e API, senza inserirli mai nel codice

Lezione 4 di 413 passaggi

Archiviazione delle credenziali in Secrets Manager è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Il problema dei segreti hardcoded

Le password dei database e le chiavi API inserite direttamente nel codice o nei file di configurazione sono tra le principali cause di violazioni. Possono fuoriuscire dai repository, dai log e dai backup.

AWS Secrets Manager archivia i segreti in modo sicuro, controlla l'accesso con IAM e può ruotarli automaticamente, così i segreti non risiedono mai nel codice.

Funzionalità di Secrets Manager

Secrets Manager archivia, cifra, recupera e ruota segreti come credenziali di database e chiavi API.

  • I segreti vengono cifrati a riposo con KMS.
  • Le applicazioni li recuperano in fase di esecuzione tramite una chiamata API, invece di inserirli direttamente nel codice.

Cifratura e controllo degli accessi

Ogni segreto viene cifrato con una chiave KMS e protetto da IAM e da un'eventuale policy basata sulle risorse.

Si concede l'accesso al segreto solo ai ruoli specifici che ne hanno bisogno e ogni recupero viene registrato in CloudTrail, garantendo la piena responsabilità.

Rotazione automatica

La funzionalità più importante è la rotazione automatica.

  • Una funzione Lambda modifica il segreto secondo una pianificazione e aggiorna l'archivio.
  • La rotazione integrata supporta RDS e altri database.

La rotazione limita la finestra di esposizione nel caso in cui una credenziale venga divulgata.

Funzionamento della rotazione

Per i database, la rotazione usa in genere due set di credenziali o una strategia con utenti alternati, in modo che le applicazioni non vedano mai una password non valida durante la modifica.

Lambda crea un nuovo valore segreto, lo verifica e quindi lo attiva, il tutto senza interruzioni se configurato correttamente.

Recupero dei segreti in fase di esecuzione

Le applicazioni chiamano GetSecretValue per recuperare un segreto quando necessario, spesso memorizzandolo temporaneamente nella cache.

Poiché l'applicazione dispone di un ruolo IAM, non sono necessarie credenziali statiche per recuperare il segreto, completando il processo di rimozione delle chiavi a lungo termine dal codice.

aws secretsmanager get-secret-value \
  --secret-id prod/db/credentials \
  --query SecretString

Secrets Manager e Parameter Store a confronto

SSM Parameter Store archivia anch'esso configurazioni e segreti (SecureString) ed è gratuito per i parametri standard.

  • Scelga Secrets Manager per la rotazione automatica integrata e la condivisione dei segreti tra account.
  • Scelga Parameter Store per una configurazione più semplice e gratuita, senza rotazione.

Tra account e tra regioni

Secrets Manager supporta una resource policy per condividere un segreto con un altro account e può replicare i segreti in altre regioni.

Questo è utile per le applicazioni multi-regione e il disaster recovery, mantenendo disponibile un segreto coerente nel luogo in cui viene eseguito il carico di lavoro.

Audit e monitoraggio

Monitori l'utilizzo dei segreti con CloudTrail (chi ha recuperato o ruotato un segreto) e rilevi le anomalie.

Ad esempio, GuardDuty può segnalare modelli di accesso insoliti, mentre le regole di Config possono verificare che la rotazione sia abilitata, rendendo misurabile la gestione dei segreti.

Integrazione con altri servizi

Molti servizi AWS utilizzano nativamente i segreti di Secrets Manager.

  • RDS e Redshift possono archiviare e gestire lì le proprie credenziali master.
  • ECS, Lambda e CodeBuild possono iniettare i segreti in fase di esecuzione.

In questo modo, i carichi di lavoro ricevono le credenziali in modo sicuro, senza che il codice debba mai incorporarle o recuperarle manualmente.

Best practice

Per utilizzare i segreti in modo sicuro:

  • Non codifichi mai direttamente i segreti; li recuperi da Secrets Manager.
  • Abiliti la rotazione e utilizzi una chiave KMS dedicata.
  • Conceda l'accesso con il principio del privilegio minimo per ogni segreto e sottoponga a audit i recuperi.

Verifica rapida

Scelga il servizio corretto.

Riepilogo

Ha imparato a conoscere Secrets Manager.

  • Archivia, cifra (con KMS) e ruota automaticamente i segreti.
  • Le applicazioni recuperano i segreti in fase di esecuzione tramite chiamate API controllate da IAM, senza mai inserirli direttamente nel codice.
  • Lo scelga al posto di Parameter Store quando sono necessarie la rotazione o la condivisione tra account.
Gratis per iniziare

Impara Cloud & IT Cert Prep con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
150
Lezioni
600

Domande Frequenti

La lezione «Archiviazione delle credenziali in Secrets Manager» è gratuita?

Sì — il testo completo di «Archiviazione delle credenziali in Secrets Manager» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Archiviazione delle credenziali in Secrets Manager»?

Memorizzi e rinnovi in sicurezza i secret di database e API, senza inserirli mai nel codice Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Archiviazione delle credenziali in Secrets Manager»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Crittografia di S3, EBS e RDS a riposo
  2. Imposizione della crittografia predefinita ovunque
  3. Certificati TLS con AWS Certificate Manager
  4. Archiviazione delle credenziali in Secrets Manager
← Torna a Cloud & IT Cert Prep