Secrets Manager에 자격 증명 저장
데이터베이스와 API 보안 정보를 코드에 저장하지 않고 안전하게 보관하고 교체합니다.
Secrets Manager에 자격 증명 저장은(는) CoddyKit의 무료 AWS Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
하드코딩된 시크릿 문제
코드나 구성 파일에 하드코딩된 데이터베이스 비밀번호와 API 키는 침해의 주요 원인입니다. 리포지토리, 로그, 백업을 통해 유출됩니다.
AWS 시크릿 매니저는 시크릿을 안전하게 저장하고 IAM으로 접근을 제어하며 자동으로 교체할 수 있으므로, 시크릿이 코드에 존재하지 않게 합니다.
시크릿 매니저의 기능
시크릿 매니저는 데이터베이스 자격 증명과 API 키 같은 시크릿을 저장, 암호화, 검색 및 교체합니다.
- 시크릿은 KMS로 저장 시 암호화됩니다.
- 애플리케이션은 시크릿을 포함하는 대신 API 호출을 통해 런타임에 가져옵니다.
암호화와 접근 제어
각 시크릿은 KMS 키로 암호화되고 IAM 및 선택 사항인 리소스 기반 정책으로 보호됩니다.
시크릿이 필요한 특정 역할에만 접근 권한을 부여하며, 모든 검색은 CloudTrail에 기록되어 완전한 책임 추적이 가능합니다.
자동 교체
가장 돋보이는 기능은 자동 교체입니다.
- Lambda 함수가 일정에 따라 시크릿을 변경하고 저장소를 업데이트합니다.
- 기본 제공 교체 기능은 RDS 및 기타 데이터베이스를 지원합니다.
자격 증명이 노출되더라도 교체는 피해 가능 기간을 제한합니다.
교체 작동 방식
데이터베이스의 경우, 교체는 일반적으로 두 세트의 자격 증명 또는 교대 사용자 전략을 사용하므로 변경 중에도 애플리케이션이 유효하지 않은 비밀번호를 보지 않습니다.
Lambda는 새 시크릿 값을 생성하고 테스트한 다음 적용합니다. 올바르게 구성하면 이 모든 과정이 가동 중단 없이 이루어집니다.
런타임에 시크릿 가져오기
애플리케이션은 필요할 때 GetSecretValue를 호출하여 시크릿을 가져오며, 흔히 짧은 시간 동안 캐시합니다.
애플리케이션은 IAM 역할을 가지므로 시크릿을 가져오는 데 정적 자격 증명이 필요하지 않습니다. 이로써 코드에서 장기 키를 제거하는 과정이 완성됩니다.
aws secretsmanager get-secret-value \
--secret-id prod/db/credentials \
--query SecretString시크릿 매니저와 파라미터 저장소 비교
SSM 파라미터 저장소도 구성과 시크릿(SecureString)을 저장하며, 표준 파라미터에는 무료입니다.
- 기본 제공 자동 교체와 계정 간 시크릿 공유가 필요하면 시크릿 매니저를 선택하세요.
- 교체 없이 더 단순하고 비용이 없는 구성이 필요하면 파라미터 저장소를 선택하세요.
계정 간 및 리전 간
시크릿 매니저는 다른 계정과 시크릿을 공유할 수 있는 리소스 정책을 지원하며, 다른 리전으로 시크릿을 복제할 수 있습니다.
이는 다중 리전 애플리케이션과 재해 복구에 유용하며, 워크로드가 실행되는 위치에서 일관된 시크릿을 사용할 수 있게 합니다.
감사 및 모니터링
CloudTrail로 보안 비밀의 사용 현황을 모니터링하고(누가 보안 비밀을 조회하거나 교체했는지) 이상 징후를 탐지합니다.
예를 들어 GuardDuty는 비정상적인 액세스 패턴을 표시할 수 있고, 구성 규칙은 교체가 활성화되어 있는지 확인하여 보안 비밀 관리 상태를 측정 가능하게 유지합니다.
다른 서비스와의 통합
많은 AWS 서비스가 보안 비밀 관리자의 보안 비밀을 기본적으로 사용합니다.
- RDS와 Redshift는 마스터 자격 증명을 이곳에 저장하고 관리할 수 있습니다.
- ECS, Lambda, CodeBuild는 실행 중에 보안 비밀을 주입할 수 있습니다.
따라서 워크로드는 코드에 자격 증명을 직접 삽입하거나 수동으로 가져오지 않고도 안전하게 자격 증명을 받을 수 있습니다.
모범 사례
보안 비밀을 안전하게 사용하려면 다음을 따르십시오.
- 보안 비밀을 코드에 직접 입력하지 말고 보안 비밀 관리자에서 가져오십시오.
- 교체를 활성화하고 전용 KMS 키를 사용하십시오.
- 각 보안 비밀에 최소 권한 액세스를 부여하고 조회 내역을 감사하십시오.
빠른 확인
적절한 서비스를 선택하십시오.
복습
보안 비밀 관리자에 대해 배웠습니다.
- 보안 비밀을 저장하고 KMS로 암호화하며 자동으로 교체합니다.
- 앱은 IAM이 제어하는 API 호출을 통해 실행 중에 보안 비밀을 가져오며, 보안 비밀을 코드에 직접 입력하지 않습니다.
- 교체나 계정 간 공유가 필요하다면 파라미터 스토어보다 이 서비스를 선택하십시오.
자주 묻는 질문
“Secrets Manager에 자격 증명 저장” 강의는 무료인가요?
네 — “Secrets Manager에 자격 증명 저장” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Security Academy 강의 전체를 잠금 해제할 수 있습니다. AWS Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“Secrets Manager에 자격 증명 저장”에서 뭘 배우나요?
데이터베이스와 API 보안 정보를 코드에 저장하지 않고 안전하게 보관하고 교체합니다. 브라우저에서 직접 실행하는 실습 코드로 AWS Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
AWS Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 AWS Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“Secrets Manager에 자격 증명 저장” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 AWS Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 AWS Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- S3, EBS, RDS 저장 데이터 암호화
- 모든 곳에서 기본 암호화 적용
- AWS Certificate Manager를 이용한 TLS 인증서
- Secrets Manager에 자격 증명 저장