Lagring av legitimasjon i Secrets Manager
Lagre og roter database- og API-hemmeligheter på en sikker måte, aldri i koden.
Lagring av legitimasjon i Secrets Manager er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Problemet med hardkodede hemmeligheter
Databasepassord og API-nøkler som er hardkodet i kode eller konfigurasjonsfiler, er en av de vanligste årsakene til datainnbrudd. De lekker gjennom repositorier, logger og sikkerhetskopier.
AWS Secrets Manager lagrer hemmeligheter sikkert, kontrollerer tilgangen med IAM og kan rotere dem automatisk, slik at hemmeligheter aldri ligger i koden.
Hva Secrets Manager gjør
Secrets Manager lagrer, krypterer, henter og roterer hemmeligheter som databaselegitimasjon og API-nøkler.
- Hemmeligheter krypteres ved lagring med KMS.
- Apper henter dem ved kjøring gjennom et API-kall i stedet for å bygge dem inn.
Kryptering og tilgangskontroll
Hver hemmelighet krypteres med en KMS-nøkkel og beskyttes av IAM og eventuelt en ressursbasert policy.
Du gir bare de spesifikke rollene som trenger det, tilgang til hemmeligheten, og alle hentinger logges i CloudTrail, noe som gir full sporbarhet.
Automatisk rotering
Den viktigste funksjonen er automatisk rotering.
- En Lambda-funksjon endrer hemmeligheten etter en tidsplan og oppdaterer lagringen.
- Innebygd rotering støtter RDS og andre databaser.
Rotering begrenser skadeperioden hvis en legitimasjon noen gang blir eksponert.
Slik fungerer rotering
For databaser bruker rotering vanligvis to sett med legitimasjon eller en strategi med vekslende brukere, slik at applikasjoner aldri ser et ugyldig passord under endringen.
Lambda oppretter en ny hemmelighetsverdi, tester den og aktiverer den deretter, alt uten driftsstans når det er riktig konfigurert.
Hente hemmeligheter ved kjøring
Applikasjoner kaller GetSecretValue for å hente en hemmelighet ved behov, ofte med kortvarig mellomlagring.
Fordi appen har en IAM-rolle, trengs ingen statisk legitimasjon for å hente hemmeligheten. Dermed fullføres arbeidet med å fjerne langsiktige nøkler fra koden.
aws secretsmanager get-secret-value \
--secret-id prod/db/credentials \
--query SecretStringSecrets Manager sammenlignet med Parameter Store
SSM Parameter Store lagrer også konfigurasjon og hemmeligheter (SecureString) og er gratis for standardparametere.
- Velg Secrets Manager for innebygd automatisk rotering og deling av hemmeligheter på tvers av kontoer.
- Velg Parameter Store for enklere og kostnadsfri konfigurasjon uten rotering.
På tvers av kontoer og regioner
Secrets Manager støtter en ressurspolicy for å dele en hemmelighet med en annen konto, og kan replikere hemmeligheter til andre regioner.
Dette støtter apper i flere regioner og katastrofegjenoppretting, slik at en konsistent hemmelighet er tilgjengelig der arbeidsbelastningen kjører.
Revisjon og overvåking
Overvåk bruken av hemmeligheter med CloudTrail (hvem som hentet eller roterte en hemmelighet), og oppdag avvik.
For eksempel kan GuardDuty varsle om uvanlige tilgangsmønstre, og Config-regler kan kontrollere at rotasjon er aktivert, slik at forvaltningen av hemmeligheter kan måles.
Integrasjon med andre tjenester
Mange AWS-tjenester bruker Secrets Manager-hemmeligheter innebygd.
- RDS og Redshift kan lagre og administrere hovedlegitimasjonen sin der.
- ECS, Lambda og CodeBuild kan injisere hemmeligheter under kjøring.
Dette betyr at arbeidsbelastninger mottar legitimasjon på en sikker måte, uten at koden trenger å innebygge eller hente den manuelt.
Beste praksis
Slik bruker du hemmeligheter på en sikker måte:
- Hardkod aldri hemmeligheter. Hent dem fra Secrets Manager.
- Aktiver rotasjon, og bruk en dedikert KMS-nøkkel.
- Gi tilgang med minste privilegium per hemmelighet, og revider uthentinger.
Hurtigsjekk
Velg riktig tjeneste.
Oppsummering
Du har lært om Secrets Manager.
- Tjenesten lagrer, krypterer (med KMS) og roterer hemmeligheter automatisk.
- Apper henter hemmeligheter under kjøring via API-kall som styres av IAM, uten å hardkode dem.
- Velg tjenesten fremfor Parameter Store når du trenger rotasjon eller deling på tvers av kontoer.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Lagring av legitimasjon i Secrets Manager» gratis?
Ja – hele teksten i «Lagring av legitimasjon i Secrets Manager» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Lagring av legitimasjon i Secrets Manager»?
Lagre og roter database- og API-hemmeligheter på en sikker måte, aldri i koden. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «Lagring av legitimasjon i Secrets Manager»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Kryptering av S3, EBS og RDS i hvile
- Håndheving av standardkryptering overalt
- TLS-sertifikater med AWS Certificate Manager
- Lagring av legitimasjon i Secrets Manager