Secrets beveiligen met AWS Secrets Manager
Stop met het hardcoden van credentials in Lambda. Leer API-keys en databasewachtwoorden veilig op te slaan, te roteren en op te halen met AWS Secrets Manager.
Secrets beveiligen met AWS Secrets Manager is een gratis Serverloze backend met AWS Lambda en API Gateway-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Serverloze backend met AWS Lambda en API Gateway. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Serverloze backend met AWS Lambda en API Gateway bevat in totaal 4 lessen.
Waarom geheimen niet hardcoderen?
API-sleutels of DB-wachtwoorden opnemen in je Lambda-code of omgevingsvariabelen is riskant: iedereen met leestoegang kan ze zien en het roteren ervan vereist een nieuwe implementatie.
AWS Secrets Manager centraliseert geheimen, versleutelt ze en ondersteunt automatische rotatie.
Wat Secrets Manager opslaat
Veelvoorkomende geheimen zijn:
- Databasegegevens
- API-sleutels van externe partijen
- OAuth-tokens
- Versleutelingssleutels
Elk geheim wordt tijdens opslag versleuteld met AWS KMS.
Een geheim maken
Geheimen worden opgeslagen als JSON met sleutel-waardeparen. Je kunt er een maken vanuit de CLI.
aws secretsmanager create-secret \
--name prod/db/credentials \
--secret-string '{"username":"admin","password":"S3cr3t!"}'Lambda-toegang verlenen
De uitvoeringsrol van je Lambda heeft toestemming nodig om het geheim te lezen. Beperk die toestemming tot de exacte ARN, niet tot een jokerteken.
{
"Effect": "Allow",
"Action": "secretsmanager:GetSecretValue",
"Resource": "arn:aws:secretsmanager:us-east-1:123:secret:prod/db/credentials-*"
}Een geheim in code ophalen
Gebruik de AWS SDK om de geheime waarde tijdens runtime op te halen.
const { SecretsManager } = require("@aws-sdk/client-secrets-manager");
const sm = new SecretsManager();
const res = await sm.getSecretValue({ SecretId: "prod/db/credentials" });
const creds = JSON.parse(res.SecretString);Geheimen cachen
Bij elke aanroep Secrets Manager aanroepen voegt vertraging en kosten toe. Haal het geheim één keer buiten de handler op, zodat de waarde bij warme aanroepen opnieuw wordt gebruikt.
let cached;
async function getCreds() {
if (!cached) {
const r = await sm.getSecretValue({ SecretId: "prod/db/credentials" });
cached = JSON.parse(r.SecretString);
}
return cached;
}Automatische rotatie
Secrets Manager kan referenties volgens een schema roteren met behulp van een rotatie-Lambda. Voor ondersteunde databases (RDS) biedt AWS een kant-en-klare rotatiefunctie, zodat wachtwoorden veranderen zonder wijzigingen in de code.
Secrets tegenover Parameter Store
SSM Parameter Store slaat ook configuratie en SecureString-waarden op en is goedkoper. Gebruik Parameter Store voor gewone configuratie en Secrets Manager wanneer je ingebouwde rotatie en delen tussen accounts nodig hebt.
Versleutelen met KMS
Elk geheim wordt versleuteld met een KMS-sleutel. Gebruik voor eenvoud de standaard door AWS beheerde sleutel, of een door de klant beheerde sleutel (CMK) voor fijnmazige toegangscontrole en controleerbaarheid.
Toegang controleren
Elke aanroep van GetSecretValue wordt geregistreerd in CloudTrail. Controleer deze logboeken om onverwachte toegang te detecteren en naleving aan te tonen.
Aanbevolen werkwijzen
Houd geheimen veilig:
- Registreer nooit de geheime waarde
- Beperk IAM tot de exacte ARN van het geheim
- Schakel rotatie in voor langdurig geldige referenties
- Cache tijdens warme aanroepen, niet in bronbeheer
Korte controle
Test je kennis van Secrets Manager.
Samenvatting
Je hebt geleerd hoe je referenties beveiligt:
- Sla geheimen op in Secrets Manager, nooit in code
- Verleen IAM met minimale rechten voor de exacte ARN
- Haal geheimen op met de SDK en cache ze tijdens warme aanroepen
- Schakel automatische rotatie in en controleer toegang via CloudTrail
Leer Serverloze backend met AWS Lambda en API Gateway met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 12
- Lessen
- 48
Veelgestelde vragen
Is de les “Secrets beveiligen met AWS Secrets Manager” gratis?
Ja — de volledige tekst van “Secrets beveiligen met AWS Secrets Manager” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Serverloze backend met AWS Lambda en API Gateway wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Serverloze backend met AWS Lambda en API Gateway bevat in totaal 4 lessen.
Wat leer ik in “Secrets beveiligen met AWS Secrets Manager”?
Stop met het hardcoden van credentials in Lambda. Leer API-keys en databasewachtwoorden veilig op te slaan, te roteren en op te halen met AWS Secrets Manager. Je oefent met Serverloze backend met AWS Lambda en API Gateway door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Serverloze backend met AWS Lambda en API Gateway te beginnen?
Ervaring vooraf is niet nodig. Serverloze backend met AWS Lambda en API Gateway op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Secrets beveiligen met AWS Secrets Manager”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Serverloze backend met AWS Lambda en API Gateway?
Ja. Elke les over Serverloze backend met AWS Lambda en API Gateway bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- IAM-rollen en -machtigingen
- API Gateway-authorizers
- Lambda beveiligen met VPC
- Secrets beveiligen met AWS Secrets Manager