Cloud & IT Cert Prep · Les

Inloggegevens opslaan in Secrets Manager

Sla database- en API-secrets veilig op en roteer ze; zet ze nooit in code.

Les 4 van 413 stappen

Inloggegevens opslaan in Secrets Manager is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Het probleem met hardgecodeerde geheimen

Databasewachtwoorden en API-sleutels die hardgecodeerd zijn in code of configuratiebestanden, zijn een belangrijke oorzaak van datalekken. Ze lekken via opslagplaatsen, logboeken en back-ups.

AWS Secrets Manager slaat geheimen veilig op, beheert de toegang met IAM en kan ze automatisch roteren, zodat geheimen nooit in je code staan.

Wat Secrets Manager doet

Secrets Manager slaat geheimen op, versleutelt, haalt ze op en roteert ze, zoals databasegegevens en API-sleutels.

  • Geheimen worden in rust versleuteld met KMS.
  • Apps halen ze tijdens runtime op via een API-aanroep in plaats van ze in de code op te nemen.

Versleuteling en toegangsbeheer

Elk geheim wordt versleuteld met een KMS-sleutel en beveiligd door IAM en optioneel resourcegebaseerd beleid.

Je geeft alleen de specifieke rollen die toegang nodig hebben toegang tot een geheim. Elke keer dat een geheim wordt opgehaald, wordt dit vastgelegd in CloudTrail, wat volledige verantwoordingsplicht biedt.

Automatische rotatie

De belangrijkste functie is automatische rotatie.

  • Een Lambda-functie wijzigt het geheim volgens een schema en werkt de opslag bij.
  • Ingebouwde rotatie ondersteunt RDS en andere databases.

Rotatie beperkt de periode waarin schade kan ontstaan als een referentie ooit uitlekt.

Hoe rotatie werkt

Bij databases worden meestal twee sets referenties of een strategie met afwisselende gebruikers gebruikt, zodat applicaties tijdens de wijziging nooit een ongeldig wachtwoord te zien krijgen.

De Lambda maakt een nieuwe geheime waarde aan, test deze en activeert hem vervolgens. Bij een juiste configuratie gebeurt dat allemaal zonder uitval.

Geheimen tijdens runtime ophalen

Applicaties roepen GetSecretValue aan om een geheim op te halen wanneer dat nodig is; vaak wordt het kort in de cache opgeslagen.

Omdat de app een IAM-rol gebruikt, zijn er geen statische referenties nodig om het geheim op te halen. Zo wordt de keten voltooid waarmee langlevende sleutels uit de code worden verwijderd.

aws secretsmanager get-secret-value \
  --secret-id prod/db/credentials \
  --query SecretString

Secrets Manager versus Parameter Store

SSM Parameter Store slaat ook configuratie en geheimen (SecureString) op en is gratis voor standaardparameters.

  • Kies Secrets Manager voor ingebouwde automatische rotatie en het delen van geheimen tussen accounts.
  • Kies Parameter Store voor eenvoudigere, kosteloze configuratie zonder rotatie.

Tussen accounts en regio's

Secrets Manager ondersteunt een resourcebeleid om een geheim met een ander account te delen en kan geheimen naar andere regio's repliceren.

Dit is geschikt voor applicaties in meerdere regio's en voor noodherstel, zodat er een consistent geheim beschikbaar blijft waar de workload wordt uitgevoerd.

Auditing en bewaking

Bewaak het gebruik van geheimen met CloudTrail (wie een geheim heeft opgehaald of geroteerd) en detecteer afwijkingen.

GuardDuty kan bijvoorbeeld ongebruikelijke toegangspatronen signaleren en Config-regels kunnen controleren of rotatie is ingeschakeld, zodat de hygiëne van geheimen meetbaar blijft.

Integratie met andere services

Veel AWS-services gebruiken geheimen van Secrets Manager native.

  • RDS en Redshift kunnen hun hoofdreferenties daar opslaan en beheren.
  • ECS, Lambda en CodeBuild kunnen tijdens runtime geheimen injecteren.

Zo ontvangen workloads referenties veilig, zonder dat je code ze ooit zelf hoeft in te bouwen of op te halen.

Aanbevolen werkwijzen

Gebruik geheimen veilig:

  • Bouw geheimen nooit hardcoded in; haal ze op uit Secrets Manager.
  • Schakel rotatie in en gebruik een speciale KMS-sleutel.
  • Verleen per geheim toegang volgens het principe van minimale bevoegdheden en controleer het ophalen van geheimen.

Korte controle

Kies de juiste service.

Samenvatting

Je hebt geleerd over Secrets Manager.

  • De service slaat geheimen op, versleutelt ze (met KMS) en roteert ze automatisch.
  • Applicaties halen geheimen tijdens runtime op via door IAM beheerde API-aanroepen, zonder ze ooit hardcoded in te bouwen.
  • Kies deze service boven Parameter Store wanneer je rotatie of delen tussen accounts nodig hebt.
Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “Inloggegevens opslaan in Secrets Manager” gratis?

Ja — de volledige tekst van “Inloggegevens opslaan in Secrets Manager” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “Inloggegevens opslaan in Secrets Manager”?

Sla database- en API-secrets veilig op en roteer ze; zet ze nooit in code. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Inloggegevens opslaan in Secrets Manager”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. S3, EBS en RDS versleutelen in rust
  2. Overal standaardversleuteling afdwingen
  3. TLS-certificaten met AWS Certificate Manager
  4. Inloggegevens opslaan in Secrets Manager
← Terug naar Cloud & IT Cert Prep