0Pricing
AWS Security Academy · Lekcja

Przechowywanie danych uwierzytelniających w Secrets Manager

Bezpiecznie przechowają Państwo i będą rotować dane uwierzytelniające baz danych oraz API, nigdy nie umieszczając ich w kodzie.

Przechowywanie danych uwierzytelniających w Secrets Manager to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Problem z zaszytymi sekretami

Hasła do baz danych i klucze API zaszyte w kodzie lub plikach konfiguracyjnych są jedną z głównych przyczyn wycieków danych. Mogą wyciec przez repozytoria, logi i kopie zapasowe.

AWS Secrets Manager bezpiecznie przechowuje sekrety, kontroluje dostęp za pomocą IAM i może automatycznie je rotować, dzięki czemu sekrety nigdy nie znajdują się w kodzie.

Co robi Secrets Manager

Secrets Manager przechowuje, szyfruje, pobiera i rotuje sekrety, takie jak dane uwierzytelniające do baz danych i klucze API.

  • Sekrety są szyfrowane w spoczynku za pomocą KMS.
  • Aplikacje pobierają je w czasie działania za pomocą wywołania API, zamiast umieszczać je bezpośrednio w kodzie.

Szyfrowanie i kontrola dostępu

Każdy sekret jest szyfrowany za pomocą klucza KMS i chroniony przez IAM oraz opcjonalną politykę opartą na zasobach.

Dostęp do sekretu przyznaje się wyłącznie konkretnym rolom, które go potrzebują, a każde pobranie jest rejestrowane w CloudTrail, co zapewnia pełną rozliczalność.

Automatyczna rotacja

Najważniejszą funkcją jest automatyczna rotacja.

  • Funkcja Lambda zgodnie z harmonogramem zmienia sekret i aktualizuje magazyn.
  • Wbudowana rotacja obsługuje RDS i inne bazy danych.

Rotacja ogranicza czas, przez który napastnik może wykorzystać dane uwierzytelniające, jeśli kiedykolwiek dojdzie do ich ujawnienia.

Jak działa rotacja

W przypadku baz danych rotacja zazwyczaj korzysta z dwóch zestawów danych uwierzytelniających lub strategii naprzemiennych użytkowników, dzięki czemu aplikacje nigdy nie otrzymują nieprawidłowego hasła podczas zmiany.

Lambda tworzy nową wartość sekretu, testuje ją, a następnie aktywuje — wszystko bez przestoju, jeśli konfiguracja jest prawidłowa.

Pobieranie sekretów w czasie działania

Aplikacje wywołują GetSecretValue, aby pobrać sekret, gdy jest potrzebny, często przechowując go krótko w pamięci podręcznej.

Ponieważ aplikacja korzysta z roli IAM, do pobrania sekretu nie są potrzebne statyczne dane uwierzytelniające. Dopełnia to proces usuwania długoterminowych kluczy z kodu.

aws secretsmanager get-secret-value \
  --secret-id prod/db/credentials \
  --query SecretString

Secrets Manager a Parameter Store

SSM Parameter Store również przechowuje konfigurację i sekrety (SecureString), a w przypadku standardowych parametrów jest bezpłatny.

  • Proszę wybrać Secrets Manager, gdy potrzebne są wbudowana automatyczna rotacja i udostępnianie sekretów między kontami.
  • Proszę wybrać Parameter Store w przypadku prostszej, bezpłatnej konfiguracji bez rotacji.

Między kontami i regionami

Secrets Manager obsługuje politykę zasobów, która umożliwia udostępnienie sekretu innemu kontu, a także może replikować sekrety do innych regionów.

Rozwiązanie to sprawdza się w aplikacjach wieloregionowych i podczas odtwarzania po awarii, zapewniając dostęp do spójnego sekretu w miejscu działania obciążenia.

Audytowanie i monitorowanie

Monitoruj użycie sekretów za pomocą CloudTrail (kto pobrał lub poddał sekret rotacji) i wykrywaj anomalie.

Na przykład GuardDuty może sygnalizować nietypowe wzorce dostępu, a reguły Config mogą sprawdzać, czy rotacja jest włączona, dzięki czemu można mierzyć poziom ochrony sekretów.

Integracja z innymi usługami

Wiele usług AWS natywnie korzysta z sekretów usługi Secrets Manager.

  • RDS i Redshift mogą przechowywać tam dane uwierzytelniające administratora i zarządzać nimi.
  • ECS, Lambda i CodeBuild mogą wstrzykiwać sekrety w czasie działania.

Oznacza to, że obciążenia otrzymują dane uwierzytelniające w bezpieczny sposób, bez konieczności osadzania ich w kodzie lub ręcznego pobierania.

Najlepsze praktyki

Aby bezpiecznie korzystać z sekretów:

  • Nigdy nie osadzaj sekretów na stałe w kodzie; pobieraj je z Secrets Manager.
  • Włącz rotację i używaj dedykowanego klucza KMS.
  • Przyznawaj dostęp zgodnie z zasadą najmniejszych uprawnień dla każdego sekretu i audytuj operacje pobierania.

Szybkie sprawdzenie

Wybierz właściwą usługę.

Podsumowanie

Zapoznał się Pan z usługą Secrets Manager.

  • Przechowuje ona sekrety, szyfruje je (za pomocą KMS) i automatycznie wykonuje ich rotację.
  • Aplikacje pobierają sekrety w czasie działania za pośrednictwem kontrolowanych przez IAM wywołań API, bez osadzania ich na stałe w kodzie.
  • Wybierz tę usługę zamiast Parameter Store, gdy potrzebujesz rotacji lub udostępniania między kontami.

Często zadawane pytania

Czy lekcja „Przechowywanie danych uwierzytelniających w Secrets Manager” jest bezpłatna?

Tak — pełny tekst „Przechowywanie danych uwierzytelniających w Secrets Manager” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Przechowywanie danych uwierzytelniających w Secrets Manager”?

Bezpiecznie przechowają Państwo i będą rotować dane uwierzytelniające baz danych oraz API, nigdy nie umieszczając ich w kodzie. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?

Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Przechowywanie danych uwierzytelniających w Secrets Manager”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?

Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Szyfrowanie S3, EBS i RDS w spoczynku
  2. Wymuszanie domyślnego szyfrowania wszędzie
  3. Certyfikaty TLS z AWS Certificate Manager
  4. Przechowywanie danych uwierzytelniających w Secrets Manager
← Powrót do AWS Security Academy