Przechowywanie danych uwierzytelniających w Secrets Manager
Bezpiecznie przechowają Państwo i będą rotować dane uwierzytelniające baz danych oraz API, nigdy nie umieszczając ich w kodzie.
Przechowywanie danych uwierzytelniających w Secrets Manager to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Problem z zaszytymi sekretami
Hasła do baz danych i klucze API zaszyte w kodzie lub plikach konfiguracyjnych są jedną z głównych przyczyn wycieków danych. Mogą wyciec przez repozytoria, logi i kopie zapasowe.
AWS Secrets Manager bezpiecznie przechowuje sekrety, kontroluje dostęp za pomocą IAM i może automatycznie je rotować, dzięki czemu sekrety nigdy nie znajdują się w kodzie.
Co robi Secrets Manager
Secrets Manager przechowuje, szyfruje, pobiera i rotuje sekrety, takie jak dane uwierzytelniające do baz danych i klucze API.
- Sekrety są szyfrowane w spoczynku za pomocą KMS.
- Aplikacje pobierają je w czasie działania za pomocą wywołania API, zamiast umieszczać je bezpośrednio w kodzie.
Szyfrowanie i kontrola dostępu
Każdy sekret jest szyfrowany za pomocą klucza KMS i chroniony przez IAM oraz opcjonalną politykę opartą na zasobach.
Dostęp do sekretu przyznaje się wyłącznie konkretnym rolom, które go potrzebują, a każde pobranie jest rejestrowane w CloudTrail, co zapewnia pełną rozliczalność.
Automatyczna rotacja
Najważniejszą funkcją jest automatyczna rotacja.
- Funkcja Lambda zgodnie z harmonogramem zmienia sekret i aktualizuje magazyn.
- Wbudowana rotacja obsługuje RDS i inne bazy danych.
Rotacja ogranicza czas, przez który napastnik może wykorzystać dane uwierzytelniające, jeśli kiedykolwiek dojdzie do ich ujawnienia.
Jak działa rotacja
W przypadku baz danych rotacja zazwyczaj korzysta z dwóch zestawów danych uwierzytelniających lub strategii naprzemiennych użytkowników, dzięki czemu aplikacje nigdy nie otrzymują nieprawidłowego hasła podczas zmiany.
Lambda tworzy nową wartość sekretu, testuje ją, a następnie aktywuje — wszystko bez przestoju, jeśli konfiguracja jest prawidłowa.
Pobieranie sekretów w czasie działania
Aplikacje wywołują GetSecretValue, aby pobrać sekret, gdy jest potrzebny, często przechowując go krótko w pamięci podręcznej.
Ponieważ aplikacja korzysta z roli IAM, do pobrania sekretu nie są potrzebne statyczne dane uwierzytelniające. Dopełnia to proces usuwania długoterminowych kluczy z kodu.
aws secretsmanager get-secret-value \
--secret-id prod/db/credentials \
--query SecretStringSecrets Manager a Parameter Store
SSM Parameter Store również przechowuje konfigurację i sekrety (SecureString), a w przypadku standardowych parametrów jest bezpłatny.
- Proszę wybrać Secrets Manager, gdy potrzebne są wbudowana automatyczna rotacja i udostępnianie sekretów między kontami.
- Proszę wybrać Parameter Store w przypadku prostszej, bezpłatnej konfiguracji bez rotacji.
Między kontami i regionami
Secrets Manager obsługuje politykę zasobów, która umożliwia udostępnienie sekretu innemu kontu, a także może replikować sekrety do innych regionów.
Rozwiązanie to sprawdza się w aplikacjach wieloregionowych i podczas odtwarzania po awarii, zapewniając dostęp do spójnego sekretu w miejscu działania obciążenia.
Audytowanie i monitorowanie
Monitoruj użycie sekretów za pomocą CloudTrail (kto pobrał lub poddał sekret rotacji) i wykrywaj anomalie.
Na przykład GuardDuty może sygnalizować nietypowe wzorce dostępu, a reguły Config mogą sprawdzać, czy rotacja jest włączona, dzięki czemu można mierzyć poziom ochrony sekretów.
Integracja z innymi usługami
Wiele usług AWS natywnie korzysta z sekretów usługi Secrets Manager.
- RDS i Redshift mogą przechowywać tam dane uwierzytelniające administratora i zarządzać nimi.
- ECS, Lambda i CodeBuild mogą wstrzykiwać sekrety w czasie działania.
Oznacza to, że obciążenia otrzymują dane uwierzytelniające w bezpieczny sposób, bez konieczności osadzania ich w kodzie lub ręcznego pobierania.
Najlepsze praktyki
Aby bezpiecznie korzystać z sekretów:
- Nigdy nie osadzaj sekretów na stałe w kodzie; pobieraj je z Secrets Manager.
- Włącz rotację i używaj dedykowanego klucza KMS.
- Przyznawaj dostęp zgodnie z zasadą najmniejszych uprawnień dla każdego sekretu i audytuj operacje pobierania.
Szybkie sprawdzenie
Wybierz właściwą usługę.
Podsumowanie
Zapoznał się Pan z usługą Secrets Manager.
- Przechowuje ona sekrety, szyfruje je (za pomocą KMS) i automatycznie wykonuje ich rotację.
- Aplikacje pobierają sekrety w czasie działania za pośrednictwem kontrolowanych przez IAM wywołań API, bez osadzania ich na stałe w kodzie.
- Wybierz tę usługę zamiast Parameter Store, gdy potrzebujesz rotacji lub udostępniania między kontami.
Często zadawane pytania
Czy lekcja „Przechowywanie danych uwierzytelniających w Secrets Manager” jest bezpłatna?
Tak — pełny tekst „Przechowywanie danych uwierzytelniających w Secrets Manager” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Przechowywanie danych uwierzytelniających w Secrets Manager”?
Bezpiecznie przechowają Państwo i będą rotować dane uwierzytelniające baz danych oraz API, nigdy nie umieszczając ich w kodzie. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Przechowywanie danych uwierzytelniających w Secrets Manager”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Szyfrowanie S3, EBS i RDS w spoczynku
- Wymuszanie domyślnego szyfrowania wszędzie
- Certyfikaty TLS z AWS Certificate Manager
- Przechowywanie danych uwierzytelniających w Secrets Manager