0Pricing
AWS Security Academy · Aula

Armazenando Credenciais no Secrets Manager

Armazene e alterne com segurança os segredos de bancos de dados e APIs, nunca no código.

Armazenando Credenciais no Secrets Manager é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

O problema dos segredos codificados diretamente

Senhas de banco de dados e chaves de API codificadas diretamente no código ou em arquivos de configuração são uma das principais causas de violações. Elas vazam por meio de repositórios, registros e backups.

O AWS Secrets Manager armazena segredos com segurança, controla o acesso usando IAM e pode alterná-los automaticamente, para que os segredos nunca fiquem no código.

O que o Secrets Manager faz

O Secrets Manager armazena, criptografa, recupera e alterna segredos, como credenciais de banco de dados e chaves de API.

  • Os segredos são criptografados em repouso com KMS.
  • Os aplicativos os obtêm em tempo de execução por meio de uma chamada de API, em vez de incorporá-los.

Criptografia e controle de acesso

Cada segredo é criptografado com uma chave KMS e protegido pelo IAM e por uma política baseada em recurso opcional.

Você concede acesso ao segredo apenas às funções específicas que precisam dele, e cada recuperação é registrada no CloudTrail, proporcionando responsabilização completa.

Alternância automática

O recurso de maior destaque é a alternância automática.

  • Uma função do Lambda altera o segredo conforme uma programação e atualiza o armazenamento.
  • A alternância integrada oferece suporte ao RDS e a outros bancos de dados.

A alternância limita a janela de exposição caso uma credencial seja revelada.

Como funciona a alternância

Para bancos de dados, a alternância normalmente usa dois conjuntos de credenciais ou uma estratégia de usuários alternados, para que os aplicativos nunca vejam uma senha inválida durante a alteração.

A função do Lambda cria um novo valor de segredo, testa-o e depois o promove, tudo sem indisponibilidade quando configurado corretamente.

Recuperação de segredos em tempo de execução

Os aplicativos chamam GetSecretValue para obter um segredo quando necessário, geralmente mantendo-o em cache por pouco tempo.

Como o aplicativo possui uma função do IAM, não são necessárias credenciais estáticas para recuperar o segredo, completando a remoção de chaves de longo prazo do código.

aws secretsmanager get-secret-value \
  --secret-id prod/db/credentials \
  --query SecretString

Secrets Manager versus Parameter Store

O Parameter Store do SSM também armazena configurações e segredos (SecureString) e é gratuito para parâmetros padrão.

  • Escolha o Secrets Manager para obter alternância automática integrada e compartilhamento de segredos entre contas.
  • Escolha o Parameter Store para configurações mais simples e gratuitas, sem alternância.

Entre contas e entre regiões

O Secrets Manager oferece suporte a uma política de recurso para compartilhar um segredo com outra conta e pode replicar segredos para outras regiões.

Isso atende a aplicativos em várias regiões e à recuperação de desastres, mantendo um segredo consistente disponível onde a carga de trabalho é executada.

Auditoria e monitoramento

Monitore o uso de segredos com o CloudTrail (quem recuperou ou alternou um segredo) e detecte anomalias.

Por exemplo, o GuardDuty pode sinalizar padrões de acesso incomuns, e as regras do Config podem verificar se a alternância está habilitada, mantendo a higiene dos segredos mensurável.

Integração com outros serviços

Muitos serviços da AWS consomem segredos do Secrets Manager nativamente.

  • O RDS e o Redshift podem armazenar e gerenciar suas credenciais mestras nesse serviço.
  • O ECS, o Lambda e o CodeBuild podem injetar segredos durante a execução.

Isso significa que as cargas de trabalho recebem credenciais com segurança, sem que seu código precise incorporá-las ou buscá-las manualmente.

Práticas recomendadas

Para usar segredos com segurança:

  • Nunca incorpore segredos diretamente no código; busque-os no Secrets Manager.
  • Habilite a alternância e use uma chave KMS dedicada.
  • Conceda acesso com privilégio mínimo por segredo e audite as recuperações.

Verificação rápida

Escolha o serviço adequado.

Recapitulação

Você aprendeu sobre o Secrets Manager.

  • Ele armazena, criptografa (com KMS) e alterna segredos automaticamente.
  • Os aplicativos buscam segredos durante a execução por meio de chamadas de API controladas pelo IAM, sem jamais incorporá-los diretamente no código.
  • Escolha-o em vez do Parameter Store quando precisar de alternância ou compartilhamento entre contas.

Perguntas Frequentes

A aula “Armazenando Credenciais no Secrets Manager” é grátis?

Sim — o texto completo de “Armazenando Credenciais no Secrets Manager” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Armazenando Credenciais no Secrets Manager”?

Armazene e alterne com segurança os segredos de bancos de dados e APIs, nunca no código. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Armazenando Credenciais no Secrets Manager”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Criptografando S3, EBS e RDS em repouso
  2. Impondo a Criptografia Padrão em Todos os Lugares
  3. Certificados TLS com o AWS Certificate Manager
  4. Armazenando Credenciais no Secrets Manager
← Voltar para AWS Security Academy