Armazenando Credenciais no Secrets Manager
Armazene e alterne com segurança os segredos de bancos de dados e APIs, nunca no código.
Armazenando Credenciais no Secrets Manager é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
O problema dos segredos codificados diretamente
Senhas de banco de dados e chaves de API codificadas diretamente no código ou em arquivos de configuração são uma das principais causas de violações. Elas vazam por meio de repositórios, registros e backups.
O AWS Secrets Manager armazena segredos com segurança, controla o acesso usando IAM e pode alterná-los automaticamente, para que os segredos nunca fiquem no código.
O que o Secrets Manager faz
O Secrets Manager armazena, criptografa, recupera e alterna segredos, como credenciais de banco de dados e chaves de API.
- Os segredos são criptografados em repouso com KMS.
- Os aplicativos os obtêm em tempo de execução por meio de uma chamada de API, em vez de incorporá-los.
Criptografia e controle de acesso
Cada segredo é criptografado com uma chave KMS e protegido pelo IAM e por uma política baseada em recurso opcional.
Você concede acesso ao segredo apenas às funções específicas que precisam dele, e cada recuperação é registrada no CloudTrail, proporcionando responsabilização completa.
Alternância automática
O recurso de maior destaque é a alternância automática.
- Uma função do Lambda altera o segredo conforme uma programação e atualiza o armazenamento.
- A alternância integrada oferece suporte ao RDS e a outros bancos de dados.
A alternância limita a janela de exposição caso uma credencial seja revelada.
Como funciona a alternância
Para bancos de dados, a alternância normalmente usa dois conjuntos de credenciais ou uma estratégia de usuários alternados, para que os aplicativos nunca vejam uma senha inválida durante a alteração.
A função do Lambda cria um novo valor de segredo, testa-o e depois o promove, tudo sem indisponibilidade quando configurado corretamente.
Recuperação de segredos em tempo de execução
Os aplicativos chamam GetSecretValue para obter um segredo quando necessário, geralmente mantendo-o em cache por pouco tempo.
Como o aplicativo possui uma função do IAM, não são necessárias credenciais estáticas para recuperar o segredo, completando a remoção de chaves de longo prazo do código.
aws secretsmanager get-secret-value \
--secret-id prod/db/credentials \
--query SecretStringSecrets Manager versus Parameter Store
O Parameter Store do SSM também armazena configurações e segredos (SecureString) e é gratuito para parâmetros padrão.
- Escolha o Secrets Manager para obter alternância automática integrada e compartilhamento de segredos entre contas.
- Escolha o Parameter Store para configurações mais simples e gratuitas, sem alternância.
Entre contas e entre regiões
O Secrets Manager oferece suporte a uma política de recurso para compartilhar um segredo com outra conta e pode replicar segredos para outras regiões.
Isso atende a aplicativos em várias regiões e à recuperação de desastres, mantendo um segredo consistente disponível onde a carga de trabalho é executada.
Auditoria e monitoramento
Monitore o uso de segredos com o CloudTrail (quem recuperou ou alternou um segredo) e detecte anomalias.
Por exemplo, o GuardDuty pode sinalizar padrões de acesso incomuns, e as regras do Config podem verificar se a alternância está habilitada, mantendo a higiene dos segredos mensurável.
Integração com outros serviços
Muitos serviços da AWS consomem segredos do Secrets Manager nativamente.
- O RDS e o Redshift podem armazenar e gerenciar suas credenciais mestras nesse serviço.
- O ECS, o Lambda e o CodeBuild podem injetar segredos durante a execução.
Isso significa que as cargas de trabalho recebem credenciais com segurança, sem que seu código precise incorporá-las ou buscá-las manualmente.
Práticas recomendadas
Para usar segredos com segurança:
- Nunca incorpore segredos diretamente no código; busque-os no Secrets Manager.
- Habilite a alternância e use uma chave KMS dedicada.
- Conceda acesso com privilégio mínimo por segredo e audite as recuperações.
Verificação rápida
Escolha o serviço adequado.
Recapitulação
Você aprendeu sobre o Secrets Manager.
- Ele armazena, criptografa (com KMS) e alterna segredos automaticamente.
- Os aplicativos buscam segredos durante a execução por meio de chamadas de API controladas pelo IAM, sem jamais incorporá-los diretamente no código.
- Escolha-o em vez do Parameter Store quando precisar de alternância ou compartilhamento entre contas.
Perguntas Frequentes
A aula “Armazenando Credenciais no Secrets Manager” é grátis?
Sim — o texto completo de “Armazenando Credenciais no Secrets Manager” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “Armazenando Credenciais no Secrets Manager”?
Armazene e alterne com segurança os segredos de bancos de dados e APIs, nunca no código. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Armazenando Credenciais no Secrets Manager”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Criptografando S3, EBS e RDS em repouso
- Impondo a Criptografia Padrão em Todos os Lugares
- Certificados TLS com o AWS Certificate Manager
- Armazenando Credenciais no Secrets Manager