Lagra autentiseringsuppgifter i Secrets Manager
Lagra och rotera databas- och API-hemligheter säkert, aldrig i koden.
Lagra autentiseringsuppgifter i Secrets Manager är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Problemet med hårdkodade hemligheter
Databaslösenord och API-nycklar som hårdkodats i kod eller konfigurationsfiler är en av de främsta orsakerna till dataintrång. De läcker via kodarkiv, loggar och säkerhetskopior.
AWS Secrets Manager lagrar hemligheter säkert, styr åtkomsten med IAM och kan rotera dem automatiskt, så att hemligheter aldrig behöver finnas i koden.
Vad Secrets Manager gör
Secrets Manager lagrar, krypterar, hämtar och roterar hemligheter som databasuppgifter och API-nycklar.
- Hemligheter krypteras i vila med KMS.
- Program hämtar dem vid körning via ett API-anrop i stället för att bädda in dem.
Kryptering och åtkomstkontroll
Varje hemlighet krypteras med en KMS-nyckel och skyddas av IAM samt en valfri resursbaserad policy.
Du ger endast de specifika roller som behöver åtkomst till en hemlighet denna åtkomst, och varje hämtning loggas i CloudTrail, vilket ger full spårbarhet.
Automatisk rotation
Den främsta funktionen är automatisk rotation.
- En Lambda-funktion ändrar hemligheten enligt ett schema och uppdaterar lagringen.
- Inbyggd rotation stöder RDS och andra databaser.
Rotation begränsar skadefönstret om en autentiseringsuppgift någon gång exponeras.
Så fungerar rotation
För databaser använder rotation vanligtvis två uppsättningar autentiseringsuppgifter eller en strategi med växlande användare, så att program aldrig möter ett ogiltigt lösenord under ändringen.
Lambda skapar ett nytt hemligt värde, testar det och aktiverar det sedan, allt utan driftstopp när det är korrekt konfigurerat.
Hämta hemligheter vid körning
Program anropar GetSecretValue för att hämta en hemlighet vid behov och cachar den ofta tillfälligt.
Eftersom programmet har en IAM-roll behövs inga statiska autentiseringsuppgifter för att hämta hemligheten. Därmed slutförs kedjan för att ta bort långlivade nycklar från koden.
aws secretsmanager get-secret-value \
--secret-id prod/db/credentials \
--query SecretStringSecrets Manager jämfört med Parameter Store
SSM Parameter Store lagrar också konfiguration och hemligheter (SecureString) och är kostnadsfritt för standardparametrar.
- Välj Secrets Manager för inbyggd automatisk rotation och delning av hemligheter mellan konton.
- Välj Parameter Store för enklare och kostnadsfri konfiguration utan rotation.
Mellan konton och regioner
Secrets Manager stöder en resurspolicy för att dela en hemlighet med ett annat konto och kan replikera hemligheter till andra regioner.
Detta passar appar i flera regioner och katastrofåterställning, eftersom en konsekvent hemlighet finns tillgänglig där arbetsbelastningen körs.
Granskning och övervakning
Övervaka användningen av hemligheter med CloudTrail (vem som hämtade eller roterade en hemlighet) och upptäck avvikelser.
Till exempel kan GuardDuty flagga ovanliga åtkomstmönster, och Config-regler kan kontrollera att rotation är aktiverad, så att hanteringen av hemligheter kan mätas.
Integration med andra tjänster
Många AWS-tjänster använder hemligheter från Secrets Manager inbyggt.
- RDS och Redshift kan lagra och hantera sina huvudautentiseringsuppgifter där.
- ECS, Lambda och CodeBuild kan injicera hemligheter vid körning.
Det innebär att arbetslaster får autentiseringsuppgifter på ett säkert sätt, utan att koden någonsin behöver bädda in eller hämta dem manuellt.
Bästa praxis
Så här använder ni hemligheter på ett säkert sätt:
- Bädda aldrig in hemligheter i koden; hämta dem från Secrets Manager.
- Aktivera rotation och använd en dedikerad KMS-nyckel.
- Ge åtkomst enligt minsta privilegium för varje hemlighet och granska hämtningar.
Snabb kontroll
Välj rätt tjänst.
Sammanfattning
Ni har lärt er om Secrets Manager.
- Tjänsten lagrar, krypterar (med KMS) och roterar hemligheter automatiskt.
- Appar hämtar hemligheter vid körning via API-anrop som styrs av IAM, i stället för att bädda in dem i koden.
- Välj tjänsten framför Parameter Store när ni behöver rotation eller delning mellan konton.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”Lagra autentiseringsuppgifter i Secrets Manager” gratis?
Ja – hela texten till ”Lagra autentiseringsuppgifter i Secrets Manager” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”Lagra autentiseringsuppgifter i Secrets Manager”?
Lagra och rotera databas- och API-hemligheter säkert, aldrig i koden. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.
Hur lång tid tar lektionen ”Lagra autentiseringsuppgifter i Secrets Manager”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Kryptering av S3, EBS och RDS i vila
- Tvinga fram standardkryptering överallt
- TLS-certifikat med AWS Certificate Manager
- Lagra autentiseringsuppgifter i Secrets Manager