0Pricing
Cloud & IT Cert Prep · บทเรียน

จัดเก็บข้อมูลรับรองใน Secrets Manager

จัดเก็บและหมุนเวียนข้อมูลลับของฐานข้อมูลและ API อย่างปลอดภัย โดยไม่ใส่ไว้ในโค้ด

จัดเก็บข้อมูลรับรองใน Secrets Manager เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

ปัญหาความลับที่ฝังไว้ในโค้ด

รหัสผ่านฐานข้อมูลและคีย์ API ที่ฝังไว้ในโค้ดหรือไฟล์การตั้งค่าเป็นสาเหตุสำคัญของการรั่วไหล พวกมันอาจรั่วผ่านคลังโค้ด บันทึกการทำงาน และข้อมูลสำรอง

AWS Secrets Manager จัดเก็บข้อมูลลับอย่างปลอดภัย ควบคุมการเข้าถึงด้วย IAM และสามารถ หมุนเวียนข้อมูลลับโดยอัตโนมัติ ทำให้ข้อมูลลับไม่ต้องอยู่ในโค้ด

สิ่งที่ Secrets Manager ทำได้

Secrets Manager จัดเก็บ เข้ารหัส เรียกคืน และหมุนเวียนข้อมูลลับ เช่น ข้อมูลรับรองฐานข้อมูลและคีย์ API

  • ข้อมูลลับจะถูกเข้ารหัสขณะจัดเก็บด้วย KMS
  • แอปพลิเคชันเรียกข้อมูลลับขณะทำงานผ่านการเรียก API แทนการฝังข้อมูลไว้ในแอปพลิเคชัน

การเข้ารหัสและการควบคุมการเข้าถึง

ข้อมูลลับแต่ละรายการจะถูกเข้ารหัสด้วยคีย์ KMS และมี IAM รวมถึง นโยบายที่อิงตามทรัพยากร ซึ่งเป็นตัวเลือกเสริมคอยควบคุม

คุณให้สิทธิ์เฉพาะบทบาทที่จำเป็นต้องเข้าถึงข้อมูลลับแต่ละรายการ และการเรียกคืนทุกครั้งจะถูกบันทึกใน CloudTrail ทำให้ตรวจสอบความรับผิดชอบได้อย่างครบถ้วน

การหมุนเวียนอัตโนมัติ

คุณสมบัติเด่นคือ การหมุนเวียนอัตโนมัติ

  • ฟังก์ชัน Lambda จะเปลี่ยนข้อมูลลับตามกำหนดเวลาและอัปเดตพื้นที่จัดเก็บ
  • ระบบหมุนเวียนในตัวรองรับ RDS และฐานข้อมูลอื่น ๆ

การหมุนเวียนช่วยจำกัดช่วงเวลาที่ผู้โจมตีจะสร้างความเสียหายได้ หากข้อมูลรับรองถูกเปิดเผย

การทำงานของการหมุนเวียน

สำหรับฐานข้อมูล การหมุนเวียนมักใช้ข้อมูลรับรองสองชุดหรือกลยุทธ์ผู้ใช้สลับกัน เพื่อให้แอปพลิเคชันไม่เคยพบรหัสผ่านที่ใช้ไม่ได้ระหว่างการเปลี่ยนแปลง

ฟังก์ชัน Lambda จะสร้างค่าข้อมูลลับใหม่ ทดสอบค่า แล้วเลื่อนให้เป็นค่าหลัก ทั้งหมดนี้ทำได้โดยไม่หยุดให้บริการเมื่อกำหนดค่าอย่างถูกต้อง

การเรียกคืนข้อมูลลับขณะทำงาน

แอปพลิเคชันเรียกใช้ GetSecretValue เพื่อดึงข้อมูลลับเมื่อจำเป็น และมักเก็บแคชไว้ชั่วครู่

เนื่องจากแอปพลิเคชันมีบทบาท IAM จึงไม่จำเป็นต้องใช้ข้อมูลรับรองแบบคงที่เพื่อเรียกคืนข้อมูลลับ ทำให้กระบวนการนำคีย์ระยะยาวออกจากโค้ดเสร็จสมบูรณ์

aws secretsmanager get-secret-value \
  --secret-id prod/db/credentials \
  --query SecretString

Secrets Manager เปรียบเทียบกับ Parameter Store

SSM Parameter Store สามารถจัดเก็บการตั้งค่าและข้อมูลลับ (SecureString) ได้เช่นกัน และ ไม่มีค่าใช้จ่ายสำหรับพารามิเตอร์มาตรฐาน

  • เลือก Secrets Manager หากต้องการ การหมุนเวียนอัตโนมัติในตัวและการแชร์ข้อมูลลับข้ามบัญชี
  • เลือก Parameter Store หากต้องการการตั้งค่าที่เรียบง่าย ไม่มีค่าใช้จ่าย และไม่ต้องหมุนเวียน

ข้ามบัญชีและข้ามรีเจียน

Secrets Manager รองรับ นโยบายทรัพยากรสำหรับแชร์ข้อมูลลับกับอีกบัญชีหนึ่ง และสามารถ ทำสำเนาข้อมูลลับไปยังรีเจียนอื่นได้

ความสามารถนี้รองรับแอปพลิเคชันหลายรีเจียนและการกู้คืนจากภัยพิบัติ โดยทำให้มีข้อมูลลับชุดเดียวกันพร้อมใช้งานในตำแหน่งที่เวิร์กโหลดทำงาน

การตรวจสอบและการเฝ้าระวัง

ตรวจสอบการใช้งานข้อมูลลับด้วย CloudTrail (ใครเป็นผู้เรียกดูหรือหมุนเวียนข้อมูลลับ) และตรวจจับความผิดปกติ

ตัวอย่างเช่น GuardDuty สามารถแจ้งเตือนรูปแบบการเข้าถึงที่ผิดปกติ และกฎของ Config สามารถตรวจสอบว่าเปิดใช้การหมุนเวียนข้อมูลลับแล้วหรือไม่ ทำให้สามารถวัดระดับการดูแลข้อมูลลับได้

การผสานรวมกับบริการอื่น

บริการของ AWS จำนวนมากเรียกใช้ข้อมูลลับจาก Secrets Manager ได้โดยตรง

  • RDS และ Redshift สามารถจัดเก็บและจัดการข้อมูลประจำตัวหลักไว้ที่นั่นได้
  • ECS, Lambda และ CodeBuild สามารถส่งข้อมูลลับเข้าไปขณะทำงานได้

นั่นหมายความว่าเวิร์กโหลดจะได้รับข้อมูลประจำตัวอย่างปลอดภัย โดยโค้ดของคุณไม่ต้องฝังหรือดึงข้อมูลเหล่านั้นด้วยตนเอง

แนวทางปฏิบัติที่ดีที่สุด

เพื่อใช้ข้อมูลลับอย่างปลอดภัย:

  • อย่าฝังข้อมูลลับไว้ในโค้ดโดยตรง ให้ดึงข้อมูลจาก Secrets Manager
  • เปิดใช้การหมุนเวียน และใช้คีย์ KMS เฉพาะ
  • มอบสิทธิ์เข้าถึงตามหลักสิทธิ์เท่าที่จำเป็นสำหรับข้อมูลลับแต่ละรายการ และตรวจสอบการเรียกดู

ตรวจสอบความเข้าใจอย่างรวดเร็ว

เลือกบริการที่เหมาะสม

สรุปทบทวน

คุณได้เรียนรู้เกี่ยวกับ Secrets Manager

  • บริการนี้จัดเก็บ เข้ารหัส (ด้วย KMS) และหมุนเวียนข้อมูลลับโดยอัตโนมัติ
  • แอปพลิเคชันจะดึงข้อมูลลับขณะทำงานผ่านการเรียก API ที่ควบคุมด้วย IAM โดยไม่ฝังข้อมูลลับไว้ในโค้ด
  • เลือกใช้บริการนี้แทน Parameter Store เมื่อจำเป็นต้องมีการหมุนเวียนหรือการแบ่งปันข้ามบัญชี

คำถามที่พบบ่อย

บทเรียน “จัดเก็บข้อมูลรับรองใน Secrets Manager” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “จัดเก็บข้อมูลรับรองใน Secrets Manager” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “จัดเก็บข้อมูลรับรองใน Secrets Manager”

จัดเก็บและหมุนเวียนข้อมูลลับของฐานข้อมูลและ API อย่างปลอดภัย โดยไม่ใส่ไว้ในโค้ด คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “จัดเก็บข้อมูลรับรองใน Secrets Manager” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ
  2. บังคับใช้การเข้ารหัสเริ่มต้นทุกแห่ง
  3. ใบรับรอง TLS ด้วย AWS Certificate Manager
  4. จัดเก็บข้อมูลรับรองใน Secrets Manager
← กลับไปที่ Cloud & IT Cert Prep