จัดเก็บข้อมูลรับรองใน Secrets Manager
จัดเก็บและหมุนเวียนข้อมูลลับของฐานข้อมูลและ API อย่างปลอดภัย โดยไม่ใส่ไว้ในโค้ด
จัดเก็บข้อมูลรับรองใน Secrets Manager เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
ปัญหาความลับที่ฝังไว้ในโค้ด
รหัสผ่านฐานข้อมูลและคีย์ API ที่ฝังไว้ในโค้ดหรือไฟล์การตั้งค่าเป็นสาเหตุสำคัญของการรั่วไหล พวกมันอาจรั่วผ่านคลังโค้ด บันทึกการทำงาน และข้อมูลสำรอง
AWS Secrets Manager จัดเก็บข้อมูลลับอย่างปลอดภัย ควบคุมการเข้าถึงด้วย IAM และสามารถ หมุนเวียนข้อมูลลับโดยอัตโนมัติ ทำให้ข้อมูลลับไม่ต้องอยู่ในโค้ด
สิ่งที่ Secrets Manager ทำได้
Secrets Manager จัดเก็บ เข้ารหัส เรียกคืน และหมุนเวียนข้อมูลลับ เช่น ข้อมูลรับรองฐานข้อมูลและคีย์ API
- ข้อมูลลับจะถูกเข้ารหัสขณะจัดเก็บด้วย KMS
- แอปพลิเคชันเรียกข้อมูลลับขณะทำงานผ่านการเรียก API แทนการฝังข้อมูลไว้ในแอปพลิเคชัน
การเข้ารหัสและการควบคุมการเข้าถึง
ข้อมูลลับแต่ละรายการจะถูกเข้ารหัสด้วยคีย์ KMS และมี IAM รวมถึง นโยบายที่อิงตามทรัพยากร ซึ่งเป็นตัวเลือกเสริมคอยควบคุม
คุณให้สิทธิ์เฉพาะบทบาทที่จำเป็นต้องเข้าถึงข้อมูลลับแต่ละรายการ และการเรียกคืนทุกครั้งจะถูกบันทึกใน CloudTrail ทำให้ตรวจสอบความรับผิดชอบได้อย่างครบถ้วน
การหมุนเวียนอัตโนมัติ
คุณสมบัติเด่นคือ การหมุนเวียนอัตโนมัติ
- ฟังก์ชัน Lambda จะเปลี่ยนข้อมูลลับตามกำหนดเวลาและอัปเดตพื้นที่จัดเก็บ
- ระบบหมุนเวียนในตัวรองรับ RDS และฐานข้อมูลอื่น ๆ
การหมุนเวียนช่วยจำกัดช่วงเวลาที่ผู้โจมตีจะสร้างความเสียหายได้ หากข้อมูลรับรองถูกเปิดเผย
การทำงานของการหมุนเวียน
สำหรับฐานข้อมูล การหมุนเวียนมักใช้ข้อมูลรับรองสองชุดหรือกลยุทธ์ผู้ใช้สลับกัน เพื่อให้แอปพลิเคชันไม่เคยพบรหัสผ่านที่ใช้ไม่ได้ระหว่างการเปลี่ยนแปลง
ฟังก์ชัน Lambda จะสร้างค่าข้อมูลลับใหม่ ทดสอบค่า แล้วเลื่อนให้เป็นค่าหลัก ทั้งหมดนี้ทำได้โดยไม่หยุดให้บริการเมื่อกำหนดค่าอย่างถูกต้อง
การเรียกคืนข้อมูลลับขณะทำงาน
แอปพลิเคชันเรียกใช้ GetSecretValue เพื่อดึงข้อมูลลับเมื่อจำเป็น และมักเก็บแคชไว้ชั่วครู่
เนื่องจากแอปพลิเคชันมีบทบาท IAM จึงไม่จำเป็นต้องใช้ข้อมูลรับรองแบบคงที่เพื่อเรียกคืนข้อมูลลับ ทำให้กระบวนการนำคีย์ระยะยาวออกจากโค้ดเสร็จสมบูรณ์
aws secretsmanager get-secret-value \
--secret-id prod/db/credentials \
--query SecretStringSecrets Manager เปรียบเทียบกับ Parameter Store
SSM Parameter Store สามารถจัดเก็บการตั้งค่าและข้อมูลลับ (SecureString) ได้เช่นกัน และ ไม่มีค่าใช้จ่ายสำหรับพารามิเตอร์มาตรฐาน
- เลือก Secrets Manager หากต้องการ การหมุนเวียนอัตโนมัติในตัวและการแชร์ข้อมูลลับข้ามบัญชี
- เลือก Parameter Store หากต้องการการตั้งค่าที่เรียบง่าย ไม่มีค่าใช้จ่าย และไม่ต้องหมุนเวียน
ข้ามบัญชีและข้ามรีเจียน
Secrets Manager รองรับ นโยบายทรัพยากรสำหรับแชร์ข้อมูลลับกับอีกบัญชีหนึ่ง และสามารถ ทำสำเนาข้อมูลลับไปยังรีเจียนอื่นได้
ความสามารถนี้รองรับแอปพลิเคชันหลายรีเจียนและการกู้คืนจากภัยพิบัติ โดยทำให้มีข้อมูลลับชุดเดียวกันพร้อมใช้งานในตำแหน่งที่เวิร์กโหลดทำงาน
การตรวจสอบและการเฝ้าระวัง
ตรวจสอบการใช้งานข้อมูลลับด้วย CloudTrail (ใครเป็นผู้เรียกดูหรือหมุนเวียนข้อมูลลับ) และตรวจจับความผิดปกติ
ตัวอย่างเช่น GuardDuty สามารถแจ้งเตือนรูปแบบการเข้าถึงที่ผิดปกติ และกฎของ Config สามารถตรวจสอบว่าเปิดใช้การหมุนเวียนข้อมูลลับแล้วหรือไม่ ทำให้สามารถวัดระดับการดูแลข้อมูลลับได้
การผสานรวมกับบริการอื่น
บริการของ AWS จำนวนมากเรียกใช้ข้อมูลลับจาก Secrets Manager ได้โดยตรง
- RDS และ Redshift สามารถจัดเก็บและจัดการข้อมูลประจำตัวหลักไว้ที่นั่นได้
- ECS, Lambda และ CodeBuild สามารถส่งข้อมูลลับเข้าไปขณะทำงานได้
นั่นหมายความว่าเวิร์กโหลดจะได้รับข้อมูลประจำตัวอย่างปลอดภัย โดยโค้ดของคุณไม่ต้องฝังหรือดึงข้อมูลเหล่านั้นด้วยตนเอง
แนวทางปฏิบัติที่ดีที่สุด
เพื่อใช้ข้อมูลลับอย่างปลอดภัย:
- อย่าฝังข้อมูลลับไว้ในโค้ดโดยตรง ให้ดึงข้อมูลจาก Secrets Manager
- เปิดใช้การหมุนเวียน และใช้คีย์ KMS เฉพาะ
- มอบสิทธิ์เข้าถึงตามหลักสิทธิ์เท่าที่จำเป็นสำหรับข้อมูลลับแต่ละรายการ และตรวจสอบการเรียกดู
ตรวจสอบความเข้าใจอย่างรวดเร็ว
เลือกบริการที่เหมาะสม
สรุปทบทวน
คุณได้เรียนรู้เกี่ยวกับ Secrets Manager
- บริการนี้จัดเก็บ เข้ารหัส (ด้วย KMS) และหมุนเวียนข้อมูลลับโดยอัตโนมัติ
- แอปพลิเคชันจะดึงข้อมูลลับขณะทำงานผ่านการเรียก API ที่ควบคุมด้วย IAM โดยไม่ฝังข้อมูลลับไว้ในโค้ด
- เลือกใช้บริการนี้แทน Parameter Store เมื่อจำเป็นต้องมีการหมุนเวียนหรือการแบ่งปันข้ามบัญชี
คำถามที่พบบ่อย
บทเรียน “จัดเก็บข้อมูลรับรองใน Secrets Manager” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “จัดเก็บข้อมูลรับรองใน Secrets Manager” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “จัดเก็บข้อมูลรับรองใน Secrets Manager”
จัดเก็บและหมุนเวียนข้อมูลลับของฐานข้อมูลและ API อย่างปลอดภัย โดยไม่ใส่ไว้ในโค้ด คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “จัดเก็บข้อมูลรับรองใน Secrets Manager” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ
- บังคับใช้การเข้ารหัสเริ่มต้นทุกแห่ง
- ใบรับรอง TLS ด้วย AWS Certificate Manager
- จัดเก็บข้อมูลรับรองใน Secrets Manager