View a markdown version of this page

Keamanan dan izin - AWS Secrets Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Keamanan dan izin

Rahasia eksternal yang dikelola tidak mengharuskan Anda untuk berbagi hak istimewa tingkat admin dari akun aplikasi pihak ketiga Anda dengan. AWS Sebaliknya, proses rotasi menggunakan kredenSIAL dan metadata yang Anda berikan untuk melakukan panggilan API resmi ke aplikasi pihak ketiga untuk pembaruan dan validasi kredenSIAL.

Rahasia eksternal yang dikelola mempertahankan standar keamanan yang sama dengan jenis rahasia Manajer Rahasia lainnya. Nilai rahasia dienkripsi saat diam menggunakan kunci KMS Anda dan dalam transit menggunakan TLS. Akses ke rahasia dikendalikan melalui kebijakan IAM dan kebijakan berbasis sumber daya. Saat menggunakan Kunci Terkelola Pelanggan untuk mengenkripsi rahasia Anda, Anda perlu memperbarui kebijakan IAM dari peran rotasi dan kebijakan kepercayaan CMK untuk memberikan izin yang diperlukan untuk memastikan rotasi berhasil.

Agar rotasi berfungsi dengan baik, Anda harus memberikan izin khusus kepada Manajer Rahasia untuk mengelola siklus hidup rahasia. Izin ini dapat dicakup ke rahasia individu dan mengikuti prinsip hak istimewa paling sedikit. Peran rotasi yang Anda berikan divalidasi selama penyiapan dan digunakan secara eksklusif untuk operasi rotasi.

Anda dapat membatasi masuknya IP ke sumber daya eksternal Anda dengan hanya mengizinkan daftar awalan yang dikelola rahasia eksternal yang AWS dikelola oleh Manajer Rahasia di wilayah tempat rahasia Anda ada. Daftar awalan diberi namacom.amazonaws.region.secretsmanager-managed-external-secrets, di region mana AWS Wilayah rahasia Anda. Menggunakan daftar awalan terkelola memastikan aturan masuk Anda secara otomatis tetap terkini saat rentang IP yang mendasarinya berubah.

Jika Anda lebih suka mereferensikan daftar awalan secara terprogram, Anda dapat menggunakan GetManagedPrefixListEntries API untuk mencantumkan IP yang perlu dicantumkan. Anda harus menyegarkan aturan masuk secara berkala dengan daftar awalan ini agar tetap terkini.

AWS Secrets Manager juga menawarkan solusi satu sentuhan untuk membuat kebijakan IAM dengan izin yang diperlukan untuk mengelola rahasia saat membuat rahasia melalui konsol Manajer Rahasia. Izin untuk peran ini dicakup untuk setiap mitra integrasi di setiap wilayah.

Contoh Kebijakan Izin:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowRotationAccess", "Action": [ "secretsmanager:DescribeSecret", "secretsmanager:GetSecretValue", "secretsmanager:PutSecretValue", "secretsmanager:UpdateSecretVersionStage" ], "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "secretsmanager:resource/Type": "SalesforceClientSecret" } } }, { "Sid": "AllowPasswordGenerationAccess", "Action": [ "secretsmanager:GetRandomPassword" ], "Resource": "*", "Effect": "Allow" } ] }

Catatan: Daftar tipe rahasia yang tersedia untuk secretsmanager: resource/Type dapat ditemukan di Mitra Integrasi.

Contoh Kebijakan Kepercayaan:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsManagerPrincipalAccess", "Effect": "Allow", "Principal": { "Service": "secretsmanager.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnLike": { "aws:SourceArn": "arn:aws:secretsmanager:us-east-1:111122223333:secret:*" } } } ] }