View a markdown version of this page

Crea un AWS Secrets Manager Secret - AWS Secrets Manager

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Crea un AWS Secrets Manager Secret

Un segreto può essere costituito da una password, da un insieme di credenziali, ad esempio un nome utente e una password, da un token OAuth o da altre informazioni del segreto archiviate in un formato crittografato in Secrets Manager.

Suggerimento

Per le credenziali degli utenti amministratori di Amazon RDS e Amazon Redshift, ti consigliamo di utilizzare Managed Secrets. Il segreto gestito viene creato tramite il servizio di gestione, quindi è possibile utilizzare la rotazione gestita.

Quando si utilizza la console per archiviare le credenziali del database di origine replicato in altre regioni, il segreto contiene le informazioni di connessione per il database di origine. Se poi replichi il segreto, le repliche saranno copie del segreto di origine e conterranno le stesse informazioni di connessione. È possibile aggiungere ulteriori key/value coppie al segreto per le informazioni di connessione regionali.

Per creare un segreto, sono necessarie le autorizzazioni concesse dalla policy SecretsManagerReadWrite gestita.

Secrets Manager genera una voce di CloudTrail registro quando si crea un segreto. Per ulteriori informazioni, consulta Log AWS Secrets Manager eventi con AWS CloudTrail.

Come creare un segreto (console)
  1. Apri la console di Secrets Manager all'indirizzo https://console.aws.amazon.com/secretsmanager/.

  2. Scegli Archivia un nuovo segreto.

  3. Nella pagina Choose secret type (Scegli il tipo di segreto), effettua le seguenti operazioni:

    1. Per Tipo di segreto, procedere in uno dei seguenti modi:

      • Per memorizzare le credenziali del database, scegli il tipo di credenziali del database da archiviare. Quindi scegli il database e inserisci le credenziali.

      • Per archiviare chiavi API, token di accesso e credenziali non destinate ai database, scegli Altro tipo di segreto.

        In Key/value coppia, inserisci il tuo segreto in Key/value coppie JSON oppure scegli la scheda Testo normale e inserisci il segreto in qualsiasi formato. Puoi archiviare fino a 65536 byte nel segreto. Alcuni esempi:

        API key

        Inserisci in coppia: key/value

        ClientID : my_client_id

        ClientSecret : wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY

        OAuth token

        Inserisci come testo in chiaro:

        AKIAI44QH8DHBEXAMPLE

        Digital certificate

        Inserisci come testo normale:

        -----BEGIN CERTIFICATE----- EXAMPLE -----END CERTIFICATE-----
        Private key

        Inserisci come testo normale:

        –--- BEGIN PRIVATE KEY ---- EXAMPLE ––-- END PRIVATE KEY –---
      • Per archiviare un segreto esterno gestito da un partner di Secrets Manager, scegli Partner secret. Quindi scegli il partner e fornisci i dettagli che identificano il segreto del partner. Per informazioni dettagliate, vedi Utilizzo AWS Secrets Manager segreti esterni gestiti per gestire segreti di terze parti.

    2. Per la chiave di crittografia, scegli AWS KMS key quella utilizzata da Secrets Manager per crittografare il valore segreto. Per ulteriori informazioni, consulta Crittografia e decrittografia del segreto.

      • Nella maggior parte dei casi, scegli aws/secretsmanager di utilizzare Secrets Manager. Chiave gestita da AWS L'utilizzo di questa chiave non prevede costi aggiuntivi.

      • Se devi accedere alla chiave segreta da un'altra Account AWS persona o se desideri utilizzare la tua chiave KMS in modo da poterla ruotare o applicarvi una politica chiave, scegli una chiave gestita dal cliente dall'elenco, inserisci la chiave ARN o l'alias ARN di una chiave gestita dal cliente o scegli Aggiungi nuova chiave per crearne una. Per informazioni sui costi di utilizzo di una chiave gestita dal cliente, consulta la sezione Prezzi.

        È necessario avere le Autorizzazioni per la chiave KMS. Per informazioni sull'accesso tra account, consulta Accesso AWS Secrets Manager segreti di un altro account.

    3. Scegli Next (Successivo).

  4. Nella pagina Configure secret (Configura il segreto), effettua le seguenti operazioni:

    1. Inserisci un Secret name (Nome del segreto) e una Description (Descrizione) descrittivi. I nomi segreti possono contenere da 1 a 512 caratteri alfanumerici e /_+ =.@-.

    2. (Facoltativo) Se ti viene creato un segreto esterno, inserisci i metadati richiesti dal partner Secrets Manager che detiene il segreto.

    3. (Facoltativo) Nella sezione Tags (Tag) aggiungere tag al segreto. Per le strategie di assegnazione dei tag, vedere Taggare i segreti in AWS Secrets Manager. Non archiviare informazioni sensibili nei tag perché non sono crittografate.

    4. (Facoltativo) In Permessi delle risorse, per aggiungere una policy delle risorse al tuo segreto, scegli Modifica delle autorizzazioni. Per ulteriori informazioni, consulta Resource-based politiche.

    5. (Facoltativo) In Replicate secret, per replicare il tuo segreto su un altro Regione AWS, scegli Replica segreto. Puoi replicare il tuo segreto immediatamente o tornare e replicarlo in un secondo momento. Per ulteriori informazioni, consulta Multi-region replica.

    6. Scegli Next (Successivo).

  5. (Facoltativo) Nella pagina Configure rotation (Configura la rotazione), puoi attivare la rotazione automatica. Puoi anche disattivare la rotazione e poi riattivarla in un secondo momento. Per ulteriori informazioni, consulta Rotazione dei segreti . Scegli Next (Successivo).

  6. Nella pagina Review (Revisione), rivedi i dettagli dei segreti e quindi scegli Store (Archivia).

    Secrets Manager ritorna all'elenco dei segreti. Se il segreto nuovo non viene visualizzato, scegli il pulsante aggiorna.

AWS CLI

Quando immetti i comandi in una shell dei comandi, c'è il rischio che la cronologia dei comandi sia accessibile o che le utilità abbiano accesso ai parametri dei comandi. Per informazioni, consulta Riduci i rischi derivanti dall'utilizzo di AWS CLI per archiviare i tuoi segreti AWS Secrets Manager.

Esempio Crea un segreto dalle credenziali del database in un file JSON

L’esempio di create-secret seguente mostra come creare un segreto partendo dalle credenziali in un file. Per ulteriori informazioni, vedere Caricamento AWS CLI dei parametri da un file nella Guida per l' AWS CLI utente.

Affinché Secrets Manager sia in grado di ruotare il segreto, devi assicurarti che il JSON corrisponda alla Struttura JSON di un segreto .

aws secretsmanager create-secret \ --name MyTestSecret \ --secret-string file://mycreds.json

Contenuti di mycreds.json:

{ "engine": "mysql", "username": "saanvis", "password": "EXAMPLE-PASSWORD", "host": "my-database-endpoint.us-west-2.rds.amazonaws.com", "dbname": "myDatabase", "port": "3306" }
Esempio Creazione di un segreto

L'esempio di create-secret seguente mostra come creare un segreto con due coppie chiave-valore.

aws secretsmanager create-secret \ --name MyTestSecret \ --description "My test secret created with the CLI." \ --secret-string '{"user":"diegor","password":"EXAMPLE-PASSWORD"}'
Esempio Creazione di un segreto

L'create-secretesempio seguente crea un segreto con due tag.

aws secretsmanager create-secret \ --name MyTestSecret \ --description "My test secret created with the CLI." \ --secret-string '{"user":"diegor","password":"EXAMPLE-PASSWORD"}' \ --tags '[{"Key": "FirstTag", "Value": "FirstValue"}, {"Key": "SecondTag", "Value": "SecondValue"}]'

AWS SDK

Per creare un segreto utilizzando uno degli AWS SDK, usa l'CreateSecretazione. Per ulteriori informazioni, consulta AWS SDK.