本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
什么是 AWS Secrets Manager?
AWS Secrets Manager 帮助您在数据库凭证、应用程序凭证、OAuth 令牌、API 密钥和其他密钥的整个生命周期中管理、检索和轮换。许多 AWS 服务在密钥管理器中存储和使用密钥。
Secrets Manager 无需应用程序源代码中的硬编码凭证,因此可帮助您改进安全状况。将凭证存储在 Secrets Manager 中有助于避免检查您应用程序或组件的任何人泄露这些凭证。您可以将硬编码凭证替换为对 Secrets Manager 服务的运行时系统调用,以便在需要时动态检索凭证。
使用 Secrets Manager,您可以为密钥配置自动轮换计划。这样,您就可以将长期密钥替换为短期密钥,从而显著降低泄露风险。由于凭证不再与应用程序存储在一起,所以轮换凭证不再需要更新应用程序并将更改部署到应用程序客户端。
对于您的组织可能拥有的其他类型的密钥:
-
AWS 证书 — 我们推荐AWS Identity and Access Management。
-
加密密钥 – 建议使用 AWS Key Management Service。
-
SSH 密钥 – 建议使用 Amazon EC2 Instance Connect。
-
私有密钥和证书 – 建议使用 AWS Certificate Manager。
Secrets Manager 入门
如果不熟悉 Secrets Manager,请从以下教程之一开始:
可使用密钥执行的其他任务:
符合标准
AWS Secrets Manager 已接受多项标准的审计,当您需要获得合规性认证时,可以成为解决方案的一部分。有关更多信息,请参阅 合规性验证 AWS Secrets Manager。
定价
使用 Secrets Manager 时,仅按实际使用量收费,无最低费用或设置费用。标记为已删除的密钥不收取任何费用。有关当前完整定价列表,请参阅 AWS Secrets Manager 定价
您可以使用密钥管理器创建 AWS 托管式密钥 aws/secretsmanager的来免费加密您的密钥。如果您创建自己的 KMS 密钥来加密您的机密,则按当前费 AWS KMS 率向您 AWS 收费。有关更多信息,请参阅AWS Key Management Service 定价
当您开启自动轮换(托管轮换除外)时,Secrets Manager 使用 AWS Lambda 函数轮换密钥,轮换功能将按当前 Lambda 费率向您收费。有关更多信息,请参阅AWS Lambda 定价
如果您 AWS CloudTrail 在账户上启用,则可以获取密钥管理器发出的 API 调用的日志。密钥管理器将所有事件记录为管理事件。 AWS CloudTrail 免费存储所有管理事件的第一份副本。但是,如果启用通知,可能会对 Amazon S3 的日志存储和 Amazon SNS 产生费用。此外,如果您设置了其他跟踪,管理事件的其他副本可能会产生费用。有关更多信息,请参阅AWS CloudTrail 定价
您可以在 Secrets Manager 中使用成本分配标签来跟踪和分类与特定密钥或项目相关联的费用。有关更多信息,请参阅本指南在中标记机密 AWS Secrets Manager中的和 AWS Billing 用户指南中的使用 AWS 成本分配标签。