Clément Schanen

Sécurité, identité et conformitéService global

Secrets Manager

Permet la gestion sécurisée des secrets avec une rotation automatisée

Fonctionnalités

  • Centralisation des secrets
  • Chiffrement automatique avec KMS
  • Contrôle des accès via IAM
  • Récupération des secrets (API/SDK)
  • Rotation automatique

Concepts clés

Secret

  • Donnée confidentielle (mot de passe, token, clé API…), stockée dans Secrets Manager sous forme chiffrée

Contrôle des accès

  • Pour accéder à un secret, deux verrous sont nécessaires :
    • Le chiffrement KMS (CMK / AWS- managed key)
    • La permission IAM pour lire ou mettre à jour le secret

Chiffrement KMS

  • Chiffrement au repos (KMS) et en transit (TLS)
  • Configuration supplémentaire non nécessaire
  • Possibilité d’utiliser une CMK personnalisée

Rotation automatique

  • Fonctionne sans interruption de service
  • Activation via la console ou l’IAC (CloudFormation, Terraform…)
  • Utilise une fonction lambda de rotation
  • Gestion de plusieurs versions du secret

AWS effectue une rotation de test lors de l’activation afin de valider le processus

Récupération des secrets

  • Les secrets sont récupérés dynamiquement avec :
    • l’API AWS
    • les SDK
    • le CLI

Cela permet :

  • de ne pas avoir de secret dans le code (et donc dans les dépôts)
  • la centralisation des secrets
  • une segmentation fine des accès
  • des mises à jours sans re-déploiements

Points d’attention

  • Coût : Secrets Manager coûte plus cher que Parameter Store (≈ 0,40$/secret/mois + coûts d’appels)
  • Il y a un délai de minimum 7 jours avant la suppression d’un secret
  • La rotation des secrets nécessite une fonction lambda (sauf pour RDS où c’est géré automatiquement)