Sécurité, identité et conformitéService global
Secrets Manager
Permet la gestion sécurisée des secrets avec une rotation automatisée
Fonctionnalités
- Centralisation des secrets
- Chiffrement automatique avec KMS
- Contrôle des accès via IAM
- Récupération des secrets (API/SDK)
- Rotation automatique
Concepts clés
Secret
- Donnée confidentielle (mot de passe, token, clé API…), stockée dans Secrets Manager sous forme chiffrée
Contrôle des accès
- Pour accéder à un secret, deux verrous sont nécessaires :
- Le chiffrement KMS (CMK / AWS- managed key)
- La permission IAM pour lire ou mettre à jour le secret
Chiffrement KMS
- Chiffrement au repos (KMS) et en transit (TLS)
- Configuration supplémentaire non nécessaire
- Possibilité d’utiliser une CMK personnalisée
Rotation automatique
- Fonctionne sans interruption de service
- Activation via la console ou l’IAC (CloudFormation, Terraform…)
- Utilise une fonction lambda de rotation
- Gestion de plusieurs versions du secret
AWS effectue une rotation de test lors de l’activation afin de valider le processus
Récupération des secrets
- Les secrets sont récupérés dynamiquement avec :
- l’API AWS
- les SDK
- le CLI
Cela permet :
- de ne pas avoir de secret dans le code (et donc dans les dépôts)
- la centralisation des secrets
- une segmentation fine des accès
- des mises à jours sans re-déploiements
Points d’attention
- Coût : Secrets Manager coûte plus cher que Parameter Store (≈ 0,40$/secret/mois + coûts d’appels)
- Il y a un délai de minimum 7 jours avant la suppression d’un secret
- La rotation des secrets nécessite une fonction lambda (sauf pour RDS où c’est géré automatiquement)