Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AWS Secrets Manager

devsecops

Définition

AWS Secrets Manager est un service managé d'Amazon Web Services dédié au stockage sécurisé, à la distribution contrôlée et à la rotation automatique des secrets applicatifs : identifiants de bases de données, clés d'API tierces, tokens OAuth et autres informations sensibles utilisées par les applications. Les secrets sont chiffrés au repos via AWS KMS et ne sont jamais exposés en clair dans le code source ou les fichiers de configuration, les applications les récupérant à l'exécution via l'API ou le SDK AWS avec authentification IAM. Le service propose une rotation automatique native pour les bases de données Amazon RDS, Aurora, Redshift et DocumentDB via des fonctions Lambda préconfigurées, ce qui élimine la pratique risquée des identifiants statiques valides indéfiniment ; des rotations personnalisées peuvent être définies pour d'autres types de secrets via des Lambda sur mesure. Chaque accès à un secret est journalisé dans AWS CloudTrail, permettant un audit précis de qui a consulté quel secret et à quel moment, un point critique pour la conformité PCI DSS ou SOC 2. Secrets Manager s'intègre nativement avec ECS, EKS, Lambda et Parameter Store, et son coût, facturé par secret stocké et par appel API, le distingue de l'alternative gratuite mais moins riche fonctionnellement qu'est AWS Systems Manager Parameter Store SecureString.

Description

AWS Secrets Manager stocke et distribue les secrets applicatifs avec rotation automatique native pour RDS, Redshift, DocumentDB et secrets personnalisés via Lambda. Chaque accès est loggué dans CloudTrail avec l'identité IAM du demandeur.

Mise en œuvre

Intégration applicative via SDK : aws secretsmanager get-secret-value --secret-id prod/myapp/db. En Kubernetes, utiliser AWS Secrets and Config Provider (ASCP) avec IRSA pour monter les secrets en volumes sans les exposer en variables d'environnement.

Points clés

  • Rotation automatique : Lambda exécute la rotation selon schedule configurable
  • Cross-account access via resource-based policies
  • Chiffrement KMS CMK par secret pour isolation maximale

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis