SKILL.md
唯讀
名稱
creating-secrets-using-best-practices
描述
依照安全最佳實務,在 AWS Secrets Manager 中建立與管理機密。建立機密時務必使用此技能——它會設定專屬的 KMS 加密金鑰、自動輪換、最低權限 IAM 政策、CloudTrail 稽核以及生命週期管理,這些都是生產級機密處理不可或缺的功能。
版本
1
使用最佳實務建立機密
概述
在 AWS Secrets Manager 中建立與管理機密的領域專業知識,包含生產級安全控制:KMS 加密、自動輪換、最低權限 IAM 政策、CloudTrail 稽核以及生命週期管理。
依照最佳實務建立機密
若要在 AWS Secrets Manager 中建立妥善保護的機密,請確實遵循以下程序。
請參閱機密建立程序。
該程序支援四種機密類型:資料庫憑證、API 金鑰、OAuth 權杖以及自訂機密。每種類型都會以適當的結構建立,並使用專屬的 KMS 金鑰加密。
疑難排解
KMS 金鑰存取問題
請確認 IAM 主體具有 kms:CreateKey 和 kms:PutKeyPolicy 權限,且金鑰政策授予 kms:GenerateDataKey、kms:Decrypt 和 kms:DescribeKey,並以 kms:ViaService 限定範圍至 secretsmanager.<region>.amazonaws.com。詳細資訊請參閱完整程序。
輪換設定失敗
請檢查 Lambda 輪換函數是否存在、具有適當權限,且能連線至目標系統。檢閱輪換函數的 CloudWatch 日誌。
機密存取遭拒
請確認 IAM 政策已附加至正確的主體、KMS 金鑰政策允許解密(以及寫入/輪換所需的 kms:GenerateDataKey),且主體使用 HTTPS。詳細資訊請參閱完整程序。






