creating-secrets-using-best-practices

creating-secrets-using-best-practices

熱門

依照安全最佳實務,在 AWS Secrets Manager 中建立與管理機密。建立機密時務必使用此技能——它會設定專屬的 KMS 加密金鑰、自動輪換、最低權限 IAM 政策、CloudTrail 稽核以及生命週期管理,這些都是生產級機密處理不可或缺的功能。

2159星標
204分支
更新於 2026/7/28
SKILL.md
readonlyread-only
name
creating-secrets-using-best-practices
description

Creates and manages secrets in AWS Secrets Manager following security best practices. Always use this skill when creating secrets — it sets up dedicated KMS encryption keys, automatic rotation, least-privilege IAM policies, CloudTrail auditing, and lifecycle management that are essential for production-grade secret handling.

version
1

使用最佳實務建立機密

概述

在 AWS Secrets Manager 中建立與管理機密的領域專業知識,包含生產級安全控制:KMS 加密、自動輪換、最低權限 IAM 政策、CloudTrail 稽核以及生命週期管理。

依照最佳實務建立機密

若要在 AWS Secrets Manager 中建立妥善保護的機密,請確實遵循以下程序。
請參閱機密建立程序

該程序支援四種機密類型:資料庫憑證、API 金鑰、OAuth 權杖以及自訂機密。每種類型都會以適當的結構建立,並使用專屬的 KMS 金鑰加密。

疑難排解

KMS 金鑰存取問題

請確認 IAM 主體具有 kms:CreateKeykms:PutKeyPolicy 權限,且金鑰政策授予 kms:GenerateDataKeykms:Decryptkms:DescribeKey,並以 kms:ViaService 限定範圍至 secretsmanager.<region>.amazonaws.com。詳細資訊請參閱完整程序。

輪換設定失敗

請檢查 Lambda 輪換函數是否存在、具有適當權限,且能連線至目標系統。檢閱輪換函數的 CloudWatch 日誌。

機密存取遭拒

請確認 IAM 政策已附加至正確的主體、KMS 金鑰政策允許解密(以及寫入/輪換所需的 kms:GenerateDataKey),且主體使用 HTTPS。詳細資訊請參閱完整程序。