Creates and manages secrets in AWS Secrets Manager following security best practices. Always use this skill when creating secrets — it sets up dedicated KMS encryption keys, automatic rotation, least-privilege IAM policies, CloudTrail auditing, and lifecycle management that are essential for production-grade secret handling.
使用最佳實務建立機密
概述
在 AWS Secrets Manager 中建立與管理機密的領域專業知識,包含生產級安全控制:KMS 加密、自動輪換、最低權限 IAM 政策、CloudTrail 稽核以及生命週期管理。
依照最佳實務建立機密
若要在 AWS Secrets Manager 中建立妥善保護的機密,請確實遵循以下程序。
請參閱機密建立程序。
該程序支援四種機密類型:資料庫憑證、API 金鑰、OAuth 權杖以及自訂機密。每種類型都會以適當的結構建立,並使用專屬的 KMS 金鑰加密。
疑難排解
KMS 金鑰存取問題
請確認 IAM 主體具有 kms:CreateKey 和 kms:PutKeyPolicy 權限,且金鑰政策授予 kms:GenerateDataKey、kms:Decrypt 和 kms:DescribeKey,並以 kms:ViaService 限定範圍至 secretsmanager.<region>.amazonaws.com。詳細資訊請參閱完整程序。
輪換設定失敗
請檢查 Lambda 輪換函數是否存在、具有適當權限,且能連線至目標系統。檢閱輪換函數的 CloudWatch 日誌。
機密存取遭拒
請確認 IAM 政策已附加至正確的主體、KMS 金鑰政策允許解密(以及寫入/輪換所需的 kms:GenerateDataKey),且主體使用 HTTPS。詳細資訊請參閱完整程序。






