creating-secrets-using-best-practices

creating-secrets-using-best-practices

热门

按照安全最佳实践在 AWS Secrets Manager 中创建和管理密钥。创建密钥时始终使用此技能——它会设置专用的 KMS 加密密钥、自动轮换、最小权限 IAM 策略、CloudTrail 审计以及生命周期管理,这些对于生产级密钥处理至关重要。

2159Star
204Fork
更新于 2026/7/28
SKILL.md
readonly只读
name
creating-secrets-using-best-practices
description

按照安全最佳实践在 AWS Secrets Manager 中创建和管理密钥。创建密钥时始终使用此技能——它会设置专用的 KMS 加密密钥、自动轮换、最小权限 IAM 策略、CloudTrail 审计以及生命周期管理,这些对于生产级密钥处理至关重要。

version
1

使用最佳实践创建密钥

概述

在 AWS Secrets Manager 中创建和管理密钥的领域专业知识,包含生产级安全控制:KMS 加密、自动轮换、最小权限 IAM 策略、CloudTrail 审计和生命周期管理。

按照最佳实践创建密钥

要在 AWS Secrets Manager 中创建一个安全配置的密钥,请严格按照以下步骤操作。
请参阅密钥创建流程

该流程支持四种密钥类型:数据库凭证、API 密钥、OAuth 令牌和自定义密钥。每种类型都有适当的结构,并使用专用的 KMS 密钥进行加密。

故障排除

KMS 密钥访问问题

验证 IAM 主体是否具有 kms:CreateKeykms:PutKeyPolicy 权限,并且密钥策略是否授予 kms:GenerateDataKeykms:Decryptkms:DescribeKey,并限定 kms:ViaServicesecretsmanager.<region>.amazonaws.com。详情请参阅完整流程。

轮换设置失败

检查 Lambda 轮换函数是否存在、具有适当权限并且能够访问目标系统。查看轮换函数的 CloudWatch 日志。

密钥访问被拒绝

验证 IAM 策略是否附加到正确的主体,KMS 密钥策略是否允许解密(以及写入/轮换所需的 kms:GenerateDataKey),并且主体是否使用 HTTPS。详情请参阅完整流程。