SKILL.md
readonly只读
name
creating-secrets-using-best-practices
description
按照安全最佳实践在 AWS Secrets Manager 中创建和管理密钥。创建密钥时始终使用此技能——它会设置专用的 KMS 加密密钥、自动轮换、最小权限 IAM 策略、CloudTrail 审计以及生命周期管理,这些对于生产级密钥处理至关重要。
version
1
使用最佳实践创建密钥
概述
在 AWS Secrets Manager 中创建和管理密钥的领域专业知识,包含生产级安全控制:KMS 加密、自动轮换、最小权限 IAM 策略、CloudTrail 审计和生命周期管理。
按照最佳实践创建密钥
要在 AWS Secrets Manager 中创建一个安全配置的密钥,请严格按照以下步骤操作。
请参阅密钥创建流程。
该流程支持四种密钥类型:数据库凭证、API 密钥、OAuth 令牌和自定义密钥。每种类型都有适当的结构,并使用专用的 KMS 密钥进行加密。
故障排除
KMS 密钥访问问题
验证 IAM 主体是否具有 kms:CreateKey 和 kms:PutKeyPolicy 权限,并且密钥策略是否授予 kms:GenerateDataKey、kms:Decrypt 和 kms:DescribeKey,并限定 kms:ViaService 为 secretsmanager.<region>.amazonaws.com。详情请参阅完整流程。
轮换设置失败
检查 Lambda 轮换函数是否存在、具有适当权限并且能够访问目标系统。查看轮换函数的 CloudWatch 日志。
密钥访问被拒绝
验证 IAM 策略是否附加到正确的主体,KMS 密钥策略是否允许解密(以及写入/轮换所需的 kms:GenerateDataKey),并且主体是否使用 HTTPS。详情请参阅完整流程。






