Proteger credenciais de aplicacao usando segredo rotacionavel e acesso por role.
- Crie uma KMS customer-managed key para segredos.
- Crie um segredo no Secrets Manager (usuario/senha de teste) usando a chave.
- Crie role IAM para workload (EC2/Lambda) com permissao
secretsmanager:GetSecretValueekms:Decrypt. - Associe a role ao recurso de compute.
- Leia o segredo via SDK/CLI sem credenciais estaticas.
- Ative rotacao automatica (quando aplicavel).
- workload le segredo com role
- acesso negado para principal sem permissao
- eventos de acesso aparecem no CloudTrail
- remover segredo de laboratorio
- remover role/policies e chave criada
Credito autoral: Thiago Cardoso - LinkedIn