AWS Secrets Manager dan Parameter Store
Menggunakan Data Store di AWS
Dunieski Otano
AWS Solutions Architect
Bencana sandi hardcode
Developer meng-hardcode sandi database dalam kode
Kode didorong ke repositori GitHub publik
Penyerang menemukan sandi dalam 12 menit
Database dihapus, tebusan diminta
Mengapa jangan pernah hardcode secret
Kesalahan umum
Hardcode di source code
Teks polos di file konfigurasi
Terkirim ke version control
Konsekuensi
Terbuka di repositori publik
Sulit dirotasi
Jejak audit tidak ada
Gambaran AWS Secrets Manager
Tujuan
Simpan dan rotasi kredensial otomatis
Apa yang disimpan
Sandi database, API key, token OAuth
Fitur utama
Rotasi otomatis, enkripsi KMS, audit logging
Rotasi otomatis Secrets Manager
Proses rotasi
Fungsi Lambda memperbarui kredensial
Jendela rotasi
Atur waktu rotasi (rate atau cron)
Tanpa downtime
Sandi lama dan baru berlaku saat rotasi
Menyimpan secret dalam format JSON
Rahasia terstruktur
Simpan beberapa nilai dalam satu secret
Format JSON
{"username": "admin", "password": "...", "host": "db.example.com"}
Ambil dan parse
Gunakan API GetSecretValue
Gambaran Parameter Store
Bagian dari
AWS Systems Manager
Tujuan
Simpan konfigurasi dan secret statis
Organisasi hierarkis
/app/prod/db/password
/app/dev/api-key
Free tier
Hingga 10.000 parameter standar (maks 4 KB)
Parameter lanjutan (maks 8 KB) berbiaya
Tipe parameter Parameter Store
String
Teks polos untuk konfigurasi (feature flag, endpoint)
StringList
Nilai dipisah koma (alamat IP)
SecureString
Terenkripsi dengan KMS (sandi, API key)
Panduan memilih: Secrets Manager vs Parameter Store
Gunakan Secrets Manager saat
Perlu rotasi otomatis
Menyimpan kredensial database
Gunakan Parameter Store saat
Nilai konfigurasi statis
Sensitif biaya (free tier)
Gunakan keduanya
Pola umum di produksi
Ayo berlatih!
Menggunakan Data Store di AWS
Preparing Video For Download...