Перейти к содержимому
12 / 15

Как хранить секреты и ключи шифрования в облаке?

Секреты (пароли БД, ключи сторонних API, токены) хранят в специализированном сервисе — Secrets Manager, Parameter Store, Vault, — а приложение получает их по своей роли во время выполнения, а не через переменные в образе или репозитории. Сервис управления ключами (KMS) хранит мастер-ключи и выполняет шифрование, никогда не отдавая сам ключ: типичная схема — шифрование конвертом, где данные шифруются одноразовым ключом данных, а он, в свою очередь, мастер-ключом. Секреты должны иметь владельца, срок и ротацию; доступ — узкий, каждое обращение попадает в журнал аудита.

Как хранить секреты и ключи шифрования в облаке? | JScriptiser