O Secrets Manager guarda senhas e chaves fora do código, cifradas, e entrega só pra quem tem permissão. Senha em arquivo de código vaza no primeiro commit — aqui a aplicação busca o segredo pelo nome em tempo de execução, e você troca a senha sem novo deploy.
Centralizar credenciais (senha de banco, chave de API, token) com segurança e auditoria. O grande diferencial é a rotação automática: ele pode trocar a senha do banco sozinho a cada X dias, sem ninguém mexer no código.
Cada um deles roda de verdade no terminal do CLImb, com a mesma saída e as mesmas mensagens de erro que a AWS devolve.
aws secretsmanager list-secretsaws secretsmanager list-secrets
aws secretsmanager list-secrets
aws secretsmanager create-secretaws secretsmanager create-secret
aws secretsmanager create-secret --name senha-banco-loja --secret-string troque-me-123
aws secretsmanager get-secret-valueaws secretsmanager get-secret-value
aws secretsmanager get-secret-value --secret-id senha-banco-loja
aws secretsmanager update-secretaws secretsmanager update-secret
aws secretsmanager update-secret --secret-id senha-banco-loja --secret-string senha-nova
aws secretsmanager delete-secretaws secretsmanager delete-secret
aws secretsmanager delete-secret --secret-id senha-banco-loja --recovery-window-in-days 7 aws secretsmanager delete-secret --secret-id senha-banco-loja --force-delete-without-recovery
aws secretsmanager restore-secretaws secretsmanager restore-secret
aws secretsmanager restore-secret --secret-id senha-banco-loja
aws secretsmanager describe-secretUSO
aws secretsmanager describe-secret --secret-id senha-banco-loja
aws secretsmanager tag-resourceUSO
aws secretsmanager tag-resource --secret-id senha-banco-loja \ --tags Key=ambiente,Value=producao
aws secretsmanager get-random-passwordUSO
aws secretsmanager get-random-password --password-length 32 --exclude-punctuation
aws secretsmanager rotate-secretUSO
aws secretsmanager rotate-secret --secret-id senha-banco-loja \ --rotation-rules AutomaticallyAfterDays=30
Cada atividade é um pedido de trabalho, do jeito que ele chega no dia a dia — você resolve digitando os comandos, não escolhendo alternativa.
Senha no código é pedido de vazamento. O Secrets Manager guarda e entrega o segredo só pra quem tem permissão. Liste os segredos da conta.
Crie o segredo senha-banco-loja com o valor troque-me-123.
É assim que a aplicação pega a senha em tempo de execução: recupere o valor do segredo.
Vazou! Atualize o segredo pro valor senha-nova-2026. Repare: a aplicação continua lendo pelo mesmo nome e já pega a nova.
Marque o segredo pra ser apagado em 7 dias (--recovery-window-in-days 7). Ele NÃO some na hora — é a proteção contra apagar sem querer.
Descobriram que o segredo ainda estava em uso. Restaure ele antes que a janela acabe.
A auditoria quer saber quando a senha do banco foi criada e se ela troca sozinha — mas ninguém da auditoria pode ler a senha. Descreva o segredo senha-banco-loja. <small>(repare no que NÃO vem na resposta)</small>
A conta tem dezenas de segredos e ninguém sabe de qual ambiente é cada um — nem a fatura separa. Etiquete o senha-banco-loja com ambiente=producao.
Vai nascer um banco novo e alguém já ia digitar Senha@123. Senha inventada por gente tem padrão, e padrão se quebra. Gere uma senha de 32 caracteres sem pontuação (o banco antigo não aceita símbolos).
Segredo que nunca muda é só um arquivo de senha caro. Ligue a rotação automática do senha-banco-loja a cada 30 dias — é isto que justifica o Secrets Manager em vez do Parameter Store.<br><small>⚠️ Simplificado aqui: na AWS real a rotação exige uma função Lambda que saiba trocar a senha no banco e gravar a nova versão; sem ela o comando falha. Neste simulador a rotação é simulada pra você ver o efeito no describe-secret.</small>
Ler explica. Digitar fixa. No CLImb você roda os comandos de verdade num terminal AWS simulado — o estado persiste entre eles, como na nuvem real.
As 3 primeiras atividades desta trilha são abertas; o resto faz parte do plano Pro.
Começar — 3 atividades grátis