Praticar de graça

🔐Entenda o Secrets Manager

O Secrets Manager guarda senhas e chaves fora do código, cifradas, e entrega só pra quem tem permissão. Senha em arquivo de código vaza no primeiro commit — aqui a aplicação busca o segredo pelo nome em tempo de execução, e você troca a senha sem novo deploy.

Pra que serve

Centralizar credenciais (senha de banco, chave de API, token) com segurança e auditoria. O grande diferencial é a rotação automática: ele pode trocar a senha do banco sozinho a cada X dias, sem ninguém mexer no código.

Onde se usa no mundo real

Vocabulário

Segredo (secret)
o valor guardado (texto ou JSON), cifrado com KMS.
Versão
cada mudança de valor cria uma versão; quem lê pelo nome pega a atual.
with-decryption
flag pra receber o valor decifrado (senão vem cifrado).
Janela de recuperação
ao apagar, ele agenda a exclusão (7–30 dias); dá pra restaurar antes.
💰 Como cobra: Você paga por segredo guardado por mês + por chamadas de API. É pago (diferente do Parameter Store, que é grátis), mas oferece rotação automática.

Comandos que você aprende nesta trilha

Cada um deles roda de verdade no terminal do CLImb, com a mesma saída e as mesmas mensagens de erro que a AWS devolve.

aws secretsmanager list-secrets

aws secretsmanager list-secrets

aws secretsmanager list-secrets

aws secretsmanager create-secret

aws secretsmanager create-secret

aws secretsmanager create-secret --name senha-banco-loja --secret-string troque-me-123

aws secretsmanager get-secret-value

aws secretsmanager get-secret-value

aws secretsmanager get-secret-value --secret-id senha-banco-loja

aws secretsmanager update-secret

aws secretsmanager update-secret

aws secretsmanager update-secret --secret-id senha-banco-loja --secret-string senha-nova

aws secretsmanager delete-secret

aws secretsmanager delete-secret

aws secretsmanager delete-secret --secret-id senha-banco-loja --recovery-window-in-days 7
aws secretsmanager delete-secret --secret-id senha-banco-loja --force-delete-without-recovery

aws secretsmanager restore-secret

aws secretsmanager restore-secret

aws secretsmanager restore-secret --secret-id senha-banco-loja

aws secretsmanager describe-secret

USO

aws secretsmanager describe-secret --secret-id senha-banco-loja

aws secretsmanager tag-resource

USO

aws secretsmanager tag-resource --secret-id senha-banco-loja \
--tags Key=ambiente,Value=producao

aws secretsmanager get-random-password

USO

aws secretsmanager get-random-password --password-length 32 --exclude-punctuation

aws secretsmanager rotate-secret

USO

aws secretsmanager rotate-secret --secret-id senha-banco-loja \
--rotation-rules AutomaticallyAfterDays=30

O que você pratica (10 atividades)

Cada atividade é um pedido de trabalho, do jeito que ele chega no dia a dia — você resolve digitando os comandos, não escolhendo alternativa.

Segredos guardados

Senha no código é pedido de vazamento. O Secrets Manager guarda e entrega o segredo só pra quem tem permissão. Liste os segredos da conta.

Guarde a senha do banco

Crie o segredo senha-banco-loja com o valor troque-me-123.

Leia o segredo

É assim que a aplicação pega a senha em tempo de execução: recupere o valor do segredo.

Troque a senha

Vazou! Atualize o segredo pro valor senha-nova-2026. Repare: a aplicação continua lendo pelo mesmo nome e já pega a nova.

Apagar (com rede de proteção)

Marque o segredo pra ser apagado em 7 dias (--recovery-window-in-days 7). Ele NÃO some na hora — é a proteção contra apagar sem querer.

Ops, era usado ainda!

Descobriram que o segredo ainda estava em uso. Restaure ele antes que a janela acabe.

Auditar sem poder ler

A auditoria quer saber quando a senha do banco foi criada e se ela troca sozinha — mas ninguém da auditoria pode ler a senha. Descreva o segredo senha-banco-loja. <small>(repare no que NÃO vem na resposta)</small>

De quem é este segredo?

A conta tem dezenas de segredos e ninguém sabe de qual ambiente é cada um — nem a fatura separa. Etiquete o senha-banco-loja com ambiente=producao.

Pare de inventar senha

Vai nascer um banco novo e alguém já ia digitar Senha@123. Senha inventada por gente tem padrão, e padrão se quebra. Gere uma senha de 32 caracteres sem pontuação (o banco antigo não aceita símbolos).

Que a senha troque sozinha

Segredo que nunca muda é só um arquivo de senha caro. Ligue a rotação automática do senha-banco-loja a cada 30 dias — é isto que justifica o Secrets Manager em vez do Parameter Store.<br><small>⚠️ Simplificado aqui: na AWS real a rotação exige uma função Lambda que saiba trocar a senha no banco e gravar a nova versão; sem ela o comando falha. Neste simulador a rotação é simulada pra você ver o efeito no describe-secret.</small>

Continue por aqui

Ler explica. Digitar fixa. No CLImb você roda os comandos de verdade num terminal AWS simulado — o estado persiste entre eles, como na nuvem real.

As 3 primeiras atividades desta trilha são abertas; o resto faz parte do plano Pro.

Começar — 3 atividades grátis
Todas as lições · Praticar no terminal · Sobre