5.4 - Protection des identifiants et secrets (Secrets Manager, Parameter Store, CloudHSM, clés d'accès)
L'objectif 5.4 de l'AWS Certified Security Specialty couvre le stockage, la rotation et la mise au rebut des identifiants dont une application a besoin. AWS Secrets Manager fait tourner un mot de passe de base de données selon un calendrier grâce à une fonction Lambda de rotation, sans changement de code, et les staging labels gardent les clients opérationnels pendant la fenêtre puisque l'ancienne valeur reste joignable sous AWSPREVIOUS pendant qu'AWSCURRENT bascule, la stratégie à utilisateurs alternés offrant une interruption nulle. Les paramètres SecureString de Parameter Store sont chiffrés avec KMS et ne coûtent rien en tier standard mais n'effectuent aucune rotation, et une application qui reçoit un blob chiffré a simplement oublié WithDecryption. Une fonction de rotation qui expire face à une base en sous-réseaux privés manque d'un endpoint VPC ou d'une route NAT vers l'API Secrets Manager, une lecture inter-comptes exige une politique de ressource sur le secret plus une permission sur une clé gérée par le client, et un secret supprimé n'est récupérable que dans sa fenêtre de récupération. Les meilleures réponses suppriment carrément le secret : authentification IAM pour RDS, Session Manager à la place des clés SSH, IAM Roles Anywhere pour les serveurs on-premises, OIDC pour un pipeline d'intégration, et IMDSv2 contre le vol d'identifiants par falsification de requête côté serveur. Une clé d'accès fuitée se désactive immédiatement, et les identifiants CloudHSM perdus, AWS ne peut pas les récupérer. Attends-toi à des scénarios de gestion de secrets.
Mot de passe à faire tourner selon un calendrier sans toucher au code = Secrets Manager avec fonction Lambda de rotation, Parameter Store ne fait pas de rotation. Les clients continuent pendant la rotation = AWSPREVIOUS reste résoluble pendant qu'AWSCURRENT bascule. Identifiants de crypto officer CloudHSM perdus = personne ne récupère les données, pas même AWS.
Questions d'entraînement
1. Un mot de passe de base de donnees utilise par une application doit tourner tous les trente jours sans modification de code. Quel service convient le mieux ?
- AWS Systems Manager Parameter Store avec un parametre SecureString et une fenetre de maintenance planifiee pour l'ecraser
- AWS Secrets Manager (bonne réponse)
- Amazon S3 avec un objet chiffre contenant les identifiants, rafraichi par une tache planifiee qui met aussi a jour la base
- AWS AppConfig avec un profil de configuration heberge dont la nouvelle version est deployee selon votre calendrier
Secrets Manager est le seul a offrir une rotation geree native : il execute une Lambda qui change le mot de passe sur la base et enregistre la nouvelle valeur de facon atomique, avec des etiquettes de version pour ne pas casser les clients en cours. Les trois autres ne font que stocker ou distribuer une valeur et vous obligeraient a construire et maintenir vous-meme tout le flux de rotation.
2. S3 Object Lock est active en mode conformite avec une retention de cinq ans sur un bucket. Que peut faire l'utilisateur root du compte sur un objet sous retention ?
- La supprimer, puisque l'utilisateur root echappe par construction a tout controle de niveau bucket
- Raccourcir la periode de retention apres ouverture d'un dossier de support documentant la raison metier du changement
- Rien : la version ne peut etre ni supprimee ni ecrasee avant l'expiration de la retention (bonne réponse)
- La deplacer vers Glacier Deep Archive, ce qui remet le compteur de retention a la date de la transition
Le mode conformite lie tout le monde, utilisateur root compris, et aucun recours au support ne permet de raccourcir ou de lever la retention, ce qui est precisement ce qui le rend acceptable aux regulateurs. Le mode gouvernance est la variante qui autorise un contournement privilegie, et une transition de cycle de vie change la classe de stockage sans toucher a la date de retention.
3. Une charge reglementee exige des operations cryptographiques dans un module materiel controle exclusivement par le client, avec validation FIPS 140-2 niveau 3. Quel service utiliser ?
- AWS Secrets Manager, en stockant les cles privees comme secrets et en les faisant tourner selon un calendrier defini
- AWS Systems Manager Parameter Store avec des parametres SecureString adosses a une cle KMS geree par le client
- AWS Certificate Manager, qui detient la cle privee de chaque certificat emis sans jamais l'exposer a un operateur
- AWS CloudHSM (bonne réponse)
CloudHSM fournit des modules materiels mono-locataires que vous seul administrez, ce qu'exigent le controle exclusif et la validation de niveau 3. Secrets Manager et Parameter Store stockent des valeurs en logiciel adosse a KMS, et ACM gere les cles de certificat sans offrir ni materiel dedie ni identifiants HSM detenus par le client.
4. Quelle capacite S3 deplace les objets vers des classes de stockage moins cheres et les expire automatiquement selon leur age ?
- Les regles de configuration de cycle de vie (bonne réponse)
- Les tableaux de bord Storage Lens, qui exposent des metriques d'usage et d'activite entre buckets et comptes
- Les notifications d'evenements livrees a Lambda, qui decident ensuite du sort de l'objet d'apres sa date de creation
- Les reglages de televersement en plusieurs parties, qui gouvernent le decoupage et le reassemblage des gros objets
Les regles de cycle de vie sont le mecanisme natif et cote serveur des transitions et des expirations, y compris sur les versions non courantes et les televersements incomplets. Storage Lens ne fait que rapporter, les notifications d'evenements reagissent a des ecritures individuelles et non a l'age, et les reglages multipart concernent la maniere dont un televersement est transmis.
5. Comment une application sur ECS doit-elle recuperer un mot de passe de base stocke dans Secrets Manager ?
- En integrant la valeur du secret dans l'image du conteneur au build pour n'avoir jamais a appeler l'API a l'execution
- En la lisant depuis une variable d'environnement que la chaine de deploiement remplit avec la valeur en clair
- En la telechargeant une fois au premier demarrage et en l'ecrivant dans un fichier sur un volume partage monte par d'autres taches
- En referencant le secret dans la definition de tache, pour que le role d'execution le recupere au lancement (bonne réponse)
ECS resout une reference de secret au lancement de la tache via le role d'execution, si bien que la valeur ne se trouve ni dans l'image, ni dans la chaine de deploiement, ni sur un volume partage. L'integrer a une image la diffuse dans chaque copie du registre, une variable remplie par la chaine l'expose en clair, et un fichier partage survit a la tache et se laisse lire par tout ce qui monte le volume.
6. Une equipe doit conserver des enregistrements d'audit pendant sept ans et empecher quiconque de raccourcir ce delai, tout en laissant un administrateur autorise passer outre en urgence. Quelle configuration convient ?
- Une politique de bucket refusant s3:DeleteObject a tout principal sauf un role de secours nomme detenu par la securite
- Une regle de cycle de vie avec expiration a sept ans, qui empeche toute suppression anticipee des objets stockes
- Object Lock en mode gouvernance avec une retention de sept ans (bonne réponse)
- Object Lock en mode conformite avec une retention de sept ans, plus un dossier de support ouvert d'avance
Le mode gouvernance est justement la variante qui bloque tout le monde par defaut tout en laissant agir un principal detenant s3:BypassGovernanceRetention, ce qui correspond a l'exigence d'urgence. Le mode conformite n'admet aucun contournement, une regle de cycle de vie expire les objets au lieu de les proteger, et une politique de bucket peut etre modifiee par qui sait modifier les politiques de bucket.