credentialkmsrotation
시크릿 키와 인증 정보를 안전하게 관리하는 방법을 설명해 주세요
- 예상 시간
- 7분
30초 답변
꼬리질문
조금 더 깊게 물어본다면
답변 뒤에 이어질 수 있는 질문들을 하나씩 열어볼 수 있어요.
환경 변수에 넣으면 항상 안전한가요?
Secret manager를 쓰는 이유는?
Secret을 Git에 올렸다면 어떻게 해야 하나요?
Secret rotation은 왜 필요한가요?
서로 다른 환경(dev/staging/prod)에서 secret을 어떻게 분리하나요?
Secret을 코드에서 참조하는 안전한 방법은?
부가 설명
중요한 원칙은 코드와 secret의 분리, least privilege, auditability입니다.
Git에 이미 올라간 secret은 삭제 커밋만으로 안전해지지 않습니다. history에 남을 수 있으므로 key rotation이 필요합니다.
한 줄 정리
Secret은 코드에 넣지 않고 secret manager나 환경 변수로 주입하며, 접근 권한과 rotation, audit을 관리해야 합니다.