Working with Secret Management

1. Understanding Secret Management Concepts

ConceptDetail
SecretCredentials, keys, tokens, certs
LifecycleGenerate → distribute → rotate → revoke
Zero-knowledgeSecret never persists in code/logs
Just-in-timeIssued at runtime, short-lived

2. Storing Secrets in Environment Variables

Pro / ConDetail
Pro12-factor; simple
ConVisible in /proc/PID/environ, crash dumps, child processes
BetterRead at boot, then unset; or use secret store

3. Using HashiCorp Vault

Example: KV v2 + dynamic DB creds

vault kv put secret/app/db password=$(openssl rand -hex 16)
vault read database/creds/app-role   # JIT user+password, TTL 1h
FeatureDetail
EnginesKV, PKI, transit, dynamic DB/AWS/cloud
AuthAppRole, JWT, Kubernetes ServiceAccount
LeaseAuto-revocation on expiry

4. Implementing AWS Secrets Manager

FeatureDetail
RotationLambda-based, native for RDS
AccessIAM policy
EncryptionKMS
SDKGetSecretValue with cache

5. Using Azure Key Vault

TypeDetail
SecretsStrings up to 25KB
KeysCrypto operations (HSM-backed: Premium tier)
CertificatesAuto-renew (e.g., from DigiCert)
AccessManaged Identity + RBAC

6. Implementing GCP Secret Manager

FeatureDetail
VersionsImmutable; rotate via new version
AccessIAM per secret
ReplicationAuto multi-region
Workload IdentityGKE pods auth without keys

7. Implementing Secret Rotation

PatternDetail
Dual-versionOld + new active during cutover
Notify consumersEvent/webhook on rotation
Cache TTLShort — re-fetch frequently
AutomationScheduler triggers rotation Lambda

8. Encrypting Secrets at Rest

LayerDetail
StorageAES-256-GCM
KeyKMS / HSM-managed DEK + KEK envelope
RotationRe-encrypt with new KEK periodically

9. Managing API Keys Securely

PracticeDetail
Never in repogit-secrets, gitleaks pre-commit hooks
Per-environmentSeparate keys per env, never share prod
ScopedMinimum permissions / IP allowlist
Leak monitoringGitHub secret scanning, Trufflehog

10. Implementing Secret Access Policies

ControlDetail
Least privilegePer-secret IAM grants
AuditAll reads logged (CloudTrail, Vault audit device)
MFARequired for human secret access
Break-glassEmergency procedure with after-the-fact review