# Was ist Secrets Management?

> Secrets Management ist der kontrollierte Lebenszyklus für sensible Werte, die Systeme zur Authentifizierung, zur Autorisierung von Aktionen, zum Aufbau von Vertrauen oder zum Schutz von Daten verwenden.

- Kanonische URL: https://yellowcube.eu/de/glossary/secrets-management/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Beispiele sind API-Schlüssel, Datenbank-Credentials, private Schlüssel, Signierschlüssel, Zugriffstoken und andere Bearer Credentials. Die Praxis umfasst sichere Erzeugung, Speicherung, Verteilung, Nutzung, Rotation oder Erneuerung, Widerruf, Ablauf, Wiederherstellung und Vernichtung — nicht nur das Ablegen von Werten in einem verschlüsselten Repository.

Wirksame Designs minimieren, wer und was jedes Secret abrufen kann, bevorzugen wo praktikabel kurzlebige oder dynamisch ausgestellte Credentials und verhindern, dass Werte in Quellcode, Build-Ausgaben, Logs oder Support-Kanälen erscheinen. Eigentümerschaft, Zweck, Konsumenten und Abhängigkeiten sollten aufgezeichnet werden, damit ein Secret schnell geändert werden kann, ohne alte Kopien aktiv zu lassen oder einen unkontrollierten Ausfall zu verursachen.

### Wichtigste Punkte

- **Lebenszykluskontrollen:** Mit geeigneter Stärke erzeugen, über geschützte Pfade bereitstellen, den Zugriff eingrenzen, eine angemessene Lebensdauer setzen, sicher rotieren, umgehend widerrufen und überholte Kopien entfernen.
- **Betriebskontrollen:** Workloads stark authentifizieren, Umgebungen trennen, Zugriff und Administration auditieren, Exposition erkennen, die Notfallwiederherstellung testen und die Reaktion auf Kompromittierung einüben.
- **Designpräferenz:** Geteilte und langlebige Secrets reduzieren. Wo unterstützt, Workload-Identität und eng begrenzte temporäre Credentials verwenden statt wiederverwendbarer statischer Werte zu verteilen.
- **Wichtige Einschränkung:** Ein Secrets Manager wird zu einer hochwertigen Abhängigkeit und verhindert nicht, dass ein autorisierter oder kompromittierter Workload ein Secret liest. Zugriffsrichtlinie, Endpunktsicherheit, Verfügbarkeit und der initiale Vertrauenspfad bleiben wichtig.

### Verwandte Begriffe

[Anmeldedaten](<https://yellowcube.eu/de/glossary/login-credentials/>) · [Kryptographisches Schlüsselmanagement](<https://yellowcube.eu/de/glossary/cryptographic-key-management/>) · [Nicht-menschliche Identität (NHI)](<https://yellowcube.eu/de/glossary/non-human-identity/>) · [Least Privilege](<https://yellowcube.eu/de/glossary/least-privilege/>) · [Zertifikatsmanagement](<https://yellowcube.eu/de/glossary/certificate-management/>)

### Quellen

[OWASP Secrets Management Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Secrets_Management_Cheat_Sheet.html) · [NIST Key Management FAQ](https://csrc.nist.gov/Projects/Key-Management/faqs)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

