AWS SAA-C03/02 - IAM e Segurança1 min
Secrets Manager vs Parameter Store
Responda com suas palavras antes de ler o resto da nota.
- Que problema isso resolve?
- Quando usar / quando NÃO usar?
- Qual o principal trade-off (custo, latência, operação)?
- Que sinal no enunciado aponta pra isso?
- Com o que isso é confundido na prova?
Conceito
Os dois guardam configuração e segredo criptografados com KMS. A diferença que decide a questão é rotação automática versus custo.
| Secrets Manager | SSM Parameter Store | |
|---|---|---|
| Rotação automática | Sim, nativa (via Lambda) | Não nativa |
| Integração pronta com RDS/Redshift/DocumentDB | Sim | Não |
| Custo | ~$0,40/segredo/mês + requests | Standard: grátis (10k params) |
| Tamanho | 64 KB | 4 KB standard / 8 KB advanced |
| Versionamento | Sim | Sim (histórico de versões) |
| Cross-account | Sim (resource policy) | Advanced |
| Geração de senha aleatória | Sim | Não |
Parameter Store tem três tipos de parâmetro: String, StringList e SecureString (criptografado com KMS). Ele também lê segredos do Secrets Manager pelo prefixo /aws/reference/secretsmanager/, o que permite usar uma API só.
Trade-offs
Secrets Manager cobra por segredo, o que fica caro em escala (mil segredos ≈ $400/mês), mas entrega rotação sem você escrever nada. Parameter Store é grátis no tier Standard e transfere pra você o trabalho de rotacionar — viável pra config, arriscado pra credencial de banco.
Regra de bolso: credencial que precisa rotacionar → Secrets Manager. Configuração e parâmetro → Parameter Store.
Sinais de prova
- "Rotacionar automaticamente a senha do RDS a cada 30 dias" → Secrets Manager
- "Armazenar config não sensível com menor custo" → Parameter Store Standard
- "Gerar senha aleatória forte" → Secrets Manager
- "Guardar string de conexão de graça" → Parameter Store SecureString
- Se o enunciado enfatiza custo e não menciona rotação → Parameter Store
- Se menciona rotação de qualquer forma → Secrets Manager
Relacionado
Parte de 02 - MOC IAM e Segurança · Documentação AWS