Entradas

Mostrando las entradas etiquetadas como KMS

AWS KMS: ¿Clave Administrada por AWS o CMK para Cifrar tu Bucket S3?

Cuando configuras cifrado en un bucket S3 por primera vez, la pantalla de la consola te presenta opciones que parecen equivalentes pero tienen implicaciones operativas y de costos muy distintas. Elegir entre una clave administrada por AWS y una clave administrada por el cliente (CMK) no es solo una decisión de seguridad — define quién controla el acceso, quién paga por cada operación criptográfica, y qué tan rápido puedes revocar acceso en una emergencia. TL;DR: AWS Managed Key vs. CMK para S3 Dimensión AWS Managed Key (aws/s3) Customer Managed Key (CMK) Creación y rotación Automática, gestionada por AWS Manual o programada, controlada por ti Política de clave No editable Totalmente configurable Costo por API call Sin cargo directo para S3 SSE-KMS Cargo por cada llamada a la API de KMS Auditoría ...

¿Por qué usar Secrets Manager en lugar de hardcodear credenciales?

El repositorio es privado, el equipo es pequeño, la fecha de entrega es mañana — y la contraseña de la base de datos termina incrustada directamente en el código fuente. Es una decisión que se toma en segundos y que puede costar semanas de trabajo de remediación cuando ese repositorio se clona en un entorno de CI, se expone en un log de error, o simplemente un ex-colaborador conserva acceso al historial de Git. AWS Secrets Manager existe precisamente para eliminar esta clase de deuda de seguridad antes de que se convierta en un incidente. TL;DR — Secrets Manager vs. credenciales hardcodeadas Dimensión Credencial hardcodeada AWS Secrets Manager Exposición en repositorio Permanente en historial de Git El código nunca contiene la credencial Rotación de contraseña Manual, propensa a omisión Automática vía Lambda integrada Auditorí...

Variables de Entorno en Lambda: Configuración y Cifrado con KMS

Hardcodear un endpoint de base de datos dentro del código de una función Lambda es uno de esos errores que parecen inofensivos hasta que necesitas rotar credenciales en producción a las 2 AM. Las variables de entorno de Lambda resuelven exactamente este problema: separan la configuración del código, y cuando se combinan con AWS KMS, también protegen valores sensibles en reposo. TL;DR: Variables de Entorno en Lambda Aspecto Detalle ¿Dónde se definen? En la configuración de la función Lambda, sección 'Environment variables' ¿Cómo se leen en código? A través de las variables de entorno del proceso (por ejemplo, os.environ en Python) Cifrado por defecto Lambda cifra las variables en reposo usando una clave KMS gestionada por AWS Cifrado con CMK propio Puedes especificar tu propia Customer Managed Key (CMK) de KM...