

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Seguridad y permisos
<a name="mes-security"></a>

Los secretos externos gestionados no requieren que compartas con ellas los privilegios de nivel de administrador de tus cuentas de aplicaciones de terceros. AWS En su lugar, el proceso de rotación utiliza las credenciales y los metadatos que proporciones para realizar llamadas de API autorizadas a la aplicación de terceros con el fin de actualizar y validar las credenciales.

Los secretos externos gestionados mantienen los mismos estándares de seguridad que otros tipos de secretos de Secrets Manager. Los valores secretos se cifran en reposo con sus claves de KMS y en tránsito mediante TLS. El acceso a los secretos se controla mediante políticas de IAM y políticas basadas en los recursos. Cuando utilices una clave gestionada por el cliente para cifrar tu secreto, tendrás que actualizar la política de IAM del rol de rotación y la política de confianza de CMK para proporcionar los permisos necesarios para garantizar que la rotación se lleve a cabo correctamente.

Para que la rotación funcione correctamente, debes proporcionar a Secrets Manager permisos específicos para gestionar el ciclo de vida de los secretos. Estos permisos pueden aplicarse a secretos individuales y seguir el principio del mínimo privilegio. La función de rotación que proporciones se valida durante la configuración y se utiliza exclusivamente para las operaciones de rotación.

Puedes restringir la entrada de IP a tu recurso externo permitiendo que la lista de prefijos gestionados por secretos externos gestionados por Secrets Manager solo [AWS aparezca ](https://docs.aws.amazon.com/vpc/latest/userguide/working-with-aws-managed-prefix-lists.html) en la región en la que se encuentre tu secreto. La lista de prefijos tiene un nombre`com.amazonaws.{{region}}.secretsmanager-managed-external-secrets`, donde {{region}} está la AWS región de tu secreto. El uso de la lista de prefijos gestionada garantiza que las reglas de entrada se mantengan actualizadas automáticamente a medida que cambien los rangos de IP subyacentes.

Si prefieres hacer referencia a la lista de prefijos mediante programación, puedes usar la [ GetManagedPrefixListEntries ](https://docs.aws.amazon.com/AWSEC2/latest/APIReference/API_GetManagedPrefixListEntries.html) API para enumerar las IP que deben figurar en la lista de direcciones permitidas. Deberías actualizar periódicamente tus reglas de entrada con esta lista de prefijos para mantenerlas actualizadas.

 AWS Secrets Manager también ofrece soluciones de un solo toque para crear la política de IAM con los permisos necesarios para gestionar el secreto al crear el secreto a través de la consola de Secrets Manager. Los permisos para este rol están limitados a cada socio de integración de cada región.

**Ejemplo de política de permisos: **

```
{
  "Version": "2012-10-17",		 	 	 
  "Statement": [
    {
      "Sid": "AllowRotationAccess",
      "Action": [
        "secretsmanager:DescribeSecret",
        "secretsmanager:GetSecretValue",
        "secretsmanager:PutSecretValue",
        "secretsmanager:UpdateSecretVersionStage"
      ],
      "Resource": "*",
      "Effect": "Allow",
      "Condition": {
        "StringEquals": {
          "secretsmanager:resource/Type": "{{SalesforceClientSecret}}"
        }
      }
    },
    {
      "Sid": "AllowPasswordGenerationAccess",
      "Action": [
        "secretsmanager:GetRandomPassword"
      ],
      "Resource": "*",
      "Effect": "Allow"
    }
  ]
}
```

Nota: La lista de tipos de secretos que están disponibles para secretsmanager: se resource/Type puede encontrar en [ Integration Partners. ](mes-partners.md)

**Ejemplo de política de confianza: **

```
{
  "Version": "2012-10-17",		 	 	 
  "Statement": [
    {
      "Sid": "SecretsManagerPrincipalAccess",
      "Effect": "Allow",
      "Principal": {
        "Service": "secretsmanager.amazonaws.com"
      },
      "Action": "sts:AssumeRole",
      "Condition": {
        "StringEquals": {
          "aws:SourceAccount": "{{111122223333}}"
        },
        "ArnLike": {
          "aws:SourceArn": "arn:aws:secretsmanager:us-east-1:{{111122223333}}:secret:*"
        }
      }
    }
  ]
}
```