Gestão de segredos é a disciplina de controlar credenciais sensíveis durante criação, armazenamento, acesso, uso, rotação, revogação e auditoria. Ela se aplica ao acesso humano e de máquinas.
O que é considerado segredo?
Segredo é uma informação que concede acesso ou comprova identidade. Além de senhas, ambientes técnicos dependem de chaves de API, tokens, credenciais de banco, chaves privadas, certificados, segredos de webhook e códigos de recuperação.
- Senhas e contas compartilhadas
- Chaves de API e tokens
- Credenciais de banco e infraestrutura
- Chaves privadas e certificados
- Segredos de recuperação e integração
Por que o armazenamento comum cria risco
Não basta criptografar o valor. A organização precisa saber quem é responsável, quem acessa, por que o acesso existe, onde há cópias, quando deve rotacionar e o que aconteceu antes de um incidente.
Os controles essenciais
Um programa prático combina armazenamento seguro, governança de acesso e auditabilidade.
- Inventarie e defina responsabilidade
- Separe clientes, equipes, projetos e ambientes
- Aplique privilégio mínimo e responsabilidade individual
- Rotacione e revogue conforme o ciclo de vida
- Revise acesso e atividade regularmente
Como começar
Comece por um fluxo restrito e de alto risco, como senhas administrativas, chaves de produção ou credenciais de clientes. Defina responsabilidade, migre valores, elimine cópias descontroladas e estabeleça revisão e rotação.