IT連携マップシステムどうしのデータ連携・接続仕様のまとめ

シークレット管理(Secret Management)とは

  • セキュリティ
  • API
  • 運用

用語の意味を確かめる最終更新 2026-09-26約 1,500 字

シークレット(secret)は、API キー、データベースのパスワード、トークンなど、他人に知られると困る値をまとめて指す語です。シークレット管理は、それをどこに置き、誰に使わせ、いつ取り替えるかを決めて運用することです。

ひとことで言えば「鍵を、コードやファイルの外にある専用の金庫に預け、使うときだけ出して、定期的に取り替えること」です。


コードの外の保管庫に預ける

シークレット管理の4つの手順を縦に並べた図。1は鍵やパスワードをコードや.envではなく保管庫に預ける、2はアプリが使うときだけ取り出す、3は短い間隔で取り替え自動にもできる、4は鍵を取り出したり変えたりした操作の記録を残す。AWS・Google Cloud・Cloudflareが保管の機能を持つ
シークレット管理の4つの手順を縦に並べた図。1は鍵やパスワードをコードや.envではなく保管庫に預ける、2はアプリが使うときだけ取り出す、3は短い間隔で取り替え自動にもできる、4は鍵を取り出したり変えたりした操作の記録を残す。AWS・Google Cloud・Cloudflareが保管の機能を持つ

AWS(Amazon Web Services)の Secrets Manager は、データベースの認証情報や API キー、OAuth(パスワードを渡さずに連携を許可する仕組み) トークン(ほかのサービスに権限を渡すための鍵)などを、使い始めから終わりまで管理し、取り出し、取り替えるためのサービスです。コードに認証情報を直接書かずに済み、アプリは必要なときに保管庫から取り出して使う、と説明されています。

AWS(AWS Secrets Manager ユーザーガイド・What is AWS Secrets Manager?)原文
AWS Secrets Manager helps you manage, retrieve, and rotate database credentials, application credentials, OAuth tokens, API keys, and other secrets throughout their lifecycles. Many AWS services store and use secrets in Secrets Manager. Secrets Manager helps you improve your security posture, because you no longer need hard-coded credentials in application source code. Storing the credentials in Secrets Manager helps avoid possible compromise by anyone who can inspect your application or the components. You replace hard-coded credentials with a runtime call to the Secrets Manager service to retrieve credentials dynamically when you need them.

出典を開く確認 2026-09-26

Google Cloud の Secret Manager も、API キーやユーザー名、パスワード、証明書などを保管・管理するサービスです。
Google Cloud(Secret Manager のドキュメント・概要)原文
Secret Manager は、API キー、ユーザー名、パスワード、証明書などの機密データを保存して管理できるシークレットおよび認証情報の管理サービスです。

出典を開く確認 2026-09-26

Cloudflare Workers(Cloudflare の上でプログラムを動かすサービス)の説明では、シークレットも環境変数の一種ですが、一度設定すると、開発用の道具や管理画面でも値が見えなくなる点が違います。

Cloudflare(Workers のドキュメント・Secrets)原文
Secrets are environment variables. The difference is secret values are not visible within Wrangler or Cloudflare dashboard after you define them.

出典を開く確認 2026-09-26

置き方 値を見られる人 取り替えるとき
コードに直接書く コードやアプリを調べられる人全員 コードを書き換えて配り直す
.env ファイル そのファイルを読める人全員 ファイルを書き換えて、アプリに読み込み直させる
保管庫(シークレットマネージャー) 権限を与えた人とアプリだけ 保管庫で取り替える。自動にもできる

.env ファイルの置き場所の注意は .env ファイルとは にまとめてあります。

短く使って、取り替える

AWS は、アクセスキーのような長く使う認証情報を作るより、できる限り一時的な認証情報に頼るよう勧めています。

AWS(IAM ユーザーガイド・IAM のセキュリティのベストプラクティス)原文
Where possible, we recommend relying on temporary credentials instead of creating long-term credentials such as access keys.

出典を開く確認 2026-09-26

Secrets Manager では自動で取り替える予定を組め、長く使う鍵を短く使う鍵に置き換えることで、漏れる危険を大きく減らせると説明しています。
AWS(AWS Secrets Manager ユーザーガイド・What is AWS Secrets Manager?)原文
With Secrets Manager, you can configure an automatic rotation schedule for your secrets. This enables you to replace long-term secrets with short-term ones, significantly reducing the risk of compromise.

出典を開く確認 2026-09-26

長く使える鍵は、漏れたあとも長く使える状態で残ります。漏れた鍵を調べている GitGuardian は、2022 年に有効と確かめた鍵を 2026 年 1 月に調べ直したところ、64% を超える鍵がまだ使え、対処されていなかったと報告しています。

GitGuardian(2026-03-17・State of Secrets Sprawl 2026 の解説記事)原文
In the 2025 report, we found that nearly 70% of credentials confirmed as valid in 2022 were still valid in January 2025, which means they had not been remediated. When we retested that same dataset in January 2026, the validity rate was still above 64%

出典を開く確認 2026-09-26

漏れ方の内訳は API キーは実際どう漏れるのか にまとめてあります。

長く使う鍵 短く使う鍵
例 期限のないアクセスキーや API キー 一時的な認証情報、自動で取り替える鍵
漏れたあと 気づいて止めるまで使える 期限が来れば使えなくなる
取り替え 人が手で行う。後回しになりやすい 保管庫や仕組みが行う

トークンの期限と取り消し方は API トークンはいつ切れ、どう取り消すか にまとめてあります。

小さな会社で決めること

図の 4 つ目の手順が、操作の記録です。AWS は、操作の記録を取る機能 CloudTrail を有効にすれば、Secrets Manager の API の呼び出しの記録が取れると説明しています。

AWS(Secrets Manager ユーザーガイド・概要)原文
If you enable AWS CloudTrail on your account, you can obtain logs of the API calls that Secrets Manager sends out.

出典を開く確認 2026-09-26

保管庫を使えば、設定しだいで、鍵を取り出したり変えたりした操作の記録も残せます。

そのうえで、小さな会社で決めておくことは次の 4 つです。

決めること 確かめる相手
鍵の一覧(何の鍵を、誰が、どこに持っているか) 社内と、開発を頼んだ先
預ける場所(使っているクラウドに保管の機能があるか) 開発を頼んだ先、クラウドの管理者
取り替える間隔と、漏れたときに無効にする手順 鍵を発行したサービス
変更の記録が残るか 保管庫の設定

保管庫に預けるだけでは守り切れない理由と、守りの順番は 鍵の置き場所と守りの順番 にまとめてあります。

← 調査記事の一覧へ 比較する

編集部はベンダーからの掲載料・送客料・成果報酬を一切受け取りません。判定は編集部の調査記録にある一次資料から、機械で組み立てています。 相談内容はその場で回答に使うだけで、保存しません。
一覧: システム一覧 連携ツール(連携サービス)一覧 AI・自動化ツール一覧 稼働状況・障害情報
記載の誤り・掲載についてのご連絡 → 訂正・掲載のご依頼(無料・無条件・全社同一) 運営者情報