シークレット管理(Secret Management)とは
シークレット(secret)は、API キー、データベースのパスワード、トークンなど、他人に知られると困る値をまとめて指す語です。シークレット管理は、それをどこに置き、誰に使わせ、いつ取り替えるかを決めて運用することです。
ひとことで言えば「鍵を、コードやファイルの外にある専用の金庫に預け、使うときだけ出して、定期的に取り替えること」です。
コードの外の保管庫に預ける
AWS(Amazon Web Services)の Secrets Manager は、データベースの認証情報や API キー、OAuth(パスワードを渡さずに連携を許可する仕組み) トークン(ほかのサービスに権限を渡すための鍵)などを、使い始めから終わりまで管理し、取り出し、取り替えるためのサービスです。コードに認証情報を直接書かずに済み、アプリは必要なときに保管庫から取り出して使う、と説明されています。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26AWS(AWS Secrets Manager ユーザーガイド・What is AWS Secrets Manager?)原文
AWS Secrets Manager helps you manage, retrieve, and rotate database credentials, application credentials, OAuth tokens, API keys, and other secrets throughout their lifecycles. Many AWS services store and use secrets in Secrets Manager. Secrets Manager helps you improve your security posture, because you no longer need hard-coded credentials in application source code. Storing the credentials in Secrets Manager helps avoid possible compromise by anyone who can inspect your application or the components. You replace hard-coded credentials with a runtime call to the Secrets Manager service to retrieve credentials dynamically when you need them.
Google Cloud(Secret Manager のドキュメント・概要)原文
Secret Manager は、API キー、ユーザー名、パスワード、証明書などの機密データを保存して管理できるシークレットおよび認証情報の管理サービスです。
Cloudflare Workers(Cloudflare の上でプログラムを動かすサービス)の説明では、シークレットも環境変数の一種ですが、一度設定すると、開発用の道具や管理画面でも値が見えなくなる点が違います。 出典を開く確認 2026-09-26Cloudflare(Workers のドキュメント・Secrets)原文
Secrets are environment variables. The difference is secret values are not visible within Wrangler or Cloudflare dashboard after you define them.
| 置き方 | 値を見られる人 | 取り替えるとき |
|---|---|---|
| コードに直接書く | コードやアプリを調べられる人全員 | コードを書き換えて配り直す |
| .env ファイル | そのファイルを読める人全員 | ファイルを書き換えて、アプリに読み込み直させる |
| 保管庫(シークレットマネージャー) | 権限を与えた人とアプリだけ | 保管庫で取り替える。自動にもできる |
.env ファイルの置き場所の注意は .env ファイルとは にまとめてあります。
短く使って、取り替える
AWS は、アクセスキーのような長く使う認証情報を作るより、できる限り一時的な認証情報に頼るよう勧めています。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26AWS(IAM ユーザーガイド・IAM のセキュリティのベストプラクティス)原文
Where possible, we recommend relying on temporary credentials instead of creating long-term credentials such as access keys.
AWS(AWS Secrets Manager ユーザーガイド・What is AWS Secrets Manager?)原文
With Secrets Manager, you can configure an automatic rotation schedule for your secrets. This enables you to replace long-term secrets with short-term ones, significantly reducing the risk of compromise.
長く使える鍵は、漏れたあとも長く使える状態で残ります。漏れた鍵を調べている GitGuardian は、2022 年に有効と確かめた鍵を 2026 年 1 月に調べ直したところ、64% を超える鍵がまだ使え、対処されていなかったと報告しています。 出典を開く確認 2026-09-26GitGuardian(2026-03-17・State of Secrets Sprawl 2026 の解説記事)原文
In the 2025 report, we found that nearly 70% of credentials confirmed as valid in 2022 were still valid in January 2025, which means they had not been remediated. When we retested that same dataset in January 2026, the validity rate was still above 64%
| 長く使う鍵 | 短く使う鍵 | |
|---|---|---|
| 例 | 期限のないアクセスキーや API キー | 一時的な認証情報、自動で取り替える鍵 |
| 漏れたあと | 気づいて止めるまで使える | 期限が来れば使えなくなる |
| 取り替え | 人が手で行う。後回しになりやすい | 保管庫や仕組みが行う |
トークンの期限と取り消し方は API トークンはいつ切れ、どう取り消すか にまとめてあります。
小さな会社で決めること
図の 4 つ目の手順が、操作の記録です。AWS は、操作の記録を取る機能 CloudTrail を有効にすれば、Secrets Manager の API の呼び出しの記録が取れると説明しています。 出典を開く確認 2026-09-26AWS(Secrets Manager ユーザーガイド・概要)原文
If you enable AWS CloudTrail on your account, you can obtain logs of the API calls that Secrets Manager sends out.
そのうえで、小さな会社で決めておくことは次の 4 つです。
| 決めること | 確かめる相手 |
|---|---|
| 鍵の一覧(何の鍵を、誰が、どこに持っているか) | 社内と、開発を頼んだ先 |
| 預ける場所(使っているクラウドに保管の機能があるか) | 開発を頼んだ先、クラウドの管理者 |
| 取り替える間隔と、漏れたときに無効にする手順 | 鍵を発行したサービス |
| 変更の記録が残るか | 保管庫の設定 |
保管庫に預けるだけでは守り切れない理由と、守りの順番は 鍵の置き場所と守りの順番 にまとめてあります。