📋 Contenido
¿Dónde guardo mis secretos: Secrets Manager de AWS, Key Vault de Azure o Secret Manager de Google? Los tres hacen lo esencial igual, guardar claves cifradas con permisos y auditoría. Las diferencias: AWS rota credenciales de bases de datos solo, Key Vault también guarda claves de cifrado y certificados en un solo sitio, y el de Google es el más simple y barato.
AWS Secrets Manager: El rotador: rotación automática integrada con RDS. Su compañero barato es Parameter Store (gratis).
El rotador: rotación automática integrada con RDS. Su compañero barato es Parameter Store (gratis).
Azure Key Vault
Azure Key Vault: El tres-en-uno: secretos + claves de cifrado + certificados en la misma caja, pegado a Entra ID.
GCP Secret Manager
GCP Secret Manager: El sencillo: versiones de secretos, IAM fino y un precio muy bajo por secreto y acceso.
El sencillo: versiones de secretos, IAM fino y un precio muy bajo por secreto y acceso.
La diferencia fina
La diferencia fina que decide empates: Secrets Manager rota las claves de tus bases automáticamente. Key Vault mete secretos, claves de cifrado y certificados en la misma caja. Y el de Google es el más simple de usar.
| AWS | Azure/GCP |
|---|---|
| Rotación automática de BD integrada | Key Vault: +claves+certs · GCP: el más simple |
Regla de decisión
De decisión, en orden: Tu nube manda: el secreto lo lee tu app desde esa nube. ¿Solo config y claves de API? El barato: Parameter Store (AWS, gratis). ¿Claves de cifrado y certificados también? Key Vault brilla. La regla universal: secretos nunca en el código ni el repo.
- Tu nube manda: el secreto lo lee tu app DESDE esa nube
- ¿Solo config y claves de API? El barato: Parameter Store (AWS, gratis)
- ¿Claves de cifrado y certificados también? Key Vault brilla
- La regla universal: secretos NUNCA en el código ni el repo
Para llevarte: los tres guardan secretos bien: elige el de tu nube, y nunca el repo.
Preguntas frecuentes
¿Por qué puede salir caro?
Y la parte honesta del precio: Los tres cobran poco por secreto y por acceso, y el coste nunca es el motivo: elegir mal la nube del secreto (leerlo cross-cloud) sí cuesta, en latencia y en permisos.
Los tres cobran poco por secreto y por acceso, y el coste nunca es el motivo: elegir mal la nube del secreto (leerlo cross-cloud) sí cuesta, en latencia y en pe
¿Por dónde empiezo?
De decisión, en orden: Tu nube manda: el secreto lo lee tu app desde esa nube. ¿Solo config y claves de API? El barato: Parameter Store (AWS, gratis). ¿Claves de cifrado y certificados también? Key Vault brilla. La regla universal: secretos nunca en el código ni el repo.
¿Los tres rotan los secretos automáticamente?
No en la misma medida. AWS Secrets Manager es el único que trae rotación lista para credenciales de sus bases de datos: le dices cada cuánto y él cambia la contraseña y actualiza el secreto. En Key Vault y en Secret Manager la rotación existe, pero la lógica la pones tú con una función que genera la credencial nueva y publica la versión.
¿Puedo usar el gestor de una nube desde otra?
Técnicamente sí, porque los tres tienen API pública. En la práctica se evita: añades latencia en cada arranque, una dependencia entre nubes y un juego de credenciales extra para poder leer las credenciales. Lo sensato es usar el gestor de la nube donde corre la aplicación.