AWS acaba de cerrar una brecha que a muchos equipos de plataforma les costaba trabajo: saber, en el momento exacto, que el valor de un secreto cambió. Desde el 22 de julio de 2026, AWS Secrets Manager publica automáticamente eventos en Amazon EventBridge cada vez que rota o cambia el valor activo de un secreto. No es solo una casilla más en la lista de novedades: cambia cómo reaccionan tus aplicaciones a la rotación de credenciales.
Esta nota explica qué anunció AWS, qué problema resuelve y —lo más importante para un responsable de tecnología— cuándo vale la pena cablear la reacción automática y cuándo no.
Qué anunció AWS, en concreto
Secrets Manager ahora emite un evento llamado Secret Label Updated al bus de eventos predeterminado de EventBridge cada vez que una etiqueta de estado (staging label) se mueve a una nueva versión de un secreto. Eso incluye las etiquetas personalizadas; las únicas que no disparan evento son AWSPENDING y AWSPREVIOUS.
Tres detalles que importan:
- Viene activado por defecto para todos los secretos, sin configuración ni opt-in.
- Sin costo adicional, en todas las regiones donde Secrets Manager está disponible.
- Solo cambios de valor, no de metadatos: no se emiten eventos por cambios de etiquetas (tags), descripción, configuración de rotación o políticas de recurso.
Para detectar el caso que casi siempre te interesa —que el valor activo del secreto cambió— filtras por la etiqueta AWSCURRENT. Cuando AWSCURRENT apunta a una versión nueva, la credencial que tus aplicaciones deben usar acaba de cambiar.
El problema que resuelve
Antes de este lanzamiento, no existía un evento directo. Para enterarte de una rotación tenías que apoyarte en AWS CloudTrail, llevar esos registros a EventBridge y correlacionar varias llamadas de API —éxito de rotación, PutSecretValue, UpdateSecretValue— para inferir que el secreto había cambiado. Funcionaba, pero era lógica frágil que había que escribir, probar y mantener, y que se rompía con cada matiz del flujo de rotación.
El evento nativo elimina esa correlación. Secrets Manager te dice directamente “este secreto cambió de valor”, y tú decides qué hacer con esa señal.
Qué significa para tu arquitectura
Acá está el valor real, más allá del titular. Un evento en EventBridge se puede enrutar a destinos como AWS Lambda, Amazon SNS, Amazon SQS o AWS Step Functions. Eso abre tres patrones concretos:
1. Refrescar credenciales en caché sin polling. Muchas aplicaciones guardan las credenciales de base de datos en memoria para no llamar a Secrets Manager en cada request. El problema clásico: cuando el secreto rota, la copia en caché queda obsoleta y aparecen errores de autenticación hasta el próximo reinicio. Con el evento, una función Lambda puede avisar a tus servicios —o reiniciar tareas dependientes— en el instante en que AWSCURRENT cambia, cerrando esa ventana de credenciales viejas.
2. Evidencia de compliance automática. Para banca, seguros y cualquier entorno regulado, demostrar que los secretos rotan según política es parte de la auditoría. Con este evento puedes registrar cada rotación en un sistema de evidencia, actualizar un reporte de cumplimiento o disparar un flujo en Step Functions que documente el cambio, sin depender de que alguien revise logs a mano.
3. Alertas de seguridad ante cambios inesperados. Si un valor de secreto cambia fuera de la ventana de rotación programada, eso puede ser una señal a investigar. Una regla de EventBridge que enrute a SNS te permite alertar al equipo de seguridad ante cambios que no encajan con el calendario esperado.
Cuándo conviene cablearlo (y cuándo no)
No todo secreto necesita un consumidor de eventos. La decisión es de ingeniería, no de moda:
- Cabléalo cuando tienes aplicaciones que cachean credenciales y sufren errores durante la rotación, cuando operas en un entorno regulado que exige evidencia de rotación, o cuando quieres detección temprana de cambios anómalos.
- Probablemente no lo necesites si tus aplicaciones ya obtienen el secreto de Secrets Manager en cada uso a través del cliente de AWS con caché gestionada, o si el secreto rara vez rota y el impacto de una ventana breve es nulo.
La regla de oro: el evento es barato de escuchar, pero cada consumidor que agregas es código que hay que mantener. Empieza por el caso que hoy te genera incidentes —normalmente, las credenciales en caché— y crece desde ahí.
Cómo se ve el patrón de evento
Para reaccionar solo cuando cambia el valor activo, la regla de EventBridge filtra por AWSCURRENT:
{
"source": ["aws.secretsmanager"],
"detail-type": ["Secret Label Updated"],
"detail": {
"labelUpdated": ["AWSCURRENT"]
}
}
Y si quieres limitarlo a un entorno, combinas con un prefijo de nombre:
{
"source": ["aws.secretsmanager"],
"detail-type": ["Secret Label Updated"],
"detail": {
"name": [{"prefix": "prod/"}],
"labelUpdated": ["AWSCURRENT"]
}
}
El enfoque de Caleidos
En Caleidos tratamos a AWS Secrets Manager como la fuente única de verdad para credenciales y secretos, con rotación gestionada y acceso por rol de mínimo privilegio. Este evento nativo encaja de forma natural en esa práctica: nos permite conectar la rotación con reacciones automáticas —refresco de credenciales, evidencia de compliance, alertas— dentro de una arquitectura orientada a eventos, sin lógica de correlación frágil. Si tu equipo gestiona secretos a escala y quiere que la rotación deje de ser una fuente de incidentes, es parte de cómo diseñamos la seguridad en la nube y el gobierno de tu plataforma AWS.