gcp_secret_manager and vault remain coming-soon providers that are visible in descriptors but reject use until implemented.
Default Provider: local_encrypted
Secrets are encrypted with a local master key stored at:
AWS Secrets Manager Provider
Configure AWS vaults from the Secrets page or the provider-config API. AWS credentials are resolved from the deployment/runtime credential chain, not from AoA secrets. Use instance roles, workload identity, or environment credentials managed by your infrastructure. Remote import links AWS secret names/ARNs as external references. Import does not read plaintext secret values. Runtime reads resolve through AWS Secrets Manager and write asecret_access_events audit row for every success and failure.
See docs/deploy/secrets-aws-provider.md for setup notes.
Configuration
CLI Setup
Onboarding writes default secrets config:Environment Overrides
Strict Mode
When strict mode is enabled, sensitive env keys (matching*_API_KEY, *_TOKEN, *_SECRET) must use secret references instead of inline plain values.