View a markdown version of this page

Referensi AWS Secrets Manager Rahasia dari Penyimpanan Parameter parameter - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Referensi AWS Secrets Manager Rahasia dari Penyimpanan Parameter parameter

AWS Secrets Manager membantu Anda mengatur dan mengelola data konfigurasi penting seperti kredenSIAL, kata sandi, dan kunci lisensi. Parameter Storeterintegrasi dengan Secrets Manager sehingga Anda dapat mengambil rahasia Manajer Rahasia saat menggunakan Layanan AWS yang lain yang sudah mendukung referensi ke Parameter Store parameter. Layanan ini termasuk Amazon Elastic Compute Cloud (Amazon EC2), Amazon Elastic Container Service (Amazon ECS),,, AWS Lambda, CloudFormation AWS CodeBuild AWS CodeDeploy, dan alat Manajer Sistem lainnya. Dengan menggunakan Parameter Store untuk mereferensikan rahasia Manajer Rahasia, Anda membuat proses yang konsisten dan aman untuk memanggil dan menggunakan rahasia dan data referensi dalam kode dan skrip konfigurasi Anda.

Untuk informasi selengkapnya tentang Manajer Rahasia, lihat Apa itu AWS Secrets Manager? dalam Panduan AWS Secrets Manager Pengguna.

Pembatasan

Perhatikan batasan berikut saat menggunakan Parameter Store untuk mereferensikan rahasia Manajer Rahasia:

  • Anda hanya dapat mengambil rahasia Manajer Rahasia dengan menggunakan operasi GetParameter dan GetParameters API. Operasi modifikasi dan operasi API kueri lanjutan, seperti DescribeParameters dan GetParametersByPath, tidak didukung untuk Secrets Manager.

  • Anda dapat menggunakan AWS Command Line Interface (AWS CLI), AWS Tools for Windows PowerShell, dan SDK untuk mengambil rahasia dengan menggunakanParameter Store.

  • Rahasia Manajer Rahasia di Parameter Store harus memiliki awalan/aws/reference/secretsmanager. Berikut ini adalah beberapa contohnya:

    /aws/reference/secretsmanager/CFCreds1

    /aws/reference/secretsmanager/myapp/db/password

  • Parameter Storekebijakan Honors AWS Identity and Access Management (IAM) yang melekat pada rahasia Manajer Rahasia. Misalnya, jika Pengguna 1 tidak memiliki akses ke Rahasia A, maka Pengguna 1 tidak dapat mengambil Rahasia A dengan menggunakanParameter Store.

  • Parameter yang mereferensikan rahasia Manajer Rahasia tidak dapat menggunakan fitur Parameter Store pembuatan versi atau riwayat.

  • Parameter Storemenghormati tahapan versi Manajer Rahasia. Jika Anda mereferensikan tahapan versi, ia menggunakan huruf, angka, titik (.), tanda hubung (-), atau garis bawah (_). Semua simbol lain yang ditentukan dalam tahapan versi menyebabkan referensi gagal.

Cara mereferensikan rahasia Manajer Rahasia dengan menggunakan Penyimpanan Parameter

Prosedur berikut menjelaskan cara mereferensikan rahasia Manajer Rahasia dengan menggunakan Parameter Store API. Prosedur mereferensikan prosedur lainnya di Panduan Pengguna AWS Secrets Manager .

catatan

Sebelum Anda mulai, verifikasi bahwa Anda memiliki izin untuk mereferensikan rahasia Manajer Rahasia dalam Parameter Store parameter. Jika Anda memiliki izin administrator di Secrets Manager dan Systems Manager, maka Anda dapat mereferensikan atau mengambil rahasia dengan menggunakan Parameter Store API. Jika Anda mereferensikan rahasia Manajer Rahasia dalam Parameter Store parameter, dan Anda tidak memiliki izin untuk mengakses rahasia itu, maka referensi gagal. Untuk informasi lebiih lanjut, lihat Autentikasi dan pengendalian akses untuk AWS Secrets Manager di Panduan Pengguna AWS Secrets Manager .

penting

Parameter Storeberfungsi sebagai layanan pass-through untuk referensi ke rahasia Manajer Rahasia. Parameter Storetidak menyimpan data atau metadata tentang rahasia. Referensi bersifat stateless.

Untuk mereferensikan rahasia Manajer Rahasia dengan menggunakan Penyimpanan Parameter
  1. Buat rahasia di Secrets Manager. Untuk informasi selengkapnya, lihat Membuat dan mengelola rahasia dengan AWS Secrets Manager.

  2. Referensikan rahasia dengan menggunakan AWS CLI AWS Tools for Windows PowerShell,, atau SDK. Ketika Anda mereferensikan rahasia Secrets Manager, nama harus dimulai dengan jalur pemesanan berikut: /aws/reference/secretsmanager/. Dengan menentukan jalur ini, Manajer Sistem tahu untuk mengambil rahasia dari Secrets Manager alih-alihParameter Store. Berikut adalah beberapa contoh nama yang dengan benar merujuk rahasia Manajer Rahasia, CFCreds1 danDBPass, menggunakanParameter Store.

    • /aws/reference/secretsmanager/CFCreds1

    • /aws/reference/secretsmanager/DBPass

    Berikut ini adalah contoh kode Java yang mereferensikan access key dan kunci rahasia yang disimpan dalam Secrets Manager. Contoh kode ini menyiapkan klien Amazon DynamoDB. Kode mengambil data konfigurasi dan kredenSIAL dariParameter Store. Data konfigurasi disimpan sebagai parameter string Parameter Store dan kredensialnya disimpan di Secrets Manager. Meskipun data konfigurasi dan kredenSIAL disimpan dalam layanan terpisah, kedua kumpulan data dapat diakses Parameter Store dengan menggunakan GetParameter API.

    /** * Initialize Systems Manager client with default credentials */ AWSSimpleSystemsManagement ssm = AWSSimpleSystemsManagementClientBuilder.defaultClient(); ... /** * Example method to launch DynamoDB client with credentials different from default * @return DynamoDB client */ AmazonDynamoDB getDynamoDbClient() { //Getting AWS credentials from Secrets Manager using GetParameter BasicAWSCredentials differentAWSCreds = new BasicAWSCredentials( getParameter("/aws/reference/secretsmanager/access-key"), getParameter("/aws/reference/secretsmanager/secret-key")); //Initialize the DynamoDB client with different credentials final AmazonDynamoDB client = AmazonDynamoDBClient.builder() .withCredentials(new AWSStaticCredentialsProvider(differentAWSCreds)) .withRegion(getParameter("region")) //Getting configuration from Parameter Store .build(); return client; } /** * Helper method to retrieve parameter value * @param parameterName identifier of the parameter * @return decrypted parameter value */ public GetParameterResult getParameter(String parameterName) { GetParameterRequest request = new GetParameterRequest(); request.setName(parameterName); request.setWithDecryption(true); return ssm.newGetParameterCall().call(request).getParameter().getValue(); }

    Berikut adalah beberapa con AWS CLI tohnya. Gunakan perintah aws secretsmanager list-secrets untuk menemukan nama-nama rahasia Anda.

    AWS CLI Contoh 1: Referensi dengan menggunakan nama rahasia

    Linux & macOS
    aws ssm get-parameter \ --name /aws/reference/secretsmanager/s1-secret \ --with-decryption
    Windows
    aws ssm get-parameter ^ --name /aws/reference/secretsmanager/s1-secret ^ --with-decryption

    Perintah tersebut mengembalikan informasi seperti berikut.

    {
        "Parameter": {
            "Name": "/aws/reference/secretsmanager/s1-secret",
            "Type": "SecureString",
            "Value": "Fl*MEishm!al875",
            "Version": 0,
            "SourceResult": 
                  "{
                       \"CreatedDate\": 1526334434.743,
                       \"Name\": \"s1-secret\",
                       \"VersionId\": \"aaabbbccc-1111-222-333-123456789\",
                       \"SecretString\": \"Fl*MEishm!al875\",
                       \"VersionStages\": [\"AWSCURRENT\"],
                       \"ARN\": \"arn:aws:secretsmanager:us-east-2:123456789012:secret:s1-secret-E18LRP\"
                   }"
            "LastModifiedDate": 2018-05-14T21:47:14.743Z,
            "ARN": "arn:aws:secretsmanager:us-east-2:123456789012:secret:s1-secret-
                   E18LRP",
          }
    }

    AWS CLI Contoh 2: Referensi yang menyertakan ID versi

    Linux & macOS
    aws ssm get-parameter \ --name /aws/reference/secretsmanager/s1-secret:11111-aaa-bbb-ccc-123456789 \ --with-decryption
    Windows
    aws ssm get-parameter ^ --name /aws/reference/secretsmanager/s1-secret:11111-aaa-bbb-ccc-123456789 ^ --with-decryption

    Perintah tersebut mengembalikan informasi seperti berikut.

    {
        "Parameter": {
            "Name": "/aws/reference/secretsmanager/s1-secret",
            "Type": "SecureString",
            "Value": "Fl*MEishm!al875",
            "Version": 0,
            "SourceResult": 
                  "{
                       \"CreatedDate\": 1526334434.743,
                       \"Name\": \"s1-secret\",
                       \"VersionId\": \"11111-aaa-bbb-ccc-123456789\",
                       \"SecretString\": \"Fl*MEishm!al875\",
                       \"VersionStages\": [\"AWSCURRENT\"],
                       \"ARN\": \"arn:aws:secretsmanager:us-east-2:123456789012:secret:s1-secret-E18LRP\"
                   }"
            "Selector": ":11111-aaa-bbb-ccc-123456789"
          }
            "LastModifiedDate": 2018-05-14T21:47:14.743Z,
            "ARN": "arn:aws:secretsmanager:us-east-2:123456789012:secret:s1-secret-
                   E18LRP",
    }
    

    AWS CLI Contoh 3: Referensi yang mencakup tahap versi

    Linux & macOS
    aws ssm get-parameter \ --name /aws/reference/secretsmanager/s1-secret:AWSCURRENT \ --with-decryption
    Windows
    aws ssm get-parameter ^ --name /aws/reference/secretsmanager/s1-secret:AWSCURRENT ^ --with-decryption

    Perintah tersebut mengembalikan informasi seperti berikut.

    {
        "Parameter": {
            "Name": "/aws/reference/secretsmanager/s1-secret",
            "Type": "SecureString",
            "Value": "Fl*MEishm!al875",
            "Version": 0,
            "SourceResult": 
                  "{
                       \"CreatedDate\": 1526334434.743,
                       \"Name\": \"s1-secret\",
                       \"VersionId\": \"11111-aaa-bbb-ccc-123456789\",
                       \"SecretString\": \"Fl*MEishm!al875\",
                       \"VersionStages\": [\"AWSCURRENT\"],
                       \"ARN\": \"arn:aws:secretsmanager:us-east-2:123456789012:secret:s1-secret-E18LRP\"
                   }"
            "Selector": ":AWSCURRENT"
          }
          "LastModifiedDate": 2018-05-14T21:47:14.743Z,
          "ARN": "arn:aws:secretsmanager:us-east-2:123456789012:secret:s1-secret-
                    E18LRP",
    }