Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwenden Sie das Geheimnis
Wir empfehlen, dass Sie diese Option verwenden, AWS Secrets Manager um Ihre Anmeldeinformationen oder Schlüssel zu speichern, um eine Verbindung zu Streaming-Zielen wie Amazon Redshift, HTTP-Endpunkt, Snowflake, Splunk, Coralogix, Datadog, Dynatrace, Elastic, Honeycomb,, MongoDB Cloud und New Relic herzustellen. LogicMonitor Logz.io
Sie können die Authentifizierung mit Secrets Manager für diese Ziele über die Management Console zum Zeitpunkt der Firehose-Stream-Erstellung konfigurieren. AWS Weitere Informationen finden Sie unter Zieleinstellungen konfigurieren. Alternativ können Sie auch die Operationen CreateDeliveryStream und UpdateDestination API verwenden, um die Authentifizierung mit Secrets Manager zu konfigurieren.
Firehose speichert die Geheimnisse mit einer Verschlüsselung im Cache und verwendet sie für jede Verbindung zu Zielen. Es aktualisiert den Cache alle 10 Minuten, um sicherzustellen, dass die neuesten Anmeldeinformationen verwendet werden.
Sie können die Funktion zum Abrufen von Geheimnissen aus Secrets Manager jederzeit während des Lebenszyklus des Streams deaktivieren. Wenn Sie Secrets Manager nicht zum Abrufen von Geheimnissen verwenden möchten, können Sie stattdessen den username/password oder API-Schlüssel verwenden.
Anmerkung
Obwohl für diese Funktion in Firehose keine zusätzlichen Kosten anfallen, werden Ihnen der Zugriff und die Wartung von Secrets Manager in Rechnung gestellt. Weitere Informationen finden Sie auf der Preisseite für AWS Secrets Manager
Gewähren Sie Zugriff auf Firehose, um das Geheimnis abzurufen
Damit Firehose ein Geheimnis abrufen kann AWS Secrets Manager, müssen Sie Firehose die erforderlichen Berechtigungen für den Zugriff auf das Geheimnis und den Schlüssel, der Ihr Geheimnis verschlüsselt, gewähren.
Bei der Verwendung AWS Secrets Manager zum Speichern und Abrufen von Geheimnissen gibt es verschiedene Konfigurationsoptionen, je nachdem, wo das Geheimnis gespeichert ist und wie es verschlüsselt wird.
-
Wenn das Geheimnis im selben AWS Konto wie Ihre IAM-Rolle gespeichert und mit dem standardmäßigen AWS verwalteten Schlüssel (
aws/secretsmanager) verschlüsselt ist, benötigt die IAM-Rolle, die Firehose annimmt, nur diesecretsmanager:GetSecretValueErlaubnis für das Geheimnis.// secret role policy { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "secretsmanager:GetSecretValue", "Resource": "Secret ARN" } ] }Weitere Informationen zu IAM-Richtlinien finden Sie unter Beispiele für Berechtigungsrichtlinien für. AWS Secrets Manager
Wenn das Geheimnis im selben Konto wie die Rolle gespeichert, jedoch mit einem vom Kunden verwalteten Schlüssel (CMK) verschlüsselt ist, benötigt die Rolle
secretsmanager:GetSecretValuesowohlkms:DecryptBerechtigungen als auch Berechtigungen. Die CMK-Richtlinie muss außerdem die Ausführung der IAM-Rolle ermöglichen.kms:DecryptWenn das Geheimnis in einem anderen AWS Konto als Ihrer Rolle gespeichert und mit dem AWS verwalteten Standardschlüssel verschlüsselt ist, ist diese Konfiguration nicht möglich, da Secrets Manager keinen kontoübergreifenden Zugriff zulässt, wenn das Geheimnis mit einem AWS verwalteten Schlüssel verschlüsselt wird.
-
Wenn das Secret in einem anderen Konto gespeichert und mit einem CMK verschlüsselt ist, benötigt die IAM-Rolle eine Genehmigung für das Secret und
kms:Decrypteinesecretsmanager:GetSecretValueGenehmigung für den CMK. Die Ressourcenrichtlinie des Secrets und die CMK-Richtlinie des anderen Kontos müssen der IAM-Rolle ebenfalls die erforderlichen Berechtigungen gewähren. Weitere Informationen finden Sie unter Cross-account Zugriff.