View a markdown version of this page

Geheimer Manager - AWS IoT Greengrass

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Geheimer Manager

Die Secret Manager-Komponente (aws.greengrass.SecretManager) verteilt Geheimnisse auf Greengrass-Kerngeräten AWS Secrets Manager . Verwenden Sie diese Komponente, um Anmeldeinformationen wie Passwörter sicher in benutzerdefinierten Komponenten auf Ihren Greengrass-Core-Geräten zu verwenden. Weitere Informationen zu Secrets Manager finden Sie unter Was ist AWS Secrets Manager? im AWS Secrets Manager Benutzerhandbuch.

Um auf die Geheimnisse dieser Komponente in Ihren benutzerdefinierten Greengrass-Komponenten zuzugreifen, verwenden Sie die GetSecretValue Operation in der AWS IoT Device SDK. Weitere Informationen erhalten Sie unter Verwenden Sie den AWS IoT Device SDK , um mit dem Greengrass-Kern und anderen Komponenten zu kommunizieren und AWS IoT Core und Geheime Werte abrufen.

Diese Komponente verschlüsselt Geheimnisse auf dem Kerngerät, um Ihre Anmeldeinformationen und Passwörter so lange zu schützen, bis Sie sie verwenden müssen. Sie verwendet den privaten Schlüssel des Kerngeräts, um Geheimnisse zu verschlüsseln und zu entschlüsseln.

Versionen

Diese Komponente hat die folgenden Versionen:

  • 2.2.x

  • 2.1.x

  • 2.0.x

Typ

Diese Komponente ist eine Plugin-Komponente (aws.greengrass.plugin). Der Greengrass-Nukleus führt diese Komponente in derselben Java Virtual Machine (JVM) aus wie der Nucleus. Der Nucleus wird neu gestartet, wenn Sie die Version dieser Komponente auf dem Kerngerät ändern.

Diese Komponente verwendet dieselbe Protokolldatei wie der Greengrass-Nucleus. Weitere Informationen finden Sie unter AWS IoT Greengrass Protokolle überwachen.

Weitere Informationen finden Sie unter Komponententypen.

Betriebssystem

Diese Komponente kann auf Kerngeräten installiert werden, auf denen die folgenden Betriebssysteme ausgeführt werden:

  • Linux

  • Windows

Voraussetzungen

Für diese Komponente gelten die folgenden Anforderungen:

  • Die Greengrass-Geräterolle muss die secretsmanager:GetSecretValue Aktion zulassen, wie im folgenden Beispiel für eine IAM-Richtlinie dargestellt.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Action": [ "secretsmanager:GetSecretValue" ], "Effect": "Allow", "Resource": [ "arn:aws:secretsmanager:us-east-1:123456789012:secret:MySecret" ] } ] }
    Anmerkung

    Wenn Sie einen vom Kunden verwalteten AWS Key Management Service Schlüssel zum Verschlüsseln von Geheimnissen verwenden, muss die Geräterolle die Aktion ebenfalls zulassen. kms:Decrypt

    Weitere Informationen zu den IAM-Richtlinien für Secrets Manager finden Sie im Folgenden im AWS Secrets Manager Benutzerhandbuch:

  • Benutzerdefinierte Komponenten müssen eine Autorisierungsrichtlinie definieren, die es aws.greengrass#GetSecretValue ermöglicht, Geheimnisse abzurufen, die Sie mit dieser Komponente speichern. In dieser Autorisierungsrichtlinie können Sie den Zugriff von Komponenten auf bestimmte Geheimnisse einschränken. Weitere Informationen finden Sie unter Secret Manager IPC-Autorisierung.

  • (Optional) Wenn Sie den privaten Schlüssel und das Zertifikat des Kerngeräts in einem Hardware-Sicherheitsmodul (HSM) speichern, muss das HSM RSA-Schlüssel unterstützen, der private Schlüssel muss über die unwrap Berechtigung verfügen und der öffentliche Schlüssel muss über die Berechtigung verfügen. wrap

Endpunkte und Ports

Diese Komponente muss in der Lage sein, ausgehende Anfragen an die folgenden Endpunkte und Ports auszuführen, zusätzlich zu den Endpunkten und Ports, die für den Basisbetrieb erforderlich sind. Weitere Informationen finden Sie unter Geräteverkehr über einen Proxy oder eine Firewall zulassen.

Endpoint Port Erforderlich Description

secretsmanager.region.amazonaws.com

443 Ja

Laden Sie Secrets auf das Kerngerät herunter.

Abhängigkeiten

Wenn Sie eine Komponente bereitstellen, werden AWS IoT Greengrass auch kompatible Versionen ihrer Abhängigkeiten bereitgestellt. Das bedeutet, dass Sie die Anforderungen für die Komponente und alle ihre Abhängigkeiten erfüllen müssen, um die Komponente erfolgreich bereitzustellen. In diesem Abschnitt werden die Abhängigkeiten für die veröffentlichten Versionen dieser Komponente sowie die semantischen Versionseinschränkungen aufgeführt, die die Komponentenversionen für jede Abhängigkeit definieren. Sie können die Abhängigkeiten für jede Version der Komponente auch in der AWS IoT Greengrass Konsole anzeigen. Suchen Sie auf der Seite mit den Komponentendetails nach der Liste der Abhängigkeiten.

2.2.9 – 2.2.10

In der folgenden Tabelle sind die Abhängigkeiten für die Versionen 2.2.9 und 2.2.10 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,5,0 <2,19,0 Weich
2.2.8

In der folgenden Tabelle sind die Abhängigkeiten für Version 2.2.8 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,5,0 <2,18,0 Weich
2.2.7

In der folgenden Tabelle sind die Abhängigkeiten für Version 2.2.7 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,5,0 <2,17,0 Weich
2.2.6

In der folgenden Tabelle sind die Abhängigkeiten für Version 2.2.6 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,5,0 <2,16,0 Weich
2.2.2 – 2.2.5

In der folgenden Tabelle sind die Abhängigkeiten für die Versionen 2.2.2 bis 2.2.5 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,5,0 <2,15,0 Weich
2.2.0

In der folgenden Tabelle sind die Abhängigkeiten für die Versionen 2.2.0 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,13,0 <2,14,0 Weich
2.1.7 – 2.1.8

In der folgenden Tabelle sind die Abhängigkeiten für die Versionen 2.1.7 und 2.1.8 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,5,0 <2,13,0 Weich
2.1.6

In der folgenden Tabelle sind die Abhängigkeiten für Version 2.1.6 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,5,0 <2,12,0 Weich
2.1.5

In der folgenden Tabelle sind die Abhängigkeiten für Version 2.1.5 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,5,0 <2,11,0 Weich
2.1.4

In der folgenden Tabelle sind die Abhängigkeiten für Version 2.1.4 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,5,0 <2,1,0 Weich
2.1.3

In der folgenden Tabelle sind die Abhängigkeiten für Version 2.1.3 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,5,0 <2,9,0 Weich
2.1.2

In der folgenden Tabelle sind die Abhängigkeiten für Version 2.1.2 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,5,0 <2,8,0 Weich
2.1.1

In der folgenden Tabelle sind die Abhängigkeiten für Version 2.1.1 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,5,0 <2,7,0 Weich
2.1.0

In der folgenden Tabelle sind die Abhängigkeiten für Version 2.1.0 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,5,0 <2,6,0 Weich
2.0.9

In der folgenden Tabelle sind die Abhängigkeiten für Version 2.0.9 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,0,0 <2,5,0 Weich
2.0.8

In der folgenden Tabelle sind die Abhängigkeiten für Version 2.0.8 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,0,0 <2,4,0 Weich
2.0.7

In der folgenden Tabelle sind die Abhängigkeiten für Version 2.0.7 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,0,0 <2,3,0 Weich
2.0.6

In der folgenden Tabelle sind die Abhängigkeiten für Version 2.0.6 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,0,0 <2,2,0 Weich
2.0.4 and 2.0.5

In der folgenden Tabelle sind die Abhängigkeiten für die Versionen 2.0.4 und 2.0.5 dieser Komponente aufgeführt.

-Abhängigkeit Kompatible Versionen Typ der Abhängigkeit
Nukleus von Greengrass > =2,0,3 <2,10 Weich

Weitere Informationen zu Komponentenabhängigkeiten finden Sie in der Komponentenrezeptreferenz.

Konfiguration

Diese Komponente stellt die folgenden Konfigurationsparameter bereit, die Sie bei der Bereitstellung der Komponente anpassen können.

periodicRefreshIntervalMin (optional)

Das Intervall in Minuten, in dem diese Komponente die konfigurierten Geheimnisse auf dem Kerngerät mit den neuesten Geheimwerten des AWS Secrets Manager Dienstes synchronisiert. Wenn dieses Intervall nicht konfiguriert ist, aktualisiert Secret Manager die konfigurierten Geheimnisse nicht regelmäßig.

{ "cloudSecrets": [ { "arn": "arn:aws:secretsmanager:us-west-2:123456789012:secret:MyGreengrassSecret-abcdef" } ], "periodicRefreshIntervalMin" : 60 }
cloudSecrets

Eine Liste der Secrets Manager-Geheimnisse, die auf dem Kerngerät bereitgestellt werden sollen. Sie können Labels angeben, um zu definieren, welche Versionen der einzelnen Geheimnisse bereitgestellt werden sollen. Wenn Sie keine Version angeben, stellt diese Komponente die Version mit dem angehängten Staging-Label AWSCURRENT bereit. Weitere Informationen finden Sie im Benutzerhandbuch unter Staging-Labels. AWS Secrets Manager

Die Secret Manager-Komponente speichert Geheimnisse lokal im Cache. Wenn sich der geheime Wert im Secrets Manager ändert, ruft diese Komponente den neuen Wert nicht automatisch ab. Um die lokale Kopie zu aktualisieren, geben Sie dem Geheimnis eine neue Bezeichnung und konfigurieren Sie diese Komponente so, dass das durch das neue Label identifizierte Geheimnis abgerufen wird.

Jedes Objekt enthält die folgenden Informationen:

arn

Der ARN des Secrets, das bereitgestellt werden soll. Der ARN des Geheimnisses kann entweder ein vollständiger ARN oder ein Teil-ARN sein. Wir empfehlen, dass Sie einen vollständigen ARN und keinen Teil-ARN angeben. Weitere Informationen finden Sie unter Suchen eines Geheimnisses aus einem Teil-ARN. Das Folgende ist ein Beispiel für einen vollständigen ARN und einen teilweisen ARN:

  • Vollständiger ARN: arn:aws:secretsmanager:us-east-2:111122223333:secret:SecretName-abcdef

  • Teilweiser ARN: arn:aws:secretsmanager:us-east-2:111122223333:secret:SecretName

labels

(Optional) Eine Liste von Labels zur Identifizierung der Versionen des Geheimnisses, das auf dem Kerngerät bereitgestellt werden soll.

Jedes Label muss eine Zeichenfolge sein.

Beispiel Beispiel: Aktualisierung der Konfiguration zum Zusammenführen
{ "cloudSecrets": [ { "arn": "arn:aws:secretsmanager:us-west-2:123456789012:secret:MyGreengrassSecret-abcdef" } ] }

Lokale Protokolldatei

Diese Komponente verwendet dieselbe Protokolldatei wie die Greengrass Nucleus-Komponente.

Linux
/greengrass/v2/logs/greengrass.log
Windows
C:\greengrass\v2\logs\greengrass.log
Um die Protokolle dieser Komponente einzusehen
  • Führen Sie den folgenden Befehl auf dem Kerngerät aus, um die Protokolldatei dieser Komponente in Echtzeit anzuzeigen. Ersetzen Sie /greengrass/v2 oder C:\greengrass\v2 durch den Pfad zum AWS IoT Greengrass Stammordner.

    Linux
    sudo tail -f /greengrass/v2/logs/greengrass.log
    Windows (PowerShell)
    Get-Content C:\greengrass\v2\logs\greengrass.log -Tail 10 -Wait

Änderungsprotokoll

In der folgenden Tabelle werden die Änderungen in den einzelnen Versionen der Komponente beschrieben.

Version

Änderungen

2.2.10

Fehlerbehebungen und Verbesserungen

2.2.9

Fehlerbehebungen und Verbesserungen
  • Allgemeine Fehlerbehebungen und Verbesserungen.

2.2.8

Aktualisiert die Komponentenversion für die Greengrass Nucleus-Version 2.17.0.

2.2.7

Die Version wurde für die Greengrass Nucleus-Version 2.16.0 aktualisiert.

2.2.6

Fehlerbehebungen und Verbesserungen

Behebt ein Problem, bei dem der Secret Manager aufgrund eines langsamen oder nicht reagierenden Trusted Platform-Moduls kein Geheimnis abrufen kann.

Die Version wurde für die Greengrass Nucleus-Version 2.15.0 aktualisiert.

2.2.5

Fehlerbehebungen und Verbesserungen

Behebt ein Problem, bei dem ein Geheimnis nicht aus dem abgerufen wird, AWS Cloud wenn es nicht im lokalen Cache vorhanden ist.

2.2.4

Fehlerbehebungen und Verbesserungen

Reduziert die Häufigkeit von Schreibvorgängen in den lokalen Geheimspeicher. Secret Manager schreibt jetzt nur noch in den lokalen Speicher, wenn Geheimnisse aktualisiert werden.

2.2.3

Fehlerbehebungen und Verbesserungen

Behebt ein Problem, bei dem der Secret Manager die lokal gespeicherten Geheimnisse löscht, wenn das Kerngerät offline ist und der Sicherheitsdienst des Geräts (z. B. ein HSM) nicht verfügbar ist.

2.2.2

Fehlerbehebungen und Verbesserungen

Behebt ein Problem, bei dem der Secret Manager die Secrets, die mit partiellen ARNS konfiguriert sind, nicht herunterlädt.

2.2.1

Fehlerbehebungen und Verbesserungen

Unterstützt Secret Manager auf Nucleus-Versionen 2.5.0 und höher.

2.2.0

Neue Features

Integriert die Unterstützung für die regelmäßige Aktualisierung der konfigurierten Secrets mithilfe eines neuen Komponenten-Konfigurationsschlüssels.

Fügt Unterstützung für einen neuen Anforderungsparameter in der GetSecretValue IPC-Anfrage hinzu, um die Geheimnisse pro Anfrage zu aktualisieren

2.1.8

Fehlerbehebungen und Verbesserungen

Behebt ein Problem, bei dem der Secret Manager einen Teil-ARN nicht akzeptiert.

2.1.7

Die Version wurde für die Greengrass Nucleus-Version 2.12.0 aktualisiert.

2.1.6

Die Version wurde für die Greengrass Nucleus-Version 2.11.0 aktualisiert.

2.1.5

Die Version wurde für die Greengrass Nucleus-Version 2.10.0 aktualisiert.

2.1.4

Fehlerbehebungen und Verbesserungen

Behebt ein Problem, bei dem zwischengespeicherte Geheimnisse entfernt wurden, wenn der Secret Manager eingesetzt wurde und Greengrass Nucleus neu gestartet wurde.

Die Version wurde für die Greengrass Nucleus-Version 2.9.0 aktualisiert.

2.1.3

Die Version wurde für die Greengrass Nucleus-Version 2.8.0 aktualisiert.

2.1.2

Version für die Greengrass Nucleus-Version 2.7.0 aktualisiert.

2.1.1

Die Version wurde für die Greengrass Nucleus-Version 2.6.0 aktualisiert.

2.1.0

Neue Features
  • Fügt Unterstützung für die Hardware-Sicherheitsintegration hinzu. Die Secret Manager-Komponente kann Geheimnisse mithilfe eines privaten Schlüssels verschlüsseln und entschlüsseln, den Sie in einem Hardware-Sicherheitsmodul (HSM) speichern. Weitere Informationen finden Sie unter Integration von Hardware-Sicherheit.

Fehlerbehebungen und Verbesserungen
  • Die Version wurde für die Veröffentlichung von Greengrass Nucleus Version 2.5.0 aktualisiert.

2.0.9

Version für die Veröffentlichung von Greengrass Nucleus Version 2.4.0 aktualisiert.

2.0.8

Die Version wurde für die Greengrass Nucleus-Version 2.3.0 aktualisiert.

2.0.7

Die Version wurde für die Greengrass Nucleus-Version 2.2.0 aktualisiert.

2.0.6

Die Version wurde für die Greengrass Nucleus-Version 2.1.0 aktualisiert.

2.0.5

Verbesserungen
  • Unterstützung für AWS chinesische Regionen und AWS GovCloud (US) Regionen hinzugefügt.

2.0.4

Erste Version