View a markdown version of this page

Match AWS Secrets Manager Veranstaltungen mit Amazon EventBridge - AWS Secrets Manager

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Match AWS Secrets Manager Veranstaltungen mit Amazon EventBridge

In Amazon EventBridge können Sie Secrets Manager-Ereignisse anhand von CloudTrail Protokolleinträgen zuordnen. Sie können EventBridge Regeln konfigurieren, die nach diesen Ereignissen suchen, und dann neu generierte Ereignisse an ein Ziel senden, um Maßnahmen zu ergreifen. Eine Liste der CloudTrail Einträge, die Secrets Manager protokolliert, finden Sie unterCloudTrail Einträge. Anweisungen zur Einrichtung EventBridge finden Sie unter Erste Schritte EventBridge im EventBridge Benutzerhandbuch.

Anmerkung

In diesem Thema werden übereinstimmende Secrets Manager Manager-Ereignisse beschrieben, die aus CloudTrail Protokolleinträgen EventBridge abgeleitet werden. Secrets Manager veröffentlicht auch systemeigene Ereignisse direkt EventBridge, z. B. das Secret Label Updated Ereignis, für die dies nicht erforderlich ist CloudTrail. Weitere Informationen zu systemeigenen Ereignissen finden Sie unterBenachrichtigungen über geheime Ereignisse.

Alle Änderungen mit einem bestimmten Secret abgleichen

Anmerkung

Da einige Secrets Manager-Ereignisse den ARN des Secrets mit einer anderen Großschreibung zurückgeben, müssen Sie in Ereignismustern, die mit mehr als einer Aktion übereinstimmen, zur Angabe eines Secrets nach ARN möglicherweise sowohl die Schlüssel arn als auch aRN angeben. Weitere Informationen finden Sie unter AWS re:Post.

Das folgende Beispiel zeigt ein EventBridge Ereignismuster, das Protokolleinträgen für Änderungen an einem Geheimnis entspricht.

{ "source": ["aws.secretsmanager"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["secretsmanager.amazonaws.com"], "eventName": ["DeleteResourcePolicy", "PutResourcePolicy", "RotateSecret", "TagResource", "UntagResource", "UpdateSecret"], "responseElements": { "arn": ["arn:aws:secretsmanager:us-west-2:012345678901:secret:mySecret-a1b2c3"] } } }

Ereignisse abgleichen, wenn ein Secret-Wert rotiert

Um zu erkennen, wann sich der aktive Wert eines Geheimnisses ändert, empfehlen wir, dass Sie dem systemeigenen Secret Label Updated Ereignis das AWSCURRENT Staging-Label zuordnen. Secrets Manager verschiebt das AWSCURRENT Label immer dann auf die neue Version, wenn sich der aktive geheime Wert ändert, sei es durch ein manuelles Update oder eine automatische Rotation. Dieses Ereignis ist standardmäßig für alle Secrets aktiviert und wird an den EventBridge Standard-Event-Bus weitergeleitet. Um es zu nutzen, fügen Sie ein Ereignismuster hinzu, das dem Ereignis entspricht, wie im folgenden Beispiel gezeigt.

{ "source": ["aws.secretsmanager"], "detail-type": ["Secret Label Updated"], "detail": { "labelUpdated": ["AWSCURRENT"] } }

Weitere Informationen zu dem Secret Label Updated Ereignis finden Sie unterBenachrichtigungen über geheime Ereignisse.

Alternativ können Sie CloudTrail Protokolleinträge für die Vorgänge, die einen geheimen Wert ändern, zuordnen. Einige dieser Ereignisse stammen aus Secrets Manager Manager-Vorgängen, andere werden vom Secrets Manager Manager-Dienst generiert. Sie müssen die detail-type für beide angeben. Das folgende Beispiel zeigt ein EventBridge Ereignismuster, das diesen CloudTrail Protokolleinträgen entspricht.

{ "source": ["aws.secretsmanager"], "detail-type": [ "AWS API Call via CloudTrail", "AWS Service Event via CloudTrail" ], "detail": { "eventSource": ["secretsmanager.amazonaws.com"], "eventName": ["PutSecretValue", "UpdateSecret", "RotationSucceeded"] } }