• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können die CloudWatch Amazon-Konsole weiterhin verwenden, um ihre CloudWatch Amazon-Dashboards anzuzeigen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der Amazon CloudWatch Dashboard-Dokumentation.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Referenz zum Parameterspeicher
Ein Parameter ist ein beliebiges DatenelementParameter Store, das gespeichert ist, z. B. ein Textblock, eine Namensliste, eine AMI ID, eine Händler-ID oder ein anderer Konfigurationswert. Sie können diese Daten in Ihren Skripten, Befehlen und SSM-Dokumenten zentral referenzieren.
Wenn Sie auf einen Parameter verweisen, geben Sie den Parameternamen gemäß der folgenden Konvention an.
{{ssm:}}parameter-name
Anmerkung
Parameter können nicht referenziert oder in den Werten anderer Parameter verschachtelt werden. Sie können {{}} oder {{ssm: nicht in einen Parameterwert aufnehmen.parameter-name}}
Parameter Store bietet Unterstützung für drei Arten von Parametern: String, StringList und SecureString.
Mit einer Ausnahme geben Sie beim Erstellen oder Aktualisieren eines Parameters den Parameterwert als Klartext ein und Parameter Store führt keine Validierung für den eingegebenen Text aus. Bei String-Parametern können Sie jedoch den Datentyp als aws:ec2:image angeben und Parameter Store prüft , ob der eingegebene Wert das richtige Format für ein Amazon EC2 AMI aufweist. Beispiel: ami-12345abcdeEXAMPLE.
Parametertyp: String
Standardmäßig nimmt der String-Parameter jeden beliebigen Textblock auf, den Sie eingeben. Beispiel:
-
abc123 -
Example Corp -
<img src="images/bannerImage1.png"/>
Typ des Parameters: StringList
Die Werte der StringList-Parameter enthalten eine kommagetrennte Liste von Werten wie in den folgenden Beispielen gezeigt.
Monday,Wednesday,Friday
CSV,TSV,CLF,ELF,JSON
Typ des Parameters: SecureString
Wird SecureString für Konfigurationswerte verwendet, die eine Verschlüsselung erfordern, z. B. Dienstendpunkte und Kontokennungen. Für geheime Daten wie Datenbankanmeldeinformationen, API-Schlüssel oder Token empfehlen wir diese Methode. Diese Option bietet speziell entwickelte Sicherheitskontrollen AWS Secrets Manager, einschließlich automatischer Rotation und regionsübergreifender Replikation.
Nur der Parameterwert ist verschlüsselt. Der Parametername, die Beschreibung und andere Metadaten sind nicht verschlüsselt.
Parameter Storeverschlüsselt und entschlüsselt SecureString Parameterwerte mithilfe eines AWS KMS Schlüssels. Sie können das Von AWS verwalteter Schlüssel Standardformular Parameter Store oder einen vom Kunden verwalteten Schlüssel verwenden. Verwenden Sie einen vom Kunden verwalteten Schlüssel, wenn Sie einschränken müssen, welche Principals bestimmte Parameter entschlüsseln können. Weitere Informationen finden Sie unter Verschlüsseln und Entschlüsseln von Parametern mit AWS KMS keys.
Wichtig
Notieren Sie die folgenden wichtigen Informationen.
Wenn Sie Anmeldeinformationen verwalten, die eine automatische Rotation, einen kontoübergreifenden Zugriff oder eine detaillierte Auditprotokollierung erfordern, empfehlen wir die Verwendung. AWS Secrets Manager Secrets Manager wurde speziell für die Verwaltung von Geheimnissen wie Datenbankanmeldeinformationen, API-Schlüsseln und unterstützten, von Software angebotenen Geheimnissen von Drittanbietern entwickelt. Weitere Informationen finden Sie unter Was ist? AWS Secrets Managerim AWS Secrets Manager Benutzerhandbuch.
Speichern Sie keine vertraulichen Daten in einem
String- oderStringList-Parameter. Verwenden Sie für alle vertraulichen Daten, die verschlüsselt bleiben müssen, nur denSecureString-Parametertyp.Nur der Wert eines
SecureString-Parameters wird verschlüsselt. Der Name des Parameters, die Beschreibung und andere Eigenschaften sind nicht verschlüsselt.
Sie können SecureString Parameter zusammen mit anderen verwenden AWS-Services. Die folgende Lambda-Funktion ruft eine verschlüsselte Händler-ID aus dem /myapp/dev/vendor/merchant-id Parameter ab. Die Funktion verwendet den Wert, ohne ihn in die Funktionsprotokolle zu schreiben oder ihn in der Antwort zurückzugeben.
import json import boto3 ssm = boto3.client("ssm", region_name="us-east-1") def lambda_handler(event, context): response = ssm.get_parameter( Name="/myapp/dev/vendor/merchant-id", WithDecryption=True ) merchant_id = response["Parameter"]["Value"] # Use merchant_id when communicating with the vendor system. # Don't write the value to logs or include it in the response. return { "statusCode": 200, "body": json.dumps("Vendor configuration retrieved.") }
AWS KMS Verschlüsselung und Preisgestaltung
Wenn Sie einen SecureString Parameter erstellen, verwendet Systems Manager ihn, AWS KMS um den Parameterwert zu verschlüsseln.
Wichtig
Parameter Store unterstützt nur KMS-Schlüssel zur symmetrischen Verschlüsselung. Sie können keinen KMS-Schlüssel zur asymmetrischen Verschlüsselung verwenden, um Ihre Parameter zu verschlüsseln. Wie Sie feststellen, ob ein KMS-Schlüssel symmetrisch oder asymmetrisch ist, erfahren Sie unter Erkennen symmetrischer und asymmetrischer Schlüssel im AWS Key Management Service -Entwicklerhandbuch.
Für die Erstellung eines SecureString Parameters fallen keine Gebühren Parameter Store an, für die Verwendung AWS KMS können jedoch Gebühren anfallen. Weitere Informationen finden Sie unter AWS Key Management Service Preise
Weitere Informationen zu Schlüsseln Von AWS verwaltete Schlüssel und vom Kunden verwalteten Schlüsseln finden Sie unter AWS Key Management Service Konzepte im AWS Key Management Service Entwicklerhandbuch. Weitere Informationen zur Verwendung finden Sie AWS KMS unter Parameter Store AWS Systems ManagerParameter Store Verwendungsweise AWS KMS.
Anmerkung
Führen Sie den folgenden Befehl ausParameter Store, Von AWS verwalteter Schlüssel um das Standardformular anzuzeigen.
aws kms describe-key \ --region us-east-1 \ --key-id alias/aws/ssm
Einschränkungen für Parameternamen
Die Informationen in diesem Thema sind hilfreich bei der Angabe gültiger Werte für Parameternamen, wenn Sie einen Parameter erstellen.
Diese Informationen ergänzen die Details im Thema PutParameter in der AWS Systems Manager API-Referenz, die auch Informationen zu den Werten Description AllowedPattern , Overwrite KeyId , Type und Value enthält.
Die Anforderungen und Einschränkungen für Parameternamen umfassen Folgendes:
-
Berücksichtigung der Groß-/Kleinschreibung: Bei Parameternamen werden Groß- und Kleinschreibung berücksichtigt.
-
Leerstellen: Parameternamen dürfen keine Leerzeichen enthalten.
-
Gültige Zeichen: Parameternamen können nur die folgenden Symbole und Buchstaben enthalten:
a-zA-Z0-9_.-Darüber hinaus wird der Schrägstrich (/) verwendet, um Hierarchien in Parameternamen zu beschreiben. Zum Beispiel:
/Dev/Production/East/Project-ABC/MyParameter -
Gültiges AMI-Format: Wenn Sie
aws:ec2:imageals Datentyp für einenString-Parameter wählen, muss die eingegebene ID für das AMI-ID-Formatami-12345abcdeEXAMPLEvalidiert werden. -
Vollständig qualifiziert: Wenn Sie einen Parameter in einer Hierarchie anlegen oder darauf verweisen, müssen Sie einen vorangehenden Schrägstrich (/) einfügen. Wenn Sie auf einen Parameter verweisen, der Teil einer Hierarchie ist, müssen Sie den gesamten Hierarchiepfad einschließlich des ersten Schrägstrichs (/) angeben.
-
Vollständig qualifizierte Parameternamen:
MyParameter1,/MyParameter2,/Dev/Production/East/Project-ABC/MyParameter -
Nicht vollständig qualifizierter Parametername:
MyParameter3/L1
-
-
Länge: Die maximale Länge für einen Parameternamen, den Sie angeben, beträgt 1011 Zeichen. Dazu gehören die Zeichen im ARN, die vor dem von Ihnen angegebenen Namen stehen, z. B. die 45 Zeichen in
arn:aws:ssm:us-east-2:111122223333:parameter/. -
Präfixe: Einem Parameternamen darf kein „
aws“- oder „ssm„“-Präfix vorangestellt werden (ohne Berücksichtigung der Groß-/Kleinschreibung). Beispiel: Versuche, Parameter mit den folgenden Namen zu erstellen, schlagen mit einer Ausnahme fehl:-
awsTestParameter -
SSM-testparameter -
/aws/testparam1
Anmerkung
Wenn Sie einen Parameter in einem SSM-Dokument, -Befehl oder -Skript angeben, schließen Sie
ssmals Teil der Syntax ein. Zum Beispiel {{ssm:parameter-name}} und {{ssm:parameter-name}}, wie und{{ssm:MyParameter}}{{ ssm:MyParameter }}. -
-
Eindeutigkeit: Ein Parametername muss innerhalb einer AWS-Region eindeutig sein. Systems Manager behandelt beispielsweise die folgenden Parameter als separate Parameter, wenn sie sich in derselben Region befinden:
-
/Test/TestParam1 -
/TestParam1
Die folgenden Beispiele sind ebenfalls eindeutig:
-
/Test/TestParam1/Logpath1 -
/Test/TestParam1
Die folgenden Beispiele sind, sofern sie sich in derselben Region befinden, jedoch nicht eindeutig:
-
/TestParam1 -
TestParam1
-
-
Hierarchietiefe: Wenn Sie eine Parameterhierarchie angeben, darf die Hierarchie maximal fünfzehn Ebenen tief sein. Sie können auf jeder Ebene der Hierarchie einen Parameter definieren. Die beiden folgenden Beispiele zeigen strukturell gültige Parameter:
-
/Level-1/L2/L3/L4/L5/L6/L7/L8/L9/L10/L11/L12/L13/L14/parameter-name -
parameter-name
Der Versuch, den folgenden Parameter zu erstellen, löst eine
HierarchyLevelLimitExceededException-Ausnahme aus:-
/Level-1/L2/L3/L4/L5/L6/L7/L8/L9/L10/L11/L12/L13/L14/L15/L16/parameter-name
-
Wichtig
Wenn ein Benutzer Zugriff auf einen Pfad hat, kann er auf alle Ebenen dieses Pfads zugreifen. Wenn ein Benutzer beispielsweise die Berechtigung für den Zugriff auf den Pfad /a besitzt, dann kann er auch auf /a/b zugreifen. Selbst wenn einem Benutzer der Zugriff in AWS Identity and Access Management (IAM) für einen Parameter explizit verweigert wurde/a/b, kann er die GetParametersByPath API-Operation trotzdem rekursiv für und view aufrufen. /a /a/b