View a markdown version of this page

Correspondance AWS Secrets Manager événements avec Amazon EventBridge - AWS Secrets Manager

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Correspondance AWS Secrets Manager événements avec Amazon EventBridge

Dans Amazon EventBridge, vous pouvez associer les événements de Secrets Manager aux entrées du CloudTrail journal. Vous pouvez configurer EventBridge des règles qui recherchent ces événements, puis envoient les nouveaux événements générés à une cible pour qu'elle prenne des mesures. Pour obtenir la liste des CloudTrail entrées enregistrées par Secrets Manager, consultezCloudTrail entrées. Pour obtenir des instructions de configuration EventBridge, reportez-vous à la section Getting started with EventBridge dans le guide de EventBridge l'utilisateur.

Note

Cette rubrique décrit les événements correspondants de Secrets Manager EventBridge dérivés des entrées du CloudTrail journal. Secrets Manager publie également des événements natifs directement sur lesquels EventBridge, tels que l'Secret Label Updatedévénement, qui ne sont pas obligatoires CloudTrail. Pour plus d'informations sur les événements natifs, consultezNotifications d'événements secrets.

Faire correspondre toutes les modifications à un secret spécifié

Note

Étant donné que certains événements de Secrets Manager renvoient l'ARN du secret avec des majuscules différentes, dans les modèles d'événements correspondant à plusieurs actions, pour spécifier un secret par ARN, vous devrez peut-être inclure à la fois les clés arn et aRN. Pour obtenir plus d'informations, consultez re:Post AWS.

L'exemple suivant montre un modèle d' EventBridge événement qui correspond aux entrées du journal pour les modifications apportées à un secret.

{ "source": ["aws.secretsmanager"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["secretsmanager.amazonaws.com"], "eventName": ["DeleteResourcePolicy", "PutResourcePolicy", "RotateSecret", "TagResource", "UntagResource", "UpdateSecret"], "responseElements": { "arn": ["arn:aws:secretsmanager:us-west-2:012345678901:secret:mySecret-a1b2c3"] } } }

Faire correspondre les événements lorsqu'une valeur secrète change

Pour détecter la modification de la valeur active d'un secret, nous vous recommandons de faire correspondre l'Secret Label Updatedévénement natif à l'étiquette de AWSCURRENT mise en scène. Secrets Manager déplace l'AWSCURRENTétiquette vers la nouvelle version chaque fois que la valeur du secret actif change, qu'il s'agisse d'une mise à jour manuelle ou d'une rotation automatique. Cet événement est activé par défaut pour tous les secrets et acheminé vers le bus d' EventBridge événements par défaut. Pour le consommer, vous devez ajouter un modèle d'événement qui lui correspond, comme indiqué dans l'exemple suivant.

{ "source": ["aws.secretsmanager"], "detail-type": ["Secret Label Updated"], "detail": { "labelUpdated": ["AWSCURRENT"] } }

Pour plus d'informations sur Secret Label Updated cet événement, consultezNotifications d'événements secrets.

Vous pouvez également faire correspondre les entrées du CloudTrail journal pour les opérations qui modifient une valeur secrète. Certains de ces événements proviennent des opérations de Secrets Manager, tandis que d'autres sont générés par le service Secrets Manager. Vous devez inclure le detail-type pour les deux. L'exemple suivant montre un modèle d' EventBridge événement qui correspond à ces entrées de CloudTrail journal.

{ "source": ["aws.secretsmanager"], "detail-type": [ "AWS API Call via CloudTrail", "AWS Service Event via CloudTrail" ], "detail": { "eventSource": ["secretsmanager.amazonaws.com"], "eventName": ["PutSecretValue", "UpdateSecret", "RotationSucceeded"] } }