View a markdown version of this page

Résolution des problèmes AWS Secrets Manager - AWS Secrets Manager

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Résolution des problèmes AWS Secrets Manager

Utilisez ces informations pour identifier et résoudre les problèmes courants que vous pouvez rencontrer lors de l'utilisation des rôles Secrets Manager.

Pour les problèmes liés à la rotation, consultez Dépannage AWS Secrets Manager rotation.

Messages « Accès refusé »

Lorsque vous effectuez un appel d'API tel que GetSecretValue ou CreateSecret vers Secrets Manager, vous devez disposer des autorisations IAM pour effectuer cet appel. Lorsque vous utilisez la console, celle-ci effectue les mêmes appels d'API en votre nom. Vous devez donc également disposer des autorisations IAM. Un administrateur peut accorder des autorisations en attachant une politique IAM à votre utilisateur IAM ou à un groupe dont vous êtes membre. Si les instructions de politique qui accordent ces autorisations incluent des conditions, comme des restrictions quant au moment de la journée ou à l'adresse IP, vous devez également répondre à ces exigences lorsque vous envoyez la demande. Pour plus d'informations sur l'affichage ou la modification de politiques pour un utilisateur, un groupe ou un rôle IAM, consultez Utilisation de politiques dans le Guide de l'utilisateur IAM. Pour plus d'informations sur les autorisations requises pour Secrets Manager, veuillez consulter Authentification et contrôle d'accès pour AWS Secrets Manager.

Si vous signez des demandes d'API manuellement,sans utiliser les AWS kits SDK , vérifiez que vous avez correctement signé la demande.

« Access denied » (« Accès refusé ») pour les informations d'identification de sécurité temporaires

Vérifiez que l'utilisateur ou le rôle IAM que vous utilisez pour effectuer la demande dispose des autorisations appropriées. Les autorisations pour les informations d'identification de sécurité temporaires sont dérivées d'un utilisateur ou d'un rôle IAM. Cela signifie que les autorisations sont limitées à celles qui sont accordées à l'utilisateur ou au rôle IAM. Pour plus d'informations sur la manière dont les autorisations pour les informations d'identification de sécurité temporaires sont déterminées, consultez Contrôle des autorisations affectées aux informations d'identification de sécurité temporaires dans le Guide de l'utilisateur IAM.

Vérifiez que vos demandes sont signées correctement et que la demande est correctement formée. Pour plus de détails, consultez la documentation du kit de développement logiciel correspondant au SDK de votre choix ou l'utilisation d'informations d'identification de sécurité temporaires pour demander l'accès aux AWS ressources dans le guide de l'utilisateur IAM.

Vérifiez que vos informations d'identification de sécurité temporaires ne sont pas arrivées à expiration. Pour plus d'informations, consultez Obtention d'informations d'identification temporaires de sécurité dans le Guide de l'utilisateur IAM.

Pour plus d'informations sur les autorisations requises pour Secrets Manager, veuillez consulter Authentification et contrôle d'accès pour AWS Secrets Manager.

Les modifications que j'apporte ne sont pas toujours visibles immédiatement.

Secrets Manager utilise un modèle de calcul distribué appelé cohérence éventuelle (eventual consistency). Toute modification que vous apportez dans Secrets Manager (ou dans d'autres AWS services) met du temps à être visible depuis tous les points de terminaison possibles. Une partie du retard s'explique par le temps requis pour envoyer les données d'un serveur à un autre, d'une zone de réplication à une autre et d'une région à une autre dans le monde entier. Secrets Manager utilise également la mise en cache pour améliorer les performances mais, dans certains cas, cela peut ralentir le processus. La modification peut ne pas être visible tant que les données mises en cache précédemment n'arrivent pas à expiration.

Concevez vos applications globales de sorte qu'elles tiennent compte de ces retards potentiels. Assurez-vous également qu'elles fonctionnent comme prévu, même lorsqu'une modification effectuée à un emplacement n'est pas visible instantanément à un autre.

Pour plus d'informations sur la manière dont certains autres AWS services sont affectés par une éventuelle cohérence, voir :

Erreurs de « réinitialisation de la connexion par un pair »

Lorsque vous appelez Secrets Manager, il se peut que vous receviez parfois une réinitialisation de la connexion par erreur du pair. Cela se produit lorsque le serveur ferme une connexion TCP que votre client utilise ou tente d'utiliser. Pour gérer la capacité et maintenir la disponibilité, AWS les services, notamment Secrets Manager, peuvent fermer les connexions à tout moment.

Cela affecte le plus souvent les connexions maintenues inactives que votre application réutilise, mais cela peut également affecter les connexions nouvellement établies. Les réinitialisations occasionnelles font partie intégrante de la gestion du cycle de vie des connexions. Ils n'indiquent aucun problème lié à votre secret ou à votre compte.

Les AWS SDK gèrent un pool de connexions et réessayent ces erreurs sur une nouvelle connexion par défaut. Vous n'avez donc généralement aucune action à effectuer. Si vous rencontrez ces erreurs, procédez comme suit :

  • Vérifiez que vous utilisez une version actuelle du AWS SDK ou AWS CLI. Assurez-vous que vous n'avez pas désactivé le comportement de nouvelle tentative par défaut. Pour plus d'informations, consultez la section Comportement des tentatives dans le Guide de référence AWS des SDK et des outils.

  • Si vous gérez les connexions HTTP directement au lieu d'utiliser un AWS SDK, réessayez la demande sur une nouvelle connexion. Des opérations de lecture telles que celles qui GetSecretValue sont idempotentes et peuvent être réessayées en toute sécurité.

  • Mettez en cache les valeurs secrètes sur le client au lieu d'appeler Secrets Manager à chaque utilisation. La mise en cache réduit le nombre de connexions ouvertes par votre application et améliore la résilience face aux erreurs réseau transitoires. Pour de plus amples informations, veuillez consulter Utiliser la mise en cache pour récupérer des secrets.

Si ces erreurs persistent pendant une période prolongée, la cause est probablement autre que le cycle de connexion habituel. Pour en identifier la cause, consultez le AWS Health Dashboard pour connaître les événements de Secrets Manager dans votre AWS région. Vérifiez également le chemin réseau vers le point de terminaison du service, y compris tout point de terminaison VPC, proxy, pare-feu ou configuration DNS. Si le problème persiste, contactez le AWS Support.

« Impossible de générer une clé de données avec une clé KMS asymétrique » lors de la création d'un secret

Secrets Manager utilise une clé KMS de chiffrement symétrique associée à un secret pour générer une clé de données pour chaque valeur de secret. Vous ne pouvez pas utiliser de clés KMS asymétriques. Assurez-vous d'utiliser une clé KMS de chiffrement symétrique à la place d'une clé KMS asymétrique. Pour obtenir des instructions, consultez Identification des clés KMS asymétriques.

Un AWS CLI or AWS L'opération du SDK ne trouve pas mon secret à partir d'un ARN partiel

Dans de nombreux cas, Secrets Manager peut trouver votre secret à partir d'une partie d'un ARN plutôt que de l'ARN complet. Toutefois, si le nom de votre secret se termine par un trait d'union suivi de six caractères, Secrets Manager risque de ne pas pouvoir trouver le secret à partir d'une partie seulement d'un ARN. Nous vous recommandons plutôt d'utiliser l'ARN complet ou le nom du secret.

Plus d'informations

Secrets Manager inclut six caractères aléatoires à la fin du nom du secret pour garantir que l'ARN secret est unique. Si le secret d'origine est supprimé, puis est créé qu'un nouveau secret portant le même nom, les deux secrets ont des ARN différents en raison de ces caractères. Les utilisateurs ayant accès à l'ancien secret n'ont pas automatiquement accès au nouveau secret car les ARN sont différents.

Secrets Manager construit un ARN pour un secret avec région, compte, nom de secret, puis un trait d'union et six autres caractères, comme suit :

arn:aws:secretsmanager:us-east-2:111122223333:secret:SecretName-abcdef

Si le nom de votre secret se termine par un trait d'union et six caractères, l'utilisation d'une partie seulement de l'ARN peut donner l'impression à Secrets Manager que vous spécifiez un ARN complet. Par exemple, vous pourriez avoir un secret nommé MySecret-abcdef avec l'ARN

arn:aws:secretsmanager:us-east-2:111122223333:secret:MySecret-abcdef-nutBrk

Si vous appelez l'opération suivante, qui n'utilise qu'une partie de l'ARN du secret, Secrets Manager risque de ne pas trouver le secret.

$ aws secretsmanager describe-secret --secret-id arn:aws:secretsmanager:us-east-2:111122223333:secret:MySecret-abcdef

Ce secret est géré par un AWS service, et vous devez utiliser ce service pour le mettre à jour.

Si ce message s'affiche alors que vous essayez de modifier un secret, celui-ci ne peut être mis à jour qu'à l'aide du service de gestion indiqué dans le message. Pour de plus amples informations, veuillez consulter AWS Secrets Manager secrets gérés par d'autres AWS services.

Pour déterminer qui gère un secret, vous pouvez vérifier le nom du secret. Les secrets gérés par d'autres services sont préfixés par l'ID de ce service. Ou, dans le AWS CLI, appelez describe-secret, puis passez en revue le champ. OwningService

L'importation du module Python échoue lors de l'utilisation de Transform : AWS::SecretsManager -2024-09-16

Si vous utilisez Transform : AWS::SecretsManager-2024-09-16 et que vous rencontrez des échecs d'importation du module Python lors de l'exécution de votre fonction Lambda de rotation, le problème est probablement dû à une valeur incompatibleRuntime. Avec cette version de transformation, AWS CloudFormation gère pour vous la version d'exécution, le code et les fichiers d'objets partagés. Vous n'avez pas besoin de les gérer vous-même.