Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Luluskan parameter Manajer Sistem melalui variabel lingkungan Amazon ECS
Amazon ECS memungkinkan Anda menyuntikkan data sensitif ke dalam wadah dengan menyimpan data sensitif Anda di AWS Systems Manager parameter Penyimpanan Parameter dan kemudian mereferensikannya dalam definisi wadah Anda.
Pertimbangkan hal berikut saat menggunakan variabel lingkungan untuk menyuntikkan rahasia Manajer Sistem ke dalam wadah.
-
Data sensitif disuntikkan ke dalam kontainer Anda ketika kontainer awalnya dimulai. Jika rahasia kemudian diperbarui atau diputar, kontainer tidak akan menerima nilai yang diperbarui secara otomatis. Anda harus menjalankan tugas baru atau jika tugas Anda adalah bagian dari layanan Anda dapat memperbarui layanan dan menggunakan Memaksa deployment baru untuk memaksa layanan untuk meluncurkan tugas baru.
-
Untuk tugas Amazon ECS AWS Fargate, hal-hal berikut harus dipertimbangkan:
-
Untuk menyuntikkan konten penuh rahasia sebagai variabel lingkungan atau dalam konfigurasi log, Anda harus menggunakan versi
1.3.0platform atau yang lebih baru. Untuk informasi, lihat Versi platform Fargate untuk Amazon ECS. -
Untuk menyuntikkan kunci JSON tertentu atau versi rahasia sebagai variabel lingkungan atau dalam konfigurasi log, Anda harus menggunakan versi platform
1.4.0atau yang lebih baru (Linux) atau1.0.0(Windows). Untuk informasi, lihat Versi platform Fargate untuk Amazon ECS.
-
-
Untuk tugas Amazon ECS di EC2, hal-hal berikut harus dipertimbangkan:
-
Untuk menyuntikkan rahasia menggunakan kunci JSON atau versi rahasia tertentu, instans kontainer Anda harus memiliki versi
1.37.0agen kontainer atau yang lebih baru. Namun, kami merekomendasikan untuk menggunakan versi agen kontainer terbaru. Untuk informasi tentang memeriksa versi agen Anda dan memperbarui ke versi terbaru, lihat Memperbarui agen kontainer Amazon ECS.Untuk menyuntikkan konten penuh rahasia sebagai variabel lingkungan atau untuk menyuntikkan rahasia dalam konfigurasi log, instans kontainer Anda harus memiliki versi
1.22.0agen kontainer atau yang lebih baru.
-
-
Gunakan titik akhir antarmuka VPC untuk meningkatkan kontrol keamanan. Anda harus membuat antarmuka titik akhir VPC untuk Manajer Sistem. Untuk informasi tentang titik akhir VPC, lihat Mening katkan keamanan instans EC2 dengan menggunakan titik akhir VPC untuk Manajer Sistem di Panduan Pengguna. AWS Systems Manager
-
Definisi tugas Anda harus menggunakan peran eksekusi tugas dengan izin tambahan untuk Penyimpanan Parameter Manajer Sistem. Untuk informasi selengkapnya, lihat Peran IAM pelaksanaan tugas Amazon ECS.
-
Untuk tugas Windows yang dikonfigurasi untuk menggunakan driver pencatatan
awslogs, Anda juga harus mengatur variabel lingkunganECS_ENABLE_AWSLOGS_EXECUTIONROLE_OVERRIDEpada instans kontainer Anda. Gunakan sintaks berikut:<powershell> [Environment]::SetEnvironmentVariable("ECS_ENABLE_AWSLOGS_EXECUTIONROLE_OVERRIDE", $TRUE, "Machine") Initialize-ECSAgent -Cluster <cluster name> -EnableTaskIAMRole -LoggingDrivers '["json-file","awslogs"]' </powershell>
Buat parameter Manajer Sistem
Anda dapat menggunakan konsol Manajer Sistem untuk membuat parameter Penyimpanan Parameter Manajer Sistem untuk data sensitif Anda. Untuk informasi selengkapnya, lihat Membuat parameter Manajer Sistem (konsol) atau Membuat parameter Manajer Sistem (AWS CLI) di Panduan AWS Systems Manager Pengguna.
Tambahkan variabel lingkungan ke definisi wadah
Dalam definisi wadah Anda dalam definisi tugas, tentukan secrets dengan nama variabel lingkungan yang akan disetel dalam wadah dan ARN lengkap dari parameter Penyimpanan Parameter Manajer Sistem yang berisi data sensitif untuk disajikan ke wadah. Untuk informasi selengkapnya, lihat secrets.
Berikut ini adalah cuplikan definisi tugas yang menunjukkan format saat mereferensikan parameter Penyimpanan Parameter Manajer Sistem. Jika parameter Penyimpanan Parameter Manajer Sistem ada di Wilayah yang sama dengan tugas yang Anda luncurkan, maka Anda dapat menggunakan ARN lengkap atau nama parameter. Jika parameter ada di Wilayah yang berbeda, maka tentukan ARN lengkap.
{ "containerDefinitions": [{ "secrets": [{ "name": "environment_variable_name", "valueFrom": "arn:aws:ssm:region:aws_account_id:parameter/parameter_name" }] }] }
Untuk informasi tentang cara membuat definisi tugas dengan rahasia yang ditentukan dalam variabel lingkungan, lihatMembuat definisi tugas Amazon ECS menggunakan konsol.
Perbarui aplikasi Anda untuk mengambil rahasia Penyimpanan Parameter System Manager secara terprogram
Untuk mengambil data sensitif yang disimpan dalam parameter Penyimpanan Parameter Manajer Sistem, lihat Contoh kode untuk Manajer Sistem menggunakan AWS SDK di Pust AWS aka Kode Contoh Kode SDK.