Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pemecahan masalah AWS Secrets Manager
Gunakan informasi di sini untuk membantu Anda mendiagnosis dan memperbaiki masalah yang mungkin Anda temui saat bekerja dengan Manajer Rahasia.
Untuk masalah yang terkait dengan rotasi, lihatPemecahan Masalah AWS Secrets Manager rotasi.
Topik
“Tidak dapat menghasilkan kunci data dengan kunci KMS asimetris” saat membuat rahasia
Sesi AWS CLI atau AWS Operasi SDK tidak dapat menemukan rahasia saya dari sebagian ARN
Rahasia ini dikelola oleh AWS layanan, dan Anda harus menggunakan layanan itu untuk memperbaruinya.
Impor modul Python gagal saat menggunakan Transform: AWS::SecretsManager -2024-09-16
Pesan “Akses ditolak”
Saat Anda melakukan panggilan API seperti GetSecretValue atau CreateSecret ke Secrets Manager, Anda harus memiliki izin IAM untuk melakukan panggilan itu. Saat Anda menggunakan konsol, konsol melakukan panggilan API yang sama atas nama Anda, jadi Anda juga harus memiliki izin IAM. Administrator dapat memberikan izin dengan melampirkan kebijakan IAM ke pengguna IAM Anda, atau ke grup tempat Anda menjadi anggotanya. Jika pernyataan kebijakan yang memberikan izin tersebut menyertakan syarat apapun, seperti batas waktu hari atau alamat IP, maka Anda juga harus memenuhi persyaratan tersebut ketika Anda mengirim permintaan. Untuk informasi tentang melihat atau mengubah kebijakan untuk pengguna, grup, atau peran IAM, lihat Bekerja dengan Kebijakan dalam Panduan Pengguna IAM. Untuk informasi tentang izin yang diperlukan untuk Manajer Rahasia, lihatKendali autentikasi dan akses untuk AWS Secrets Manager.
Jika Anda menandatangani permintaan API secara manual, tanpa menggunakan AWS SDK
“Akses ditolak” untuk kredenSIAL keamanan sementara
Verifikasi pengguna atau peran IAM yang Anda gunakan untuk membuat permintaan memiliki izin yang benar. Izin untuk kredentif keamanan sementara berasal dari pengguna atau peran IAM. Ini berarti izin terbatas pada yang diberikan kepada pengguna atau peran IAM. Untuk informasi lebih lanjut tentang bagaiman izin kredensial keamanan sementara ditentukan, lihat Mengontrol Izin untuk Kredensial Keamanan Sementara dalam Panduan Pengguna IAM.
Pastikan permintaan Anda ditandatangani dengan benar dan permintaan tersebut dibentuk dengan baik. Untuk detailnya, lihat dokumentasi
Verifikasikan bahwa kredensial keamanan sementara Anda belum kedaluwarsa. Untuk informasi lebih lanjut, lihat Meminta Kredensial Keamanan Sementara dalam Panduan Pengguna IAM.
Untuk informasi tentang izin yang diperlukan untuk Manajer Rahasia, lihatKendali autentikasi dan akses untuk AWS Secrets Manager.
Perubahan yang saya buat tidak selalu langsung terlihat.
Secrets Manager menggunakan model komputasi terdistribusi yang disebut konsistensi akhir
Rancang aplikasi global Anda untuk memperhitungkan potensi penundaan ini. Juga, pastikan bahwa mereka bekerja seperti yang diharapkan, bahkan ketika perubahan yang dilakukan di satu lokasi tidak langsung terlihat di lokasi lain.
Untuk informasi lebih lanjut tentang bagaimana beberapa AWS layanan lain dipengaruhi oleh konsistensi akhirnya, lihat:
-
Mengelola konsistensi data di Panduan Pengembang Database Amazon Redshift
-
Model Konsistensi Data Amazon S3 dalam Panduan Pengguna Layanan Penyimpanan Sederhana Amazon
-
Memastikan Konsistensi Saat Menggunakan Amazon S3 dan Amazon EMR untuk Alur Kerja ETL
di Blog AWS Big Data -
Konsistensi Akhir Amazon EC2 dalam Referensi API Amazon EC2
Kesalahan “Setel ulang koneksi oleh rekan”
Saat Anda memanggil Manajer Rahasia, terkadang Anda mungkin menerima pengaturan ulang koneksi oleh kesalahan rekan. Ini terjadi ketika server menutup koneksi TCP yang digunakan atau coba digunakan klien Anda. Untuk mengelola kapasitas dan menjaga ketersediaan, AWS layanan, termasuk Manajer Rahasia, dapat menutup koneksi kapan saja.
Hal ini paling sering memengaruhi koneksi idle keep-alive yang digunakan kembali aplikasi Anda, tetapi juga dapat memengaruhi koneksi yang baru dibuat. Reset sesekali adalah bagian normal dari manajemen siklus hidup koneksi. Mereka tidak menunjukkan masalah dengan rahasia atau akun Anda.
AWS SDK mengelola kumpulan koneksi dan mencoba lagi kesalahan ini pada koneksi baru secara default, jadi Anda biasanya tidak perlu mengambil tindakan apa pun. Jika Anda mengalami kesalahan ini, lakukan hal berikut:
-
Verifikasi bahwa Anda menggunakan versi AWS SDK saat ini atau AWS CLI. Pastikan Anda belum menonaktifkan perilaku coba ulang default. Untuk informasi selengkapnya, lihat Per ilaku Coba Ulang di Panduan Refer AWS ensi SDK dan Alat.
-
Jika Anda mengelola koneksi HTTP secara langsung alih-alih menggunakan AWS SDK, coba lagi permintaan pada koneksi baru. Baca operasi seperti idem
GetSecretValuepoten dan aman untuk dicoba lagi. -
Cache nilai rahasia pada klien alih-alih memanggil Manajer Rahasia pada setiap penggunaan. Caching mengurangi jumlah koneksi yang dibuka aplikasi Anda dan meningkatkan ketahanan terhadap kesalahan jaringan sementara. Untuk informasi selengkapnya, lihat Gunakan caching untuk mengambil rahasia.
Jika kesalahan ini bertahan selama periode yang berkelanjutan, penyebabnya kemungkinan adalah sesuatu selain siklus koneksi rutin. Untuk mengidentifikasi penyebabnya, periksa Dashboard AWS Kesehatan
“Tidak dapat menghasilkan kunci data dengan kunci KMS asimetris” saat membuat rahasia
Secrets Manager menggunakan kunci K MS enkripsi simetris yang terkait dengan rahasia untuk menghasilkan kunci data untuk setiap nilai rahasia. Anda tidak dapat menggunakan kunci KMS asimetris. Pastikan Anda menggunakan kunci KMS enkripsi simetris alih-alih kunci KMS asimetris. Untuk petunjuk, lihat Mengi dentifikasi kunci KMS asimetris.
Sesi AWS CLI atau AWS Operasi SDK tidak dapat menemukan rahasia saya dari sebagian ARN
Dalam banyak kasus, Manajer Rahasia dapat menemukan rahasia Anda dari bagian ARN daripada ARN penuh. Namun, jika nama rahasia Anda berakhir dengan tanda hubung diikuti oleh enam karakter, Manajer Rahasia mungkin tidak dapat menemukan rahasia hanya dari sebagian ARN. Sebagai gantinya, kami sarankan Anda menggunakan ARN lengkap atau nama rahasia.
Lebih detail
Manajer Rahasia mencakup enam karakter acak di akhir nama rahasia untuk membantu memastikan bahwa ARN rahasia itu unik. Jika rahasia asli dihapus, dan kemudian rahasia baru dibuat dengan nama yang sama, kedua rahasia tersebut memiliki ARN yang berbeda karena karakter ini. Pengguna dengan akses ke rahasia lama tidak secara otomatis mendapatkan akses ke rahasia baru karena ARN berbeda.
Manajer Rahasia membangun ARN untuk rahasia dengan Wilayah, akun, nama rahasia, dan kemudian tanda hubung dan enam karakter lagi, sebagai berikut:
arn:aws:secretsmanager:us-east-2:111122223333:secret:SecretName-abcdef
Jika nama rahasia Anda diakhiri dengan tanda hubung dan enam karakter, menggunakan hanya sebagian dari ARN dapat muncul ke Manajer Rahasia seolah-olah Anda menentukan ARN lengkap. Misalnya, Anda mungkin memiliki rahasia yang dinamai MySecret-abcdef dengan ARN
arn:aws:secretsmanager:us-east-2:111122223333:secret:MySecret-abcdef-nutBrk
Jika Anda memanggil operasi berikut, yang hanya menggunakan sebagian dari ARN rahasia, maka Manajer Rahasia mungkin tidak menemukan rahasianya.
$aws secretsmanager describe-secret --secret-idarn:aws:secretsmanager:us-east-2:111122223333:secret:MySecret-abcdef
Rahasia ini dikelola oleh AWS layanan, dan Anda harus menggunakan layanan itu untuk memperbaruinya.
Jika Anda menemukan pesan ini saat mencoba mengubah rahasia, rahasia hanya dapat diperbarui dengan menggunakan layanan pengelolaan yang tercantum dalam pesan. Untuk informasi selengkapnya, lihat AWS Secrets Manager rahasia yang dikelola oleh AWS layanan lain.
Untuk menentukan siapa yang mengelola rahasia, Anda dapat meninjau nama rahasia. Rahasia yang dikelola oleh layanan lain diawali dengan ID layanan itu. Atau, di AWS CLI, panggil describe-secret, lalu tinjau bidang tersebut. OwningService
Impor modul Python gagal saat menggunakan Transform: AWS::SecretsManager -2024-09-16
Jika Anda menggunakan Transform: AWS::SecretsManager-2024-09-16 dan mengalami kegagalan impor modul Python saat fungsi rotasi Lambda Anda berjalan, masalah ini kemungkinan disebabkan oleh Runtime nilai yang tidak kompatibel. Dengan versi transformasi ini, AWS CloudFormation mengelola versi runtime, kode, dan file objek bersama untuk Anda. Anda tidak perlu mengelolanya sendiri.