• La AWS Systems Manager CloudWatch dashboard non sarà più disponibile dopo il 30 aprile 2026. I clienti possono continuare a utilizzare la CloudWatch console Amazon per visualizzare, creare e gestire le proprie CloudWatch dashboard Amazon, proprio come fanno oggi. Per ulteriori informazioni, consulta la documentazione di Amazon CloudWatch Dashboard.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Utilizzo Parameter Store parametri in AWS Lambda funzioni
Parameter Storeconsente di archiviare, organizzare e recuperare in modo sicuro i dati di configurazione su larga scala. Supporta un'ampia gamma di casi d'uso, dalla gestione dei valori di configurazione in testo normale, come le stringhe di connessione al database e le impostazioni delle applicazioni, alla gestione di dati sensibili come segreti per ambienti a basso rischio. Parameter Storeè progettato per semplificare la gestione della configurazione tra gli ambienti, consentendo ai team di standardizzare il modo in cui le applicazioni accedono ai dati critici senza codificare i valori o affidarsi a soluzioni di storage frammentate.
Se gestisci credenziali che richiedono la rotazione automatica, l'accesso tra più account o una registrazione di controllo granulare, ti consigliamo di utilizzarle. AWS Secrets Manager Secrets Manager è stato creato appositamente per la gestione di informazioni segrete quali credenziali di database, chiavi API e informazioni segrete supportate da software di terze parti. Per ulteriori informazioni, vedi Che cos'è? AWS Secrets Managernella Guida AWS Secrets Manager per l'utente.
Per utilizzare Parameter Store i parametri nelle AWS Lambda funzioni senza utilizzare un SDK, puoi utilizzare l'estensione Lambda AWS Parameters and Secrets. Questa estensione recupera i valori dei parametri e li memorizza nella cache per usarli in futuro. L'utilizzo dell'estensione Lambda può ridurre i costi riducendo il numero di chiamate API a Parameter Store. Può inoltre migliorare la latenza perché il recupero di un parametro memorizzato nella cache è più rapido rispetto al recupero da Parameter Store.
Un'estensione Lambda è un processo complementare che si aggiunge alle funzionalità di una normale funzione Lambda. Un'estensione è come un client che viene eseguito in parallelo a una chiamata Lambda. Questo client parallelo può interfacciarsi con la funzione in qualsiasi momento del suo ciclo di vita. Per ulteriori informazioni sulle estensioni Lambda, consulta API delle estensioni Lambda nella Guida per gli sviluppatori di AWS Lambda .
L'estensione Lambda AWS Parameters and Secrets funziona sia per che. Parameter Store AWS Secrets Manager Per sapere come utilizzare l'estensione Lambda con i segreti di Secrets Manager, consulta Usare AWS Secrets Manager i segreti nelle AWS Lambda funzioni nella Guida per l'AWS Secrets Manager utente.
Informazioni correlate
Utilizzo dell'estensione AWS Parameter and Secrets Lambda per memorizzare nella cache parametri e segreti
Come funziona l'estensione
Per utilizzare i parametri in una funzione Lambda senza l'estensione Lambda, devi configurare la funzione Lambda in modo da ricevere gli aggiornamenti di configurazione mediante l'integrazione con l'operazione API GetParameter per Parameter Store.
Quando si utilizza l'estensione Lambda AWS Parameters and Secrets, l'estensione recupera il valore del parametro Parameter Store e lo memorizza nella cache locale. Quindi, il valore memorizzato nella cache viene utilizzato per ulteriori invocazioni fino alla scadenza. I valori memorizzati nella cache scadono una volta raggiunto il time-to-live (TTL). È possibile configurare il valore TTL utilizzando la variabile d'ambiente SSM_PARAMETER_STORE_TTL, come spiegato più avanti in questo argomento.
Se il TTL della cache configurata non è scaduto, sarà utilizzato il valore del parametro memorizzato nella cache. Se il tempo è scaduto, il valore memorizzato nella cache viene invalidato e il valore del parametro sarà recuperato da Parameter Store.
Inoltre, il sistema rileva i valori dei parametri utilizzati di frequente e li mantiene nella cache mentre cancella quelli scaduti o non utilizzati.
Importante
L'estensione viene richiamata solo nella fase INVOKE dell'operazione Lambda e non durante la fase INIT.
Dettagli di implementazione
Utilizza i seguenti dettagli per aiutarti a configurare l'estensione Lambda AWS Parameters and Secrets.
- Autenticazione
-
Per autorizzare e autenticare le richieste Parameter Store, l'estensione utilizza le stesse credenziali utilizzate per eseguire la funzione Lambda stessa. Pertanto, il ruolo AWS Identity and Access Management (IAM) utilizzato per eseguire la funzione deve disporre delle seguenti autorizzazioni con cui interagire: Parameter Store
-
ssm:GetParameter: obbligatorio per recuperare i parametri da Parameter Store -
kms:Decrypt: obbligatorio se stai recuperando i parametriSecureStringda Parameter Store
Per ulteriori informazioni, consulta Ruolo di esecuzione di AWS Lambda nella Guida per gli sviluppatori di AWS Lambda .
-
- Istanziazione
-
Per la maggior parte delle funzioni Lambda, Lambda crea istanze separate corrispondenti al livello di concorrenza richiesto dalla funzione. Ogni istanza è isolata e mantiene la propria cache locale dei dati di configurazione. Per ulteriori informazioni sulle istanze Lambda e sulla simultaneità, consulta Configurazione della simultaneità riservata nella Guida per gli sviluppatori di AWS Lambda .
Per le funzioni che utilizzano Lambda Managed Instances, un singolo ambiente di esecuzione serve più invocazioni simultanee, quindi tali invocazioni condividono un'istanza dell'estensione e una cache locale. Per ulteriori informazioni, consulta Lambda Managed Instances nella Developer Guide. AWS Lambda
- Nessuna dipendenza dall'SDK
-
L'estensione Lambda AWS Parameters and Secrets funziona indipendentemente da qualsiasi libreria di linguaggi AWS SDK. Non è necessario un AWS SDK per effettuare richieste GET a. Parameter Store Tuttavia, consigliamo di utilizzare un AWS SDK per recuperare il token di sessione per l'intestazione della richiesta, come descritto più avanti in questo argomento.
- Porta Localhost
-
Utilizza
localhostnelle tue richieste GET. L'estensione effettua le richieste alla porta 2773 di localhost. Per utilizzare l'estensione, non è necessario specificare un endpoint esterno o interno. È possibile configurare la porta impostando la variabile di ambientePARAMETERS_SECRETS_EXTENSION_HTTP_PORT.Ad esempio, in Python, il tuo URL GET potrebbe avere un aspetto simile al seguente esempio.
parameter_url = ('http://localhost:' + port + '/systemsmanager/parameters/get/?name=' + ssm_parameter_path) - Modifiche al valore di un parametro prima della scadenza del TTL
-
L'estensione non rileva le modifiche al valore del parametro e non esegue un aggiornamento automatico prima della scadenza del TTL. Se modifichi il valore di un parametro, le operazioni che utilizzano il valore del parametro memorizzato nella cache potrebbero avere esito negativo fino al successivo aggiornamento della cache. Se prevedi modifiche frequenti al valore di un parametro, ti consigliamo di impostare un valore TTL più breve.
- Richiesta dell'intestazione
-
Per recuperare i parametri dalla cache delle estensioni, l'intestazione della richiesta GET deve includere un riferimento
X-Aws-Parameters-Secrets-Token. Imposta il token sul token di sessione della tua funzione. Per la maggior parte delle funzioni, questo è fornito nella variabile diAWS_SESSION_TOKENambiente. Tuttavia, Lambda non imposta questa variabile di ambiente in tutte le modalità di inizializzazione. Ad esempio, se la tua funzione utilizza SnapStart, ottiene invece le credenziali da un endpoint del contenitore. Per recuperare il token di sessione in modo affidabile in tutte le modalità di inizializzazione, leggete il token dalla catena di fornitori di credenziali di un AWS SDK anziché dalla variabile di ambiente. Questa intestazione indica che la richiesta proviene dall'ambiente Lambda. - Esempio
-
L'esempio seguente in Python mostra una richiesta di base per recuperare il valore di un parametro memorizzato nella cache. Risolve il token di sessione all'interno della funzione handler, non al momento dell'inizializzazione, in modo che il token rimanga aggiornato dopo un ripristino. SnapStart
import urllib.request import urllib.error import json import boto3 def lambda_handler(event, context): # Resolve the session token from the credential provider chain so that this # works across all initialization modes, including SnapStart. credentials = boto3.Session().get_credentials() if credentials is None: raise RuntimeError('Failed to resolve AWS credentials') session_token = credentials.get_frozen_credentials().token # Retrieve /my/parameter from Parameter Store using extension cache req = urllib.request.Request('http://localhost:2773/systemsmanager/parameters/get?name=%2Fmy%2Fparameter') req.add_header('X-Aws-Parameters-Secrets-Token', session_token) try: config = urllib.request.urlopen(req).read() except urllib.error.URLError as e: raise RuntimeError('Failed to retrieve parameter') from e return json.loads(config) - Supporto ARM
-
L'estensione supporta l'architettura ARM nella maggior parte delle Regioni AWS in cui sono supportate le architetture x86_64 e x86. Quando si vuole utilizzare l'architettura ARM, suggeriamo di verificare che la propria architettura sia supportata. Per un elenco completo degli ARN di estensione, consulta AWS Parametri e segreti Lambda Extension ARN.
- Registrazione dei log
-
Lambda registra le informazioni di esecuzione sull'estensione insieme alla funzione utilizzando Amazon Logs. CloudWatch Per impostazione predefinita, l'estensione registra una quantità minima di informazioni su CloudWatch. Per registrare ulteriori dettagli, imposta la variabile di ambiente
PARAMETERS_SECRETS_EXTENSION_LOG_LEVELsuDEBUG.
Aggiunta dell'estensione a una funzione Lambda
Per utilizzare l'estensione Lambda AWS Parameters and Secrets, aggiungi l'estensione alla tua funzione Lambda come livello.
Per aggiungere l'estensione alla funzione,utilizza uno dei metodi descritti di seguito.
- Console di gestione AWS (opzione Aggiungi livello)
-
Apri la AWS Lambda console all'indirizzo https://console.aws.amazon.com/lambda/
. -
Scegliere la funzione. Nell'area Livelli, scegli Aggiungi un livello.
-
Nell'area Scegli un livello, scegli l'opzione livelli AWS .
-
Per i AWS livelli, scegli AWS- Parameters-and-Secrets-Lambda-Extension, scegli una versione, quindi scegli Aggiungi.
- Console di gestione AWS (Specifica l'opzione ARN)
-
Apri la AWS Lambda console all'indirizzo. https://console.aws.amazon.com/lambda/
-
Scegliere la funzione. Nell'area Livelli, scegli Aggiungi un livello.
-
Nell'area Scegli un livello, scegli l'opzione Specifica un ARN.
-
Per Specifica un ARN, inserisci l'estensione ARN per la tua Regione AWS architettura, quindi scegli Aggiungi.
- AWS Command Line Interface
-
Esegui il comando seguente nell' AWS CLI. Sostituisci ogni
example resource placeholdercon le tue informazioni.aws lambda update-function-configuration \ --function-namefunction-name\ --layerslayer-ARN
Informazioni correlate
Uso dei livelli con la funzione Lambda
Configurazione delle estensioni (archivio di file .zip)
AWS Parametri e segreti: variabili di ambiente Lambda Extension
È possibile configurare l'estensione modificando le seguenti variabili di ambiente. Per visualizzare le impostazioni correnti, imposta PARAMETERS_SECRETS_EXTENSION_LOG_LEVEL su DEBUG. Per ulteriori informazioni, consulta Utilizzo delle variabili di AWS Lambda ambiente nella Guida per gli AWS Lambda sviluppatori.
Nota
AWS Lambda registra i dettagli operativi sull'estensione Lambda e sulla funzione Lambda in Amazon CloudWatch Logs.
| Variabile di ambiente | Informazioni | Richiesto | Valori validi | Valore predefinito |
|---|---|---|---|---|
|
|
Il timeout, in millisecondi, per le richieste a Parameter Store.
Il valore 0 (zero) indica l'assenza di timeout. |
No | Tutti i numeri interi | 0 (zero) |
|
|
Il timeout, in millisecondi, per le richieste a Gestione dei segreti.
Il valore 0 (zero) indica l'assenza di timeout. |
No | Tutti i numeri interi |
0 (zero) |
|
|
La durata massima valida, in secondi, di un parametro nella cache prima che venga invalidato. Un valore pari a 0 (zero) indica che la cache deve essere bypassata. Questa variabile viene ignorata se il valore per |
No | Da 0 (zero) a 300 s (cinque minuti) | 300 s (cinque minuti) |
|
|
La durata massima valida, in secondi, di un parametro nella cache prima che venga invalidato. Un valore pari a 0 (zero) indica che la cache è bypassata. Questa variabile viene ignorata se il valore per |
No | Da 0 (zero) a 300 s (cinque minuti) | 300 s (5 minuti) |
|
Determina se la cache per l'estensione è abilitata. Valori del valore: |
No | TRUE | FALSE | TRUE |
|
La dimensione massima della cache in termini di numero di elementi. Un valore pari a 0 (zero) indica che la cache è bypassata. Questa variabile viene ignorata se entrambi i valori TTL della cache sono 0 (zero). |
No | Da 0 (zero) a 1000 |
1000 |
|
La porta per il server HTTP locale. | No | 1 - 65535 |
2773 |
|
Numero massimo di connessioni per i client HTTP utilizzati dall'estensione per effettuare richieste a Parameter Store o a Gestione dei segreti. Si tratta di una configurazione per client per il numero di connessioni che sia il client di Secrets Manager che il client Parameter Store effettuano ai servizi di backend. |
No | Minimo 1; nessun limite massimo. |
3 |
|
Il livello di dettaglio riportato nei log per l'estensione. Consigliamo di utilizzare I log per le operazioni Lambda vengono automaticamente inviati a un gruppo di CloudWatch log Logs associato. |
No |
|
|
Comandi di esempio per l'utilizzo di AWS Systems Manager Parameter Store and AWS Secrets Manager Estensione
Gli esempi in questa sezione illustrano le azioni API da utilizzare con l' AWS Secrets Manager estensione AWS Systems Manager Parameter Store and.
Comandi di esempio per Parameter Store
L'estensione Lambda utilizza l'accesso in sola lettura all'GetParameterazione API.
Per chiamare questa operazione, effettua una chiamata HTTP GET simile alla seguente. Questo formato di comando consente l'accesso ai parametri del livello di parametri standard.
GET http://localhost:port/systemsmanager/parameters/get?name=parameter-name&version=version&label=label&withDecryption={true|false}
In questo esempio, parameter-name rappresenta il nome completo del parametro. Per un parametro non presente in una gerarchia, usa un nome comeMyParameter. Per un parametro gerarchico, usa il URL-encoded percorso, ad esempio per. %2FDev%2FProduction%2FEast%2FProject-ABC%2FMyParameter /Dev/Production/East/Project-ABC/MyParameter
Nota
Quando utilizzi le chiamate GET, i valori dei parametri devono essere codificati in modo che HTTP conservi caratteri speciali. Ad esempio, invece di formattare un percorso gerarchico come /a/b/c, codifica caratteri che potrebbero essere interpretati come parte dell'URL, come %2Fa%2Fb%2Fc.
versione label sono i selettori disponibili per l'uso con l'azione. GetParameter
GET http://localhost:port/systemsmanager/parameters/get/?name=MyParameter&version=5
Per chiamare un parametro in una gerarchia, effettuate una chiamata HTTP GET simile alla seguente.
GET http://localhost:port/systemsmanager/parameters/get?name=%2Fa%2Fb%2F&label=release
Per chiamare un parametro pubblico (globale), effettuate una chiamata HTTP GET simile alla seguente.
GET http://localhost:port/systemsmanager/parameters/get/?name=%2Faws%2Fservice%20list%2F…
Per effettuare una chiamata HTTP GET a un segreto di Gestione dei segreti utilizzando i riferimenti Parameter Store, effettua una chiamata HTTP GET simile alla seguente.
GET http://localhost:port/systemsmanager/parameters/get?name=%2Faws%2Freference%2Fsecretsmanager%2F…
Per effettuare una chiamata utilizzando il nome della risorsa Amazon (ARN) per un parametro, effettua una chiamata HTTP GET simile alla seguente.
GET http://localhost:port/systemsmanager/parameters/get?name=arn:aws:ssm:us-east-1:123456789012:parameter/MyParameter
Per effettuare una chiamata che accede a un parametro SecureString con decrittografia, effettua una chiamata HTTP GET simile alla seguente.
GET http://localhost:port/systemsmanager/parameters/get?name=MyParameter&withDecryption=true
È possibile specificare che i parametri non vengano decrittografati omettendo withDecryption o impostandolo esplicitamente su false. È possibile anche specificare una versione o un'etichetta, ma non entrambe. In questo caso, sarà utilizzato solo la prima di queste inserita dopo il punto interrogativo (?) nell'URL.
AWS Parametri e segreti Lambda Extension ARN
L'ultimo Amazon Resource Name (ARN) per l'estensione Lambda viene pubblicato come parametro pubblico in Systems Manager Parameter Store per ogni architettura supportata. Puoi recuperare l'ARN più recente a livello di codice utilizzando AWS CLI o CloudFormation per assicurarti che l'applicazione faccia sempre riferimento alla versione dell'estensione più recente senza aggiornamenti manuali. Questa sezione spiega come recuperare l'ARN a livello di codice e fornisce tabelle che elencano i valori ARN correnti per ciascuna architettura come riferimento manuale.
Recupero della versione ARN più recente dell'estensione Lambda
Le ultime versioni ARN dell'estensione Lambda vengono archiviate come parametri pubblici nelle seguenti posizioni. Puoi fare riferimento a questi parametri pubblici nel tuo codice per recuperarli:
x86_64://aws-parameters-and-secrets-lambda- /latest aws/service extension/x86
arm64:/aws/service/aws-parameters-and-secrets-lambda- extension/arm64 /latest
AWS CLI
Per recuperare le ultime versioni di ARN utilizzando il, esegui i seguenti comandi. AWS CLI
x86_64
aws ssm get-parameter --name "/aws/service/aws-parameters-and-secrets-lambda-extension/x86/latest" --query "Parameter.Value" --output text
arm64
aws ssm get-parameter --name "/aws/service/aws-parameters-and-secrets-lambda-extension/arm64/latest" --query "Parameter.Value" --output text
AWS CloudFormation
Quando si distribuiscono funzioni Lambda utilizzando CloudFormation, è possibile risolvere i parametri direttamente durante la creazione e gli aggiornamenti dello stack, come mostrato nel seguente esempio di modelli YAML. Questo metodo garantisce che la funzione utilizzi sempre l'ultima versione dell'estensione senza richiedere aggiornamenti manuali.
x86_64
Resources: MyFunction: Type: AWS::Lambda::Function Properties: FunctionName: my-function Runtime: python3.11 Handler: index.handler Code: ZipFile: | def handler(event, context): return {'statusCode': 200} Layers: - !Sub '{{resolve:ssm:/aws/service/aws-parameters-and-secrets-lambda-extension/x86/latest}}' Role: !GetAtt MyFunctionRole.Arn
arm64
Layers: - !Sub '{{resolve:ssm:/aws/service/aws-parameters-and-secrets-lambda-extension/arm64/latest}}'
Nota
La {{resolve:ssm:parameter-name}} sintassi recupera automaticamente il valore del parametro durante le operazioni sullo stack. Ciò garantisce l'implementazione sempre con l'ARN corrente.
Estensione ARN più recente
Le tabelle seguenti riportano gli ARN delle estensioni per le architetture e le regioni supportate.
Argomenti
ARN di estensione per x86_64 and x86 architetture
Ultimo aggiornamento: 28 luglio 2026
| Region | ARN |
|---|---|
| Stati Uniti orientali (Ohio) |
|
| Stati Uniti orientali (Virginia settentrionale) |
|
| Stati Uniti occidentali (California settentrionale) |
|
| Stati Uniti occidentali (Oregon) |
|
| Africa (Città del Capo) |
|
| Asia Pacifico (Hong Kong) |
|
| Asia Pacifico (Taipei) |
|
| Regione Asia Pacifico (Hyderabad) |
|
| Asia Pacifico (Giacarta) |
|
| Asia Pacifico (Melbourne) |
|
| Asia Pacifico (Malesia) |
|
| Asia Pacifico (Nuova Zelanda) |
|
| Asia Pacifico (Mumbai) |
|
| Asia Pacifico (Osaka) |
|
| Asia Pacifico (Seoul) |
|
| Asia Pacifico (Singapore) |
|
| Asia Pacifico (Sydney) |
|
| Asia Pacifico (Thailandia) |
|
| Asia Pacifico (Tokyo) |
|
| Canada (Centrale) |
|
| Canada occidentale (Calgary) |
|
| Cina (Pechino) |
|
| Cina (Ningxia) |
|
| Europa (Francoforte) |
|
| Europa (Irlanda) |
|
| Europa (Londra) |
|
| Europa (Milano) |
|
| Europa (Parigi) |
|
| Regione Europa (Spagna) |
|
| AWS European Sovereign Cloud (Germania) |
|
| Europa (Stoccolma) |
|
| Israele (Tel Aviv) |
|
| Regione Europa (Zurigo) |
|
| Regione Messico (centrale) |
|
| Medio Oriente (Bahrein) |
|
| Medio Oriente (Emirati Arabi Uniti) |
|
| Sud America (San Paolo) |
|
| AWS GovCloud (US-East) |
|
| AWS GovCloud (US-West) |
|
ARN di estensione per ARM64 and Mac con processore Apple architetture
Ultimo aggiornamento: 28 luglio 2026
| Region | ARN |
|---|---|
| Stati Uniti orientali (Ohio) |
|
| Stati Uniti orientali (Virginia settentrionale) |
|
| Regione Stati Uniti occidentali (California settentrionale) |
|
| Stati Uniti occidentali (Oregon) |
|
| Regione Africa (Città del Capo) |
|
| Regione Asia Pacifico (Hong Kong) |
|
| Asia Pacifico (Taipei) |
|
| Regione Asia Pacifico (Hyderabad) |
|
| Regione Asia Pacifico (Giacarta) |
|
| Asia Pacifico (Melbourne) |
|
| Asia Pacifico (Malesia) |
|
| Asia Pacifico (Nuova Zelanda) |
|
| Asia Pacifico (Mumbai) |
|
| Asia Pacifico (Osaka) |
|
| Regione Asia Pacifico (Seoul) |
|
| Asia Pacifico (Singapore) |
|
| Asia Pacifico (Sydney) |
|
| Asia Pacifico (Thailandia) |
|
| Asia Pacifico (Tokyo) |
|
| Regione Canada (Centrale) |
|
| Canada occidentale (Calgary) |
|
| Cina (Pechino) |
|
| Cina (Ningxia) |
|
| Europa (Francoforte) |
|
| Europa (Irlanda) |
|
| Europa (Londra) |
|
| Regione Europa (Milano) |
|
| Regione Europa (Parigi) |
|
| Regione Europa (Spagna) |
|
| Regione Europa (Stoccolma) |
|
| Israele (Tel Aviv) |
|
| Regione Europa (Zurigo) |
|
| Regione Messico (centrale) |
|
| Regione Medio Oriente (Bahrein) |
|
| Medio Oriente (Emirati Arabi Uniti) |
|
| Regione Sud America (San Paolo) |
|
| AWS GovCloud (US-East) |
|
| AWS GovCloud (US-West) |
|