View a markdown version of this page

Riferimento Parameter Store - AWS Systems Manager

• La AWS Systems Manager CloudWatch dashboard non sarà più disponibile dopo il 30 aprile 2026. I clienti possono continuare a utilizzare la CloudWatch console Amazon per visualizzare, creare e gestire le proprie CloudWatch dashboard Amazon, proprio come fanno oggi. Per ulteriori informazioni, consulta la documentazione di Amazon CloudWatch Dashboard.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Riferimento Parameter Store

Un parametro è qualsiasi dato memorizzato inParameter Store, ad esempio un blocco di testo, un elenco di nomi, un AMI ID, un ID commerciante o un altro valore di configurazione. Puoi fare riferimento centralmente a questi dati nei tuoi script, comandi e documenti SSM.

Quando si fa riferimento a un parametro, si specifica il nome del parametro utilizzando la seguente convenzione.

{{ssm:parameter-name}}

Nota

I parametri non possono essere referenziati o nidificati nei valori di altri parametri. Non è possibile includere {{}} o {{ssm:parameter-name}} in un valore di parametro.

Parameter Store fornisce il supporto per tre tipi di parametri. String, StringList e SecureString.

Con un'eccezione, quando si crea o si aggiorna un parametro, si immette il valore del parametro come testo normale e Parameter Store non esegue alcuna convalida sul testo immesso. Per i parametri String, tuttavia, è possibile specificare il tipo di dati come aws:ec2:image e Parameter Store convalida che il valore immesso sia nel formato corretto per un'AMI Amazon EC2, ad esempio: ami-12345abcdeEXAMPLE.

Tipo di parametro: String

Per impostazione predefinita, il valore di un parametro String consiste in qualsiasi blocco di testo immesso. Ad esempio:

  • abc123

  • Example Corp

  • <img src="images/bannerImage1.png"/>

Tipo di parametro: StringList

I valori dei parametri StringList contengono un elenco di valori separati da virgole, come illustrato nell'esempio seguente.

Monday,Wednesday,Friday

CSV,TSV,CLF,ELF,JSON

Tipo di parametro: SecureString

Da utilizzare SecureString per i valori di configurazione che richiedono la crittografia, ad esempio gli endpoint del servizio e gli identificatori degli account. Per informazioni segrete, come credenziali di database, chiavi API o token, consigliamo di utilizzare questa soluzione che fornisce controlli di sicurezza appositamente progettati AWS Secrets Manager, tra cui la rotazione automatica e la replica tra regioni.

Solo il valore del parametro è crittografato. Il nome, la descrizione e gli altri metadati del parametro non sono crittografati.

Parameter Storecrittografa e decrittografa i SecureString valori dei parametri utilizzando una chiave. AWS KMS È possibile utilizzare la chiave predefinita Parameter Store o una Chiave gestita da AWS chiave gestita dal cliente. Utilizza una chiave gestita dal cliente quando devi limitare i principali che possono decrittografare determinati parametri. Per ulteriori informazioni, consulta Crittografia e decrittografia dei parametri utilizzando AWS KMS keys.

Importante

Prendi nota delle seguenti informazioni importanti.

  • Se gestisci credenziali che richiedono la rotazione automatica, l'accesso tra più account o una registrazione di controllo dettagliata, ti consigliamo di utilizzarle. AWS Secrets Manager Secrets Manager è stato creato appositamente per la gestione di informazioni segrete quali credenziali di database, chiavi API e informazioni segrete supportate da software di terze parti. Per ulteriori informazioni, vedi Che cos'è? AWS Secrets Managernella Guida AWS Secrets Manager per l'utente.

  • Non memorizzare dati sensibili in un parametro String o StringList. Per tutti i dati sensibili che devono rimanere crittografati, utilizzare solo il tipo di parametro SecureString.

  • Solo il valore di un parametro SecureString viene crittografato. I nomi dei parametri, le descrizioni e altre proprietà non sono crittografati.

È possibile utilizzare SecureString parametri con altri Servizi AWS. La seguente funzione Lambda recupera un ID venditore crittografato dal parametro. /myapp/dev/vendor/merchant-id La funzione utilizza il valore senza scriverlo nei log delle funzioni o restituirlo nella risposta.

import json import boto3 ssm = boto3.client("ssm", region_name="us-east-1") def lambda_handler(event, context): response = ssm.get_parameter( Name="/myapp/dev/vendor/merchant-id", WithDecryption=True ) merchant_id = response["Parameter"]["Value"] # Use merchant_id when communicating with the vendor system. # Don't write the value to logs or include it in the response. return { "statusCode": 200, "body": json.dumps("Vendor configuration retrieved.") }
AWS KMS crittografia e prezzi

Quando si crea un SecureString parametro, Systems Manager utilizza AWS KMS per crittografare il valore del parametro.

Importante

Parameter Store supporta solo Chiavi KMS simmetriche. Non è possibile utilizzare una chiave KMS asimmetrica per crittografare i parametri. Per informazioni su come determinare se una chiave KMS è simmetrica o asimmetrica, consulta Identificazione di chiavi KMS simmetriche e asimmetriche nella Guida per gli sviluppatori di AWS Key Management Service

La creazione di Parameter Store un SecureString parametro è gratuita, ma AWS KMS possono essere applicati costi di utilizzo. Per ulteriori informazioni, consultare Prezzi di AWS Key Management Service.

Per ulteriori informazioni sulle chiavi gestite dal cliente Chiavi gestite da AWS e sulle chiavi gestite dal cliente, consulta AWS Key Management Service Concepts nella AWS Key Management Service Developer Guide. Per ulteriori informazioni sulle modalità di Parameter Store utilizzo AWS KMS, consulta Modalità di AWS Systems ManagerParameter Store utilizzo AWS KMS.

Nota

Per visualizzare l'impostazione predefinita Chiave gestita da AWS perParameter Store, esegui il comando seguente.

aws kms describe-key \ --region us-east-1 \ --key-id alias/aws/ssm

Vincoli relativi ai nomi dei parametri

Utilizza le informazioni riportate in questo argomento per specificare valori validi per i nomi di parametro durante il processo di creazione di un parametro.

Queste informazioni integrano i dettagli dell'argomento PutParameter dell'AWS Systems Manager API Reference, che fornisce anche informazioni sui valori AllowedPattern, sulla descrizione, sulla sovrascrittura KeyId , sul tipo e sul valore.

I requisiti e i vincoli relativi ai nomi di parametro sono descritti di seguito:

  • Distinzione tra lettere maiuscole e minuscole: i nomi di parametro fanno distinzione tra maiuscole e minuscole.

  • Spazi: i nomi di parametro non possono contenere spazi.

  • Caratteri validi: i nomi di parametro possono contenere solo i seguenti simboli e lettere: a-zA-Z0-9_.-

    Inoltre, il carattere barra (/) viene utilizzato per delineare le gerarchie nei nomi dei parametri. Ad esempio: /Dev/Production/East/Project-ABC/MyParameter

  • Formato AMI valido: quando si sceglie aws:ec2:image come tipo di dati per un parametro String, l'ID immesso deve essere convalidato per il formato ID AMI ami-12345abcdeEXAMPLE.

  • Pienamente qualificato: quando si crea o si fa riferimento a un parametro in una gerarchia, è necessario includere una barra iniziale (/). Quando si fa riferimento a un parametro che fa parte di una gerarchia, è necessario specificare l'intero percorso della gerarchia, inclusa la barra iniziale (/).

    • Nomi di parametri completi: MyParameter1, /MyParameter2, /Dev/Production/East/Project-ABC/MyParameter

    • Nome del parametro non completo: MyParameter3/L1

  • Lunghezza: la lunghezza massima per il nome del parametro creato è 1.011 caratteri. Questa somma di 1.011 caratteri include i caratteri nell'ARN che precedono il nome specificato, ad esempio i 45 caratteri in arn:aws:ssm:us-east-2:111122223333:parameter/.

  • Prefissi: un nome di parametro non può essere associato al prefisso "aws" o "ssm" (non prevede distinzione tra lettere maiuscole e minuscole). Ad esempio, il tentativo di creare parametri con i seguenti nomi ha esito negativo con un'eccezione:

    • awsTestParameter

    • SSM-testparameter

    • /aws/testparam1

    Nota

    Quando specifichi un parametro in un documento SSM, un comando o uno script, includi ssm come parte della sintassi. Ad esempio, {{ssm:parameter-name}} e {{ssm:parameter-name}}, come, e {{ssm:MyParameter}} {{ ssm:MyParameter }}.

  • Unicità: un nome di parametro deve essere univoco all'interno di una Regione AWS. Ad esempio, Systems Manager considera i seguenti elementi come parametri distinti, se presenti nella stessa regione:

    • /Test/TestParam1

    • /TestParam1

    I seguenti esempi sono tutti elementi univoci:

    • /Test/TestParam1/Logpath1

    • /Test/TestParam1

    I seguenti esempi, tuttavia, se presenti nella stessa regione, non sono elementi univoci:

    • /TestParam1

    • TestParam1

  • Profondità della gerarchia: se specifichi una gerarchia di parametri, tale gerarchia può avere un massimo di quindici livelli. È possibile definire un parametro a qualsiasi livello della gerarchia. Entrambi gli esempi seguenti sono strutturalmente validi:

    • /Level-1/L2/L3/L4/L5/L6/L7/L8/L9/L10/L11/L12/L13/L14/parameter-name

    • parameter-name

    Il tentativo di creare il parametro seguente avrà esito negativo e restituirà un'eccezione HierarchyLevelLimitExceededException:

    • /Level-1/L2/L3/L4/L5/L6/L7/L8/L9/L10/L11/L12/L13/L14/L15/L16/parameter-name

Importante

Se un utente ha accesso a un percorso, accederà a tutti i livelli del percorso. Ad esempio, se un utente è autorizzato ad accedere al percorso /a, accederà anche a /a/b. Anche se a un utente è stato esplicitamente negato l'accesso a AWS Identity and Access Management (IAM) per il parametro/a/b, può comunque chiamare l'operazione GetParametersByPath API in modo ricorsivo per and view. /a /a/b