기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
Amazon EventBridge와 AWS Secrets Manager 이벤트 일치
Amazon EventBridge에서 CloudTrail 로그 항목의 Secrets Manager 이벤트를 매칭할 수 있습니다. 이러한 이벤트를 찾은 다음 조치를 취할 대상으로 새로 생성된 이벤트를 전송하는 EventBridge 규칙을 구성할 수 있습니다. Secrets Manager가 로그하는 CloudTrail 항목 목록은 CloudTrail 항목을(를) 참조하세요. EventBridge 설정 지침은 EventBridge 사용 설명서의 EventBridge 시작하기를 참조하세요.
참고
이 주제에서는 EventBridge가 CloudTrail 로그 항목에서 파생하는 일치하는 Secrets Manager 이벤트에 대해 설명합니다. 또한 Secrets Manager는 CloudTrail이 필요하지 않은 이벤트와 같은 네이티브 Secret Label Updated 이벤트를 EventBridge에 직접 게시합니다. 네이티브 이벤트에 대한 자세한 내용은 섹션을 참조하세요보안 암호 이벤트 알림.
모든 변경 사항을 지정된 암호와 매칭
참고
일부 Secrets Manager 이벤트는 대소문자가 다른 암호의 ARN을 반환하므로 둘 이상의 작업과 매칭되는 이벤트 패턴에서 ARN으로 암호를 지정하려면 arn 와(과) aRN 키를 모두 포함해야 할 수 있습니다. 자세한 내용은 AWS
re:Post
다음 예제는 암호 변경에 대한 로그 항목과 매칭되는 EventBridge 이벤트 패턴을 보여줍니다.
{ "source": ["aws.secretsmanager"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["secretsmanager.amazonaws.com"], "eventName": ["DeleteResourcePolicy", "PutResourcePolicy", "RotateSecret", "TagResource", "UntagResource", "UpdateSecret"], "responseElements": { "arn": ["arn:aws:secretsmanager:us-west-2:012345678901:secret:mySecret-a1b2c3"] } } }
암호 값이 교체될 때의 이벤트 매칭
보안 암호의 활성 값이 변경되는 시기를 감지하려면 AWSCURRENT 스테이징 레이블의 네이티브 Secret Label Updated 이벤트와 일치시키는 것이 좋습니다. Secrets Manager는 수동 업데이트에서든 자동 교체에서든 활성 보안 암호 값이 변경될 때마다 AWSCURRENT 레이블을 새 버전으로 이동합니다. 이 이벤트는 모든 보안 암호에 대해 기본적으로 활성화되며 기본 EventBridge 이벤트 버스로 라우팅됩니다. 이를 사용하려면 다음 예제와 같이 이벤트 패턴과 일치하는 이벤트 패턴을 추가합니다.
{ "source": ["aws.secretsmanager"], "detail-type": ["Secret Label Updated"], "detail": { "labelUpdated": ["AWSCURRENT"] } }
Secret Label Updated 이벤트에 대한 자세한 내용은 섹션을 참조하세요보안 암호 이벤트 알림.
또는 보안 암호 값을 변경하는 작업에 대해 CloudTrail 로그 항목을 일치시킬 수 있습니다. 이러한 이벤트 중 일부는 Secrets Manager 작업에서 발생하며 일부는 Secrets Manager 서비스에 의해 생성됩니다. 둘 다에 detail-type 대해를 포함해야 합니다. 다음 예제에서는 이러한 CloudTrail 로그 항목과 일치하는 EventBridge 이벤트 패턴을 보여줍니다.
{ "source": ["aws.secretsmanager"], "detail-type": [ "AWS API Call via CloudTrail", "AWS Service Event via CloudTrail" ], "detail": { "eventSource": ["secretsmanager.amazonaws.com"], "eventName": ["PutSecretValue", "UpdateSecret", "RotationSucceeded"] } }