View a markdown version of this page

correspondência AWS Secrets Manager eventos com a Amazon EventBridge - AWS Secrets Manager

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

correspondência AWS Secrets Manager eventos com a Amazon EventBridge

Na Amazon EventBridge, você pode combinar eventos do Secrets Manager a partir de entradas de CloudTrail registro. Você pode configurar EventBridge regras que procurem esses eventos e, em seguida, enviem novos eventos gerados a um alvo para agir. Para obter uma lista das CloudTrail entradas que o Secrets Manager registra, consulteCloudTrail entradas. Para obter instruções de configuração EventBridge, consulte Introdução EventBridge no Guia do EventBridge usuário.

nota

Este tópico descreve eventos correspondentes do Secrets Manager que EventBridge derivam de entradas de CloudTrail registro. O Secrets Manager também publica eventos nativos diretamente para EventBridge, como o Secret Label Updated evento, que não exigem CloudTrail. Para obter mais informações sobre eventos nativos, consulteNotificações de eventos secretos.

Corresponder todas as alterações com um segredo especificado

nota

Como alguns eventos do Secrets Manager devolvem o ARN do segredo com uma capitalização diferente, em padrões de eventos que correspondem a mais de uma ação, para especificar um segredo por ARN, talvez seja necessário incluir ambas as chaves arn e aRN. Para obter mais informações, consulte AWS  re:Post.

O exemplo a seguir mostra um padrão de EventBridge evento que corresponde às entradas de registro para alterações em um segredo.

{ "source": ["aws.secretsmanager"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["secretsmanager.amazonaws.com"], "eventName": ["DeleteResourcePolicy", "PutResourcePolicy", "RotateSecret", "TagResource", "UntagResource", "UpdateSecret"], "responseElements": { "arn": ["arn:aws:secretsmanager:us-west-2:012345678901:secret:mySecret-a1b2c3"] } } }

Corresponder eventos quando um valor do segredo é alternado

Para detectar quando o valor ativo de um segredo muda, recomendamos que você combine o Secret Label Updated evento nativo com o rótulo AWSCURRENT de teste. O Secrets Manager move o AWSCURRENT rótulo para a nova versão sempre que o valor do segredo ativo é alterado, seja a partir de uma atualização manual ou rotação automática. Esse evento é ativado por padrão para todos os segredos e roteado para o barramento de EventBridge eventos padrão. Para consumi-lo, você adiciona um padrão de evento que corresponda a ele, conforme mostrado no exemplo a seguir.

{ "source": ["aws.secretsmanager"], "detail-type": ["Secret Label Updated"], "detail": { "labelUpdated": ["AWSCURRENT"] } }

Para obter mais informações sobre o Secret Label Updated evento, consulteNotificações de eventos secretos.

Como alternativa, você pode combinar as entradas de CloudTrail registro das operações que alteram um valor secreto. Alguns desses eventos são das operações do Secrets Manager e alguns são gerados pelo serviço Secrets Manager. Você deve incluir o detail-type para ambos. O exemplo a seguir mostra um padrão de EventBridge evento que corresponde a essas entradas de CloudTrail registro.

{ "source": ["aws.secretsmanager"], "detail-type": [ "AWS API Call via CloudTrail", "AWS Service Event via CloudTrail" ], "detail": { "eventSource": ["secretsmanager.amazonaws.com"], "eventName": ["PutSecretValue", "UpdateSecret", "RotationSucceeded"] } }