View a markdown version of this page

Notificações de eventos secretos - AWS Secrets Manager

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Notificações de eventos secretos

O Secrets Manager publica eventos na Amazon EventBridge quando os rótulos dos seus segredos mudam. Você pode criar EventBridge regras que correspondam a esses eventos e encaminhá-las aos destinos para criar fluxos de trabalho orientados por eventos.

Como EventBridge direciona os eventos do Secrets Manager

A seguir, descrevemos como EventBridge funciona com os eventos do Secrets Manager.

Como acontece com muitos AWS serviços, o Secrets Manager gera e envia eventos para o barramento de eventos EventBridge padrão. Um barramento de eventos é um roteador que recebe eventos e os roteia para destinos que você especifica. Os destinos podem incluir outros AWS serviços, aplicativos personalizados e aplicativos SaaS de parceiros.

EventBridge roteia os eventos de acordo com as regras que você cria no ônibus do evento. Para cada regra, você especifica um filtro, ou um padrão de evento, para selecionar apenas os eventos desejados. Sempre que um evento é enviado para o barramento de eventos, EventBridge compare-o com cada regra. Se o evento corresponder à regra, EventBridge roteará o evento para os destinos especificados.

O diagrama a seguir mostra como EventBridge roteia os eventos do Secrets Manager do barramento de eventos padrão para os destinos que você especificar.

AWS os serviços enviam eventos para o barramento de eventos EventBridge padrão. Se o evento corresponder ao padrão de eventos de uma regra, EventBridge roteará o evento para os destinos especificados para essa regra.

Para obter mais informações, consulte Criação de regras no Guia EventBridge do usuário.

Eventos do Secrets Manager

O Secrets Manager publica um Secret Label Updated evento no barramento de EventBridge eventos padrão sempre que um rótulo de teste muda, exceto e. AWSPENDING AWSPREVIOUS Isso inclui etiquetas personalizadas. Os eventos são habilitados por padrão para todos os segredos. Para consumir esses eventos, você cria EventBridge regras que combinam com eles e os direcionam para um destino. Para ver a lista completa dos serviços que você pode usar como alvos, consulte EventBridge os alvos no Guia EventBridge do Usuário.

O Secrets Manager não publica eventos para alterações de metadados, como tags, descrição, configuração de rotação ou atualizações de políticas de recursos.

Tipo de detalhe de evento Description

Etiqueta secreta atualizada

O Secrets Manager mudou uma etiqueta de teste para uma nova versão de um segredo.

Estrutura de eventos

Todos os eventos dos AWS serviços contêm dois tipos de dados:

  • Um conjunto comum de campos contendo metadados sobre o evento, como o AWS serviço que é a origem do evento, a hora em que o evento foi gerado, a conta e a região em que o evento ocorreu e outros. Para obter definições desses campos gerais, consulte Estrutura de eventos na Amazon EventBridge Events Reference.

  • Um campo detail que contém dados específicos para esse evento de serviço específico.

Criação de padrões de eventos que correspondam aos eventos do Secrets Manager

Os padrões de eventos são filtros nos quais você especifica quais dados os eventos que você deseja selecionar devem conter.

Cada padrão de evento é um objeto JSON que contém:

  • Um atributo source que identifica o serviço que envia o evento. Para eventos do Secrets Manager, a fonte éaws.secretsmanager.

  • (Opcional): um atributo detail-type que contém uma matriz dos nomes de eventos a serem correlacionados.

  • (Opcional): um atributo detail que contém quaisquer outros dados relacionados aos eventos a serem correlacionados.

O padrão de evento a seguir corresponde aos eventos quando o AWSCURRENT rótulo é movido para uma nova versão, o que indica que o valor do segredo ativo foi alterado:

{ "source": ["aws.secretsmanager"], "detail-type": ["Secret Label Updated"], "detail": { "labelUpdated": ["AWSCURRENT"] } }

O padrão de evento a seguir corresponde às alterações de rótulo somente para segredos cujos nomes começam comMyTestSecret:

{ "source": ["aws.secretsmanager"], "detail-type": ["Secret Label Updated"], "detail": { "name": [{"prefix": "MyTestSecret"}] } }

O padrão de evento a seguir combina filtros para corresponder somente AWSCURRENT às alterações em segredos com nomes começando comprod/:

{ "source": ["aws.secretsmanager"], "detail-type": ["Secret Label Updated"], "detail": { "name": [{"prefix": "prod/"}], "labelUpdated": ["AWSCURRENT"] } }

Se você usar rótulos de preparação personalizados em seus fluxos de trabalho, poderá combinar eventos com esses rótulos. O exemplo a seguir corresponde quando um rótulo chamado MyLabel é movido:

{ "source": ["aws.secretsmanager"], "detail-type": ["Secret Label Updated"], "detail": { "labelUpdated": ["MyLabel"] } }

Para obter mais informações sobre como escrever padrões de eventos, consulte Padrões de eventos no Guia EventBridge do usuário.

Criar o padrão de evento é uma etapa do processo maior de criação da regra. Para obter mais informações, consulte Criação de regras no Guia EventBridge do usuário.