本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用 Amazon EventBridge 比對 AWS Secrets Manager 事件
在 Amazon EventBridge 中,您可以比對 CloudTrail 日誌項目中的 Secrets Manager 事件。您可以設定尋找這些事件的 EventBridge 規則,然後將新產生的事件傳送至目標以採取動作。如需 Secrets Manager 記錄的 CloudTrail 項目清單,請參閱 CloudTrail 事件。如需設定 EventBridge 的說明,請參閱《EventBridge 使用者指南》中的 EventBridge 入門。
注意
本主題說明 EventBridge 從 CloudTrail 日誌項目衍生的相符 Secrets Manager 事件。Secrets Manager 也會直接將原生事件發佈至 EventBridge,例如不需要 CloudTrail Secret Label Updated的事件。如需原生事件的詳細資訊,請參閱 私密事件通知。
比對指定機密的所有變更
注意
由於部分 Secrets Manager 事件會以不同的大小寫傳回機密的 ARN,因此在比對多個動作的事件模式中,若要透過 ARN 指定機密,您可能需要同時包含金鑰 arn 和 aRN。如需詳細資訊,請參閱 AWS
re:Post
下列範例顯示用於比對機密變更之日誌項目的 EventBridge 事件模式。
{ "source": ["aws.secretsmanager"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["secretsmanager.amazonaws.com"], "eventName": ["DeleteResourcePolicy", "PutResourcePolicy", "RotateSecret", "TagResource", "UntagResource", "UpdateSecret"], "responseElements": { "arn": ["arn:aws:secretsmanager:us-west-2:012345678901:secret:mySecret-a1b2c3"] } } }
機密值輪換時比對事件
若要偵測秘密的作用中值何時變更,建議您比對AWSCURRENT預備標籤的原生Secret Label Updated事件。Secrets Manager 會在作用中秘密值變更時,將AWSCURRENT標籤移至新版本,無論是手動更新或自動輪換。預設會為所有秘密啟用此事件,並路由到預設的 EventBridge 事件匯流排。若要使用它,您可以新增與其相符的事件模式,如下列範例所示。
{ "source": ["aws.secretsmanager"], "detail-type": ["Secret Label Updated"], "detail": { "labelUpdated": ["AWSCURRENT"] } }
如需Secret Label Updated事件的詳細資訊,請參閱 私密事件通知。
或者,您可以比對變更秘密值之操作的 CloudTrail 日誌項目。其中一些事件來自 Secrets Manager 操作,有些則由 Secrets Manager 服務產生。您必須包含兩者detail-type的 。下列範例顯示符合這些 CloudTrail 日誌項目的 EventBridge 事件模式。
{ "source": ["aws.secretsmanager"], "detail-type": [ "AWS API Call via CloudTrail", "AWS Service Event via CloudTrail" ], "detail": { "eventSource": ["secretsmanager.amazonaws.com"], "eventName": ["PutSecretValue", "UpdateSecret", "RotationSucceeded"] } }