View a markdown version of this page

私密事件通知 - AWS Secrets Manager

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

私密事件通知

當預備標籤在您的秘密上變更時,Secrets Manager 會將事件發佈至 Amazon EventBridge。您可以建立符合這些事件的 EventBridge 規則,並將其路由至目標以建置事件驅動的工作流程。

EventBridge 如何路由 Secrets Manager 事件

以下說明 EventBridge 如何與 Secrets Manager 事件搭配使用。

如同許多 AWS 服務,Secrets Manager 會產生事件並將其傳送至 EventBridge 預設事件匯流排。事件匯流排是接收事件並將其路由至您指定目的地或目標的路由器。目標可以包含其他服務 AWS 、自訂應用程式和 SaaS 合作夥伴應用程式。

EventBridge 會根據您在事件匯流排上建立的規則路由事件。對於每個規則,您可以指定篩選條件或事件模式,以僅選取您想要的事件。每當事件傳送到事件匯流排時,EventBridge 都會將其與每個規則進行比較。如果事件符合規則,EventBridge 會將事件路由到指定的目標。

下圖顯示 EventBridge 如何將 Secrets Manager 事件從預設事件匯流排路由到您指定的目標。

AWS 服務會將事件傳送至 EventBridge 預設事件匯流排。如果事件符合規則的事件模式,EventBridge 會將事件路由至該規則指定的目標。

如需詳細資訊,請參閱《EventBridge 使用者指南》中的建立規則

Secrets Manager 事件

Secrets Manager 會在臨時標籤變更時,將Secret Label Updated事件發佈至預設 EventBridge 事件匯流排,但 AWSPENDING和 除外AWSPREVIOUS。這包括自訂標籤。根據預設,所有秘密都會啟用事件。若要使用這些事件,您可以建立符合它們的 EventBridge 規則,並將其路由至目標。如需可用作目標的服務完整清單,請參閱EventBridge 使用者指南》中的 EventBridge 目標EventBridge

Secrets Manager 不會發佈中繼資料變更的事件,例如標籤、描述、輪換組態或資源政策更新。

事件詳細資訊類型 說明

秘密標籤已更新

Secrets Manager 將預備標籤移至秘密的新版本。

事件結構

AWS 服務的所有事件都包含兩種類型的資料:

  • 包含事件中繼資料的常見欄位集,例如事件來源 AWS 的服務、產生事件的時間、事件發生的帳戶和區域,以及其他。如需這些一般欄位的定義,請參閱《Amazon EventBridge Events Reference》中的事件結構

  • 包含該特定服務事件特定資料detail的欄位。

建立符合 Secrets Manager 事件的事件模式

事件模式是篩選條件,您可以在其中指定要選取的事件應包含哪些資料。

每個事件模式都是 JSON 物件,它包含:

  • 識別傳送事件之服務的 source 屬性。對於 Secrets Manager 事件,來源為 aws.secretsmanager

  • (選用):包含要比對之事件名稱陣列的detail-type屬性。

  • (選擇性):包含要比對的任何其他事件資料的 detail 屬性。

AWSCURRENT標籤移至新版本時,下列事件模式會比對事件,這表示作用中的秘密值已變更:

{ "source": ["aws.secretsmanager"], "detail-type": ["Secret Label Updated"], "detail": { "labelUpdated": ["AWSCURRENT"] } }

下列事件模式只會針對名稱開頭為 的秘密,比對標籤變更MyTestSecret

{ "source": ["aws.secretsmanager"], "detail-type": ["Secret Label Updated"], "detail": { "name": [{"prefix": "MyTestSecret"}] } }

下列事件模式會結合篩選條件,只有在名稱開頭為 的秘密AWSCURRENT變更時才能比對prod/

{ "source": ["aws.secretsmanager"], "detail-type": ["Secret Label Updated"], "detail": { "name": [{"prefix": "prod/"}], "labelUpdated": ["AWSCURRENT"] } }

如果您在工作流程中使用自訂預備標籤,您可以比對這些標籤的事件。移動名為 的標籤時,下列範例MyLabel會相符:

{ "source": ["aws.secretsmanager"], "detail-type": ["Secret Label Updated"], "detail": { "labelUpdated": ["MyLabel"] } }

如需撰寫事件模式的詳細資訊,請參閱《EventBridge 使用者指南》中的事件模式

建立事件模式是建立規則之較大程序中的步驟。如需詳細資訊,請參閱《EventBridge 使用者指南》中的建立規則