【问题标题】:AWS IAM consistency issueAWS IAM 一致性问题
【发布时间】:2020-09-30 03:54:35
【问题描述】:

我正在使用 Hashicorp 保管库通过 AWS Secrets-Engine 创建用户。 我在使用我获得的 AWS 凭证时遇到问题,可能是因为所有 AWS 服务器都需要时间来更新新创建的用户,正如它所说的 here 我正在使用 Hashicorp Vault 在运行时创建 AWS 用户,并使用我立即获得的凭证。实际上,在我真正使用它们之前,可能会有长达几秒钟的延迟。除了执行一些重试机制,我想知道这个问题是否有真正的解决方案,或者至少是更优雅的解决方案

【问题讨论】:

    标签: amazon-iam hashicorp-vault


    【解决方案1】:

    由于 AWS IAM 承诺最终的一致性,我们没有什么比延迟和希望最好的了。不好的部分是我们不知道在新密钥到达所有端点之前我们应该休眠多长时间。

    这是 IAM 行为的问题,而不是真正的保险柜问题。有这样的解决方法:

    1. 创建一个新的临时用户,为其生成密钥,将密钥交给 Vault 请求者

    2.使用非临时用户,为其制作新的密钥对等

    没有测试,但作为一个尝试的想法,我想还可以。

    【讨论】:

      【解决方案2】:

      HashiCorp 发布了他们如何处理动态创建的 IAM 用户的更改,而保险柜提供商现在解决了这种延迟问题。 https://github.com/terraform-providers/terraform-provider-vault/blob/master/CHANGELOG.md#260-november-08-2019自从这次更新以来,我很少遇到问题,但它们偶尔会发生。

      【讨论】:

        猜你喜欢
        • 2020-02-17
        • 1970-01-01
        • 2021-01-03
        • 1970-01-01
        • 1970-01-01
        • 2021-06-25
        • 2014-10-13
        • 2017-02-23
        相关资源
        最近更新 更多