【发布时间】:2022-01-26 12:34:19
【问题描述】:
目前,我们的安全工程团队不允许在 Secrets Manager 中写入,但可以读取。
我们有一个通用的 lambda 角色,它也被其他模块使用。
- 是否有任何方法可以将写入配置为仅限于特定的秘密?
- AWS Secrets Manager 的替代方案。
【问题讨论】:
标签: amazon-web-services aws-lambda aws-secrets-manager
目前,我们的安全工程团队不允许在 Secrets Manager 中写入,但可以读取。
我们有一个通用的 lambda 角色,它也被其他模块使用。
【问题讨论】:
标签: amazon-web-services aws-lambda aws-secrets-manager
- 有没有什么方法可以将写入配置为仅限于特定的秘密?
是的。 This official documentation 展示了如何仅授予对特定机密的读取权限。您可以对写入权限执行相同的操作。
- AWS Secrets Manager 的替代方案。
【讨论】:
强烈建议使用 Secrets Manager 或 SSM Parameter Store 来存储机密,但也有其他非 AWS 替代方案,例如 Hashicorp 的 Vault。它可以从 AWS Marketplace (https://aws.amazon.com/marketplace/pp/prodview-ngzq6n42psnxa) 找到或从供应商网站 (https://www.vaultproject.io/) 下载。
在生产环境中使用它之前,不要忘记询问安全团队的审核和批准。 :-)
【讨论】: