使用 Systems Manager Parameter Store 指定敏感数据 - Amazon Batch
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 Amazon Web Services 服务入门

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用 Systems Manager Parameter Store 指定敏感数据

与Amazon Batch,您可以将敏感数据存储在容器中,方法是将您的敏感数据存储在中。Amazon Systems ManagerParameter Store 参数,然后在容器定义中引用它们。

使用 Systems Manager Parameter Store 指定敏感数据时的注意事项

使用 Systems Manager Parameter Store 参数指定容器的敏感数据时,应考虑以下事项。

  • 此功能要求您的容器实例具有 1.22.0 版或更高版本的容器代理。但是,我们建议使用最新的容器代理版本。有关检查您的代理版本并更新到最新版本的信息,请参阅更新 Amazon ECS 容器代理中的Amazon Elastic Container Service 开发指南.

  • 最初启动容器时,会将敏感数据注入容器中,以供您的作业使用。如果随后更新或轮换密钥或 Parameter Store 参数,则容器将不会自动接收已更新的值。你必须启动一份新的工作才能强制启动一份带有更新秘密的新工作。

所需的 IAM 权限Amazon Batch秘密

要使用此功能,您必须具有执行角色,并在作业定义中引用它。这允许 Amazon ECS 容器代理拉取必要的。Amazon Systems Manager资源的费用。有关更多信息,请参阅 Amazon Batch执行 IAM 角色

要提供对Amazon Systems Manager要创建的 Parameter Store 参数,请将以下权限作为内联策略手动添加到执行角色。有关更多信息,请参阅 。添加和删除 IAM 策略中的IAM 用户指南.

  • ssm:GetParameters— 当您在任务定义中引用 Systems Manager Parameter Store 参数时是必需的。

  • secretsmanager:GetSecretValue当您直接引用 Secrets Manager 密钥或者您的 SSystems Manager Parameter Store 参数在任务定义中引用 Secrets Manager 密钥时,这是必需的。

  • kms:Decrypt- 仅当您的密钥使用自定义 KMS 密钥而不是默认密钥时才需要。您的自定义密钥的 ARN 应添加为资源。

以下示例内联策略添加所需权限:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ssm:GetParameters", "secretsmanager:GetSecretValue", "kms:Decrypt" ], "Resource": [ "arn:aws:ssm:<region>:<aws_account_id>:parameter/<parameter_name>", "arn:aws:secretsmanager:<region>:<aws_account_id>:secret:<secret_name>", "arn:aws:kms:<region>:<aws_account_id>:key/<key_id>" ] } ] }

作为环境变量注入敏感数据

在容器定义中,使用要在容器中设置的环境变量的名称和包含要提供给容器的敏感数据的 Systems Manager Parameter Store 参数的完整 ARN 指定 secrets

以下是任务定义的片段,其中显示引用 Systems Manager Parameter Store 参数时的格式。如果 Systems Manager Parameter Store 参数存在于要启动的任务所在的区域,则可以使用参数的完整 ARN 或名称。如果参数存在于不同的区域,则必须指定完整的 ARN。

{ "containerProperties": [{ "secrets": [{ "name": "environment_variable_name", "valueFrom": "arn:aws:ssm:region:aws_account_id:parameter/parameter_name" }] }] }

注入日志配置中的敏感数据

在容器定义中,当指定 logConfiguration 时,您可以使用要在容器中设置的日志驱动程序选项的名称以及包含要提供给容器的敏感数据的 Systems Manager Parameter Store 参数的完整 ARN 指定 secretOptions

重要

如果 Systems Manager Parameter Store 参数存在于要启动的任务所在的区域,则可以使用参数的完整 ARN 或名称。如果参数存在于不同的区域,则必须指定完整的 ARN。

以下是任务定义的片段,其中显示引用 Systems Manager Parameter Store 参数时的格式。

{ "containerProperties": [{ "logConfiguration": [{ "logDriver": "fluentd", "options": { "tag": "fluentd demo" }, "secretOptions": [{ "name": "fluentd-address", "valueFrom": "arn:aws:ssm:region:aws_account_id:parameter:parameter_name" }] }] }] }

创建 Amazon Systems Manager Parameter Store 参数

您可以使用 Amazon Systems Manager 控制台为您的敏感数据创建 Systems Manager Parameter Store 参数。有关更多信息,请参阅 。演练:在命令中创建和使用参数 (控制台)中的Amazon Systems Manager用户指南.

创建 Parameter Store 参数

  1. 访问 https://console.aws.amazon.com/systems-manager/,打开 Amazon Systems Manager 控制台。

  2. 在导航窗格中,依次选择 Parameter StoreCreate parameter (创建参数)

  3. 对于 Name (名称),键入层次结构和参数名称。例如,键入 test/database_password

  4. 对于 Description (描述),键入可选描述。

  5. 对于 Type,选择 StringStringListSecureString

    注意
    • 如果选择 SecureString,则会显示 KMS Key ID (KMS 密钥 ID) 字段。如果您没有提供 KMS 键 ID、KMS 键 ARN、别名或别名 ARN,则系统将使用alias/aws/ssm. 这是 Systems Manager 的默认 KMS 密钥。要避免使用此密钥,请选择自定义密钥。有关安全字符串的更多信息,请参阅 Amazon Systems Manager 用户指南中的使用安全字符串参数

    • 在控制台中使用具有自定义 KMS 键 别名或别名 ARN 的 key-id 参数创建安全字符串参数时,您必须在别名前面指定前缀 alias/。以下是 ARN 示例:

      arn:aws:kms:us-east-2:123456789012:alias/MyAliasName

      以下是别名示例:

      alias/MyAliasName
  6. 对于 Value (值),键入一个值。例如,MyFirstParameter。如果你选择了SecureString,则将与您输入的值完全相同。

  7. 选择创建参数