View a markdown version of this page

Match AWS Secrets Manager eventos con Amazon EventBridge - AWS Secrets Manager

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Match AWS Secrets Manager eventos con Amazon EventBridge

En Amazon EventBridge, puedes hacer coincidir los eventos de Secrets Manager con las entradas de CloudTrail registro. Puede configurar EventBridge reglas que busquen estos eventos y, a continuación, envíen los nuevos eventos generados a un objetivo para que tome medidas. Para obtener una lista de CloudTrail las entradas que Secrets Manager registra, consulteCloudTrail entradas. Para obtener instrucciones de configuración EventBridge, consulte Primeros pasos EventBridge en la Guía del EventBridge usuario.

nota

En este tema se describen los eventos de Secrets Manager coincidentes que EventBridge se derivan de las entradas de CloudTrail registro. Secrets Manager también publica eventos nativos directamente en EventBridge, como el Secret Label Updated evento, que no es obligatorio CloudTrail. Para obtener más información sobre los eventos nativos, consulteNotificaciones de eventos secretos.

Combinación de todos los cambios con un secreto especificado

nota

Dado que algunos eventos de Secrets Manager devuelven el ARN del secreto con mayúsculas diferentes, en los patrones de eventos que coinciden con más de una acción, para especificar un secreto a través de ARN, es posible que tenga que incluir tanto las claves arn como aRN. Para obtener más información, consulte AWS re:Post.

El siguiente ejemplo muestra un patrón de EventBridge eventos que coincide con las entradas de registro de los cambios en un secreto.

{ "source": ["aws.secretsmanager"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["secretsmanager.amazonaws.com"], "eventName": ["DeleteResourcePolicy", "PutResourcePolicy", "RotateSecret", "TagResource", "UntagResource", "UpdateSecret"], "responseElements": { "arn": ["arn:aws:secretsmanager:us-west-2:012345678901:secret:mySecret-a1b2c3"] } } }

Combinación de los eventos cuando rota un valor secreto

Para detectar cuándo cambia el valor activo de un secreto, le recomendamos que haga coincidir el Secret Label Updated evento nativo con la AWSCURRENT etiqueta provisional. Secrets Manager mueve la AWSCURRENT etiqueta a la nueva versión cada vez que cambia el valor secreto activo, ya sea por una actualización manual o por una rotación automática. Este evento está activado de forma predeterminada para todos los secretos y se dirige al bus de EventBridge eventos predeterminado. Para consumirlo, añada un patrón de eventos que coincida con él, como se muestra en el siguiente ejemplo.

{ "source": ["aws.secretsmanager"], "detail-type": ["Secret Label Updated"], "detail": { "labelUpdated": ["AWSCURRENT"] } }

Para obtener más información sobre el Secret Label Updated evento, consulteNotificaciones de eventos secretos.

Como alternativa, puede hacer coincidir las entradas del CloudTrail registro para las operaciones que cambian un valor secreto. Algunos de estos eventos provienen de las operaciones de Secrets Manager y otros los genera el servicio Secrets Manager. Debe incluir el correspondiente detail-type a ambos. El siguiente ejemplo muestra un patrón de EventBridge eventos que coincide con estas entradas de CloudTrail registro.

{ "source": ["aws.secretsmanager"], "detail-type": [ "AWS API Call via CloudTrail", "AWS Service Event via CloudTrail" ], "detail": { "eventSource": ["secretsmanager.amazonaws.com"], "eventName": ["PutSecretValue", "UpdateSecret", "RotationSucceeded"] } }