View a markdown version of this page

Match AWS Secrets Manager eventi con Amazon EventBridge - AWS Secrets Manager

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Match AWS Secrets Manager eventi con Amazon EventBridge

In Amazon EventBridge, puoi abbinare gli eventi di Secrets Manager dalle voci di CloudTrail registro. Puoi configurare EventBridge regole che cercano questi eventi e quindi inviano i nuovi eventi generati a un target affinché agisca. Per un elenco delle CloudTrail voci registrate da Secrets Manager, vedereCloudTrail voci. Per istruzioni sulla configurazione EventBridge, consulta Guida introduttiva EventBridge nella Guida per l'EventBridge utente.

Nota

Questo argomento descrive gli eventi Secrets Manager corrispondenti che EventBridge derivano dalle voci di CloudTrail registro. Secrets Manager pubblica anche eventi nativi direttamente su EventBridge, come l'Secret Label Updatedevento, che non richiedono CloudTrail. Per ulteriori informazioni sugli eventi nativi, consultaNotifiche di eventi segreti.

Associa tutte le modifiche a un segreto specificato

Nota

Poiché alcuni eventi di Secrets Manager restituiscono l'ARN del segreto con lettere maiuscole diverse, nei modelli di eventi che corrispondono a più di un'azione, per specificare un segreto tramite ARN, potrebbe essere necessario includere sia le chiavi arn che aRN. Per ulteriori informazioni, consulta AWS  re:Post.

L'esempio seguente mostra uno schema di EventBridge eventi che corrisponde alle voci di registro relative alle modifiche a un segreto.

{ "source": ["aws.secretsmanager"], "detail-type": ["AWS API Call via CloudTrail"], "detail": { "eventSource": ["secretsmanager.amazonaws.com"], "eventName": ["DeleteResourcePolicy", "PutResourcePolicy", "RotateSecret", "TagResource", "UntagResource", "UpdateSecret"], "responseElements": { "arn": ["arn:aws:secretsmanager:us-west-2:012345678901:secret:mySecret-a1b2c3"] } } }

Abbina gli eventi quando un valore segreto ruota

Per rilevare quando il valore attivo di un segreto cambia, si consiglia di abbinare l'Secret Label Updatedevento nativo per l'etichetta di AWSCURRENT staging. Secrets Manager sposta l'AWSCURRENTetichetta alla nuova versione ogni volta che il valore segreto attivo cambia, sia da un aggiornamento manuale che da una rotazione automatica. Questo evento è abilitato di default per tutti i segreti e indirizzato al bus degli EventBridge eventi predefinito. Per consumarlo, aggiungete un pattern di eventi che corrisponda ad esso, come illustrato nell'esempio seguente.

{ "source": ["aws.secretsmanager"], "detail-type": ["Secret Label Updated"], "detail": { "labelUpdated": ["AWSCURRENT"] } }

Per ulteriori informazioni sull'Secret Label Updatedevento, vedereNotifiche di eventi segreti.

In alternativa, è possibile abbinare le voci di CloudTrail registro per le operazioni che modificano un valore segreto. Alcuni di questi eventi provengono dalle operazioni di Secrets Manager e altri sono generati dal servizio Secrets Manager. È necessario includerli detail-type per entrambi. L'esempio seguente mostra uno schema di EventBridge eventi che corrisponde a queste voci di CloudTrail registro.

{ "source": ["aws.secretsmanager"], "detail-type": [ "AWS API Call via CloudTrail", "AWS Service Event via CloudTrail" ], "detail": { "eventSource": ["secretsmanager.amazonaws.com"], "eventName": ["PutSecretValue", "UpdateSecret", "RotationSucceeded"] } }