View a markdown version of this page

Fehlerbehebung AWS Secrets Manager - AWS Secrets Manager

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Fehlerbehebung AWS Secrets Manager

Verwenden Sie die hier aufgeführten Informationen, um Probleme zu diagnostizieren und zu beheben, die beim Arbeiten mit dem Secrets Manager auftreten können.

Informationen zu Problemen im Zusammenhang mit der Drehung finden Sie unter Fehlerbehebung AWS Secrets Manager Drehung.

Meldungen „Zugriff verweigert“

Wenn Sie einen API-Aufruf wie GetSecretValue oder CreateSecret an Secrets Manager tätigen, müssen Sie über IAM-Berechtigungen verfügen, um diesen Aufruf tätigen zu können. Wenn Sie die Konsole verwenden, führt die Konsole dieselben API-Aufrufe in Ihrem Namen durch, sodass Sie auch über IAM-Berechtigungen verfügen müssen. Ein Administrator kann Berechtigungen gewähren, indem er Ihrem IAM-Benutzer oder einer Gruppe, der Sie angehören, eine IAM-Richtlinie anhängt. Wenn die Richtlinienanweisungen, die diese Berechtigungen gewähren, Bedingungen enthalten, z. B. Einschränkungen der Tageszeit oder der IP-Adressen, müssen Sie diese Anforderungen erfüllen, wenn Sie die Anfrage senden. Weitere Informationen zum Anzeigen oder Ändern von Richtlinien für einen IAM-Benutzer, eine IAM-Gruppe oder eine IAM-Rolle finden Sie unter Arbeiten mit Richtlinien im IAM-Benutzerhandbuch. Informationen zu den für Secrets Manager erforderlichen Berechtigungen finden Sie unter Authentifizierung und Zugriffskontrolle für AWS Secrets Manager.

Wenn Sie API-Anfragen manuell ohne Verwendung der AWS -SDKs signieren, überprüfen Sie, ob Sie die Anforderung korrekt signiert haben.

„Access denied“ (Zugriff verweigert) für temporäre Sicherheitsanmeldeinformationen

Stellen Sie sicher, dass der IAM-Benutzer oder die IAM-Rolle, die Sie zum Erstellen der Anforderung verwenden, über die entsprechenden Berechtigungen verfügt. Berechtigungen für temporäre Sicherheitsanmeldeinformationen werden von einem IAM-Benutzer oder einer IAM-Rolle abgeleitet. Dies bedeutet, dass sich die Berechtigungen auf diejenigen beschränken, die dem IAM-Benutzer oder der IAM-Rolle erteilt wurden. Weitere Informationen über die Berechtigungen für temporäre Sicherheitsanmeldeinformationen finden Sie unter Kontrolle von Berechtigungen für temporäre Sicherheitsanmeldeinformationen im IAM-Benutzerhandbuch.

Stellen Sie sicher, dass Ihre Anfragen korrekt signiert sind und die Anfrage richtig aufgebaut ist. Einzelheiten finden Sie in der https://aws.amazon.com/tools/ Toolkit-Dokumentation für das von Ihnen gewählte SDK oder im IAM-Benutzerhandbuch unter Using Temporary Security Credentials to Request Access to AWS Resources.

Stellen Sie sicher, dass die temporären Sicherheitsanmeldeinformationen nicht abgelaufen sind. Weitere Informationen finden Sie unter Anfordern von temporären Sicherheitsanmeldeinformationen im IAM-Benutzerhandbuch.

Informationen zu den für Secrets Manager erforderlichen Berechtigungen finden Sie unter Authentifizierung und Zugriffskontrolle für AWS Secrets Manager.

Änderungen, die ich vornehme, sind nicht immer direkt sichtbar.

Secrets Manager verwendet ein verteiltes Computing-Modell namens letztendliche Konsistenz. Jede Änderung, die Sie in Secrets Manager (oder anderen AWS Diensten) vornehmen, benötigt Zeit, bis sie von allen möglichen Endpunkten aus sichtbar wird. Die Verzögerung ergibt sich teilweise aus der Zeit, die erforderlich ist, um die Daten von Server zu Server, von Replikationszone zu Replikationszone und von einer Region der Welt in eine andere zu senden. Secrets Manager verwendet darüber hinaus Zwischenspeicherungen zur Verbesserung der Leistung, doch in einigen Fällen kann dies Zeit erfordern. Die Änderung ist möglicherweise erst sichtbar, wenn die Zeit für die vorher zwischengespeicherten Daten abgelaufen ist.

Entwickeln Sie Ihre globalen Anwendungen unter Berücksichtigung dieser potenziellen Verzögerungen. Stellen Sie darüber hinaus sicher, dass sie wie erwartet funktionieren, und zwar auch dann, wenn eine Änderung an einem Speicherort nicht sofort an einem anderen sichtbar ist.

Weitere Informationen darüber, wie sich eine eventuelle Konsistenz auf einige andere AWS Dienste auswirkt, finden Sie unter:

Fehler „Verbindung durch Peer zurückgesetzt“

Wenn Sie Secrets Manager aufrufen, erhalten Sie möglicherweise gelegentlich einen Fehler, der durch einen Peer-Fehler zurückgesetzt wurde. Dies passiert, wenn der Server eine TCP-Verbindung schließt, die Ihr Client verwendet oder zu verwenden versucht. Um die Kapazität zu verwalten und die Verfügbarkeit aufrechtzuerhalten, können AWS Dienste, einschließlich Secrets Manager, Verbindungen jederzeit schließen.

Dies wirkt sich am häufigsten auf inaktive Keep-Alive-Verbindungen aus, die Ihre Anwendung wiederverwendet, kann sich aber auch auf neu hergestellte Verbindungen auswirken. Gelegentliche Resets sind ein normaler Bestandteil des Verbindungslebenszyklusmanagements. Sie deuten nicht auf ein Problem mit deinem Secret oder deinem Konto hin.

Die AWS SDKs verwalten einen Verbindungspool und wiederholen diese Fehler standardmäßig bei einer neuen Verbindung, sodass Sie in der Regel keine Maßnahmen ergreifen müssen. Gehen Sie wie folgt vor, wenn Sie auf diese Fehler stoßen:

  • Stellen Sie sicher, dass Sie eine aktuelle Version des AWS SDK oder verwenden AWS CLI. Stellen Sie sicher, dass Sie das standardmäßige Wiederholungsverhalten nicht deaktiviert haben. Weitere Informationen finden Sie unter Wiederholungsverhalten im Referenzhandbuch für AWS SDKs und Tools.

  • Wenn Sie HTTP-Verbindungen direkt verwalten, anstatt ein AWS SDK zu verwenden, wiederholen Sie die Anfrage mit einer neuen Verbindung. Lesevorgänge wie GetSecretValue sind idempotent und können sicher wiederholt werden.

  • Zwischenspeichern Sie geheime Werte auf dem Client, anstatt Secrets Manager bei jeder Verwendung aufzurufen. Caching reduziert die Anzahl der Verbindungen, die Ihre Anwendung öffnet, und verbessert die Widerstandsfähigkeit gegenüber vorübergehenden Netzwerkfehlern. Weitere Informationen finden Sie unter Verwenden Sie Caching, um Geheimnisse abzurufen.

Wenn diese Fehler über einen längeren Zeitraum andauern, ist die Ursache wahrscheinlich etwas anderes als das routinemäßige Verbindungswechseln. Um die Ursache zu ermitteln, schauen Sie im AWS Health Dashboard nach Secrets Manager-Ereignissen in Ihrer AWS Region. Überprüfen Sie auch Ihren Netzwerkpfad zum Service-Endpunkt, einschließlich aller VPC-Endpunkte, Proxy-, Firewall- oder DNS-Konfigurationen. Wenn das Problem weiterhin besteht, wenden Sie sich an den AWS Support.

„Mit einem asymmetrischen KMS-Schlüssel kann kein Datenschlüssel generiert werden“ beim Erstellen eines Geheimnisses

Secrets Manager verwendet einen symmetrischen KMS-Verschlüsselungsschlüssel, der einem Secret zugeordnet ist, um einen Datenschlüssel für jeden Secret-Wert zu erzeugen. Sie können keinen asymmetrischen KMS-Schlüssel verwenden. Überprüfen Sie, ob Sie einen symmetrischen KMS-Verschlüsselungsschlüssel anstelle eines asymmetrischen KMS-Schlüssels verwenden. Detaillierte Anweisungen finden Sie unter Identifizieren asymmetrischer KMS-Schlüssel.

Importieren in &S3; AWS CLI oder AWS Der SDK-Vorgang kann mein Geheimnis aus einem Teil-ARN nicht finden

In vielen Fällen kann Secrets Manager Ihr Geheimnis aus einem Teil eines ARN und nicht aus dem vollständigen ARN finden. Wenn der Name Ihres Geheimnisses jedoch mit einem Bindestrich gefolgt von sechs Zeichen endet, kann Secrets Manager das Geheimnis möglicherweise nicht nur aus einem Teil eines ARN finden. Stattdessen empfehlen wir Ihnen, den vollständigen ARN oder den Namen des Secrets zu verwenden.

Weitere Details

Secrets Manager enthält sechs zufällige Zeichen am Ende des Secret-Namens, um sicherzustellen, dass der Secret-ARN einzigartig ist. Wenn das ursprüngliche Secret gelöscht und anschließend ein neues Secret mit demselben Namen erstellt wird, haben die beiden Secrets aufgrund dieser Zeichen unterschiedliche ARNs. Benutzer mit Zugriff auf das alte Secret erhalten nicht automatisch Zugriff auf das neue Secret, da die ARNs unterschiedlich sind.

Secrets Manager erstellt einen ARN für ein Geheimnis mit Region, Konto, geheimen Namen und dann einem Bindestrich und sechs weiteren Zeichen wie folgt:

arn:aws:secretsmanager:us-east-2:111122223333:secret:SecretName-abcdef

Wenn Ihr geheimer Name mit einem Bindestrich und sechs Zeichen endet, kann Secrets Manager nur einen Teil des ARN verwenden, als würden Sie einen vollständigen ARN angeben. Zum Beispiel könnten Sie ein Geheimnis namens MySecret-abcdef mit dem ARN haben

arn:aws:secretsmanager:us-east-2:111122223333:secret:MySecret-abcdef-nutBrk

Wenn Sie den folgenden Vorgang aufrufen, der nur einen Teil des geheimen ARN verwendet, findet Secrets Manager das Geheimnis möglicherweise nicht.

$ aws secretsmanager describe-secret --secret-id arn:aws:secretsmanager:us-east-2:111122223333:secret:MySecret-abcdef

Dieses Geheimnis wird von einem verwaltet AWS Dienst, und Sie müssen diesen Dienst verwenden, um ihn zu aktualisieren.

Wenn Sie beim Versuch, ein Geheimnis zu ändern, auf diese Meldung stoßen, kann das Geheimnis nur mithilfe des in der Meldung aufgeführten Verwaltungsservices aktualisiert werden. Weitere Informationen finden Sie unter AWS Secrets Manager Geheimnisse, die von anderen AWS Diensten verwaltet werden.

Um festzustellen, wer ein Geheimnis verwaltet, können Sie den Namen des Geheimnisses überprüfen. Bei Geheimnissen, die von anderen Services verwaltet werden, wird die ID des jeweiligen Services vorangestellt. Oder rufen Sie in der AWS CLI describe-secret auf und überprüfen Sie dann das Feld. OwningService

Der Import von Python-Modulen schlägt fehl, wenn Transform verwendet wird: -2024-09-16 AWS::SecretsManager

Wenn Sie Transform: verwenden AWS::SecretsManager-2024-09-16 und beim Ausführen Ihrer Rotations-Lambda-Funktion auf Fehler beim Import des Python-Moduls stoßen, wird das Problem wahrscheinlich durch einen inkompatiblen Wert verursacht. Runtime Mit dieser Transformationsversion werden die Laufzeitversion, der Code und die gemeinsam genutzten Objektdateien für Sie AWS CloudFormation verwaltet. Sie müssen diese nicht selbst verwalten.