Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Meneruskan data sensitif ke wadah Amazon ECS
Anda dapat dengan aman meneruskan data sensitif, seperti kredenSIAL ke database, ke dalam wadah Anda.
Rahasia, seperti kunci API dan kredenSIAL database, sering digunakan oleh aplikasi untuk mendapatkan akses sistem lain. Mereka sering terdiri dari nama pengguna dan kata sandi, sertifikat, atau kunci API. Akses ke rahasia ini harus dibatasi untuk prinsipal IAM tertentu yang menggunakan IAM dan disuntikkan ke dalam wadah saat runtime.
Rahasia dapat disuntikkan dengan mulus ke dalam wadah dari AWS Secrets Manager dan Amazon EC2 Systems Manager Parameter Store. Rahasia ini dapat dirujuk dalam tugas Anda sebagai salah satu dari berikut ini.
-
Mereka direferensikan sebagai variabel lingkungan yang menggunakan parameter definisi
secretswadah. -
Mereka direferensikan
secretOptionsseolah-olah platform logging Anda memerlukan otentikasi. Untuk informasi selengkapnya, lihat opsi konfigurasi logging. -
Mereka dirujuk sebagai rahasia yang ditarik oleh gambar yang menggunakan parameter definisi
repositoryCredentialswadah jika registri tempat penampung ditarik memerlukan otentikasi. Gunakan metode ini saat menarik gambar dari Amazon ECR Public Gallery. Untuk informasi selengkapnya, lihat O tentikasi registri pribadi untuk tugas.
Kami menyarankan Anda melakukan hal berikut saat mengatur manajemen rahasia.
Gunakan AWS Secrets Manager atau AWS Systems Manager Toko Parameter untuk menyimpan bahan rahasia
Anda harus menyimpan kunci API, kredentif database, dan materi rahasia lainnya dengan aman di Secrets Manager atau sebagai parameter terenkripsi di Penyimpanan Parameter Manajer Sistem. Layanan ini serupa karena keduanya merupakan penyimpanan nilai kunci terkelola yang digunakan AWS KMS untuk mengenkripsi data sensitif. Secrets Manager, bagaimanapun, juga mencakup kemampuan untuk secara otomatis memutar rahasia, menghasilkan rahasia acak, dan berbagi rahasia di seluruh akun. Untuk memanfaatkan fitur-fitur ini, gunakan Secrets Manager. Jika tidak, gunakan parameter terenkripsi di Penyimpanan Parameter Manajer Sistem.
penting
Jika rahasia Anda berubah, Anda harus memaksa penerapan baru atau meluncurkan tugas baru untuk mengambil nilai rahasia terbaru. Untuk informasi selengkapnya, lihat topik berikut:
-
Tugas - Hentikan tugas, lalu mulai. Untuk informasi selengkapnya, lihat Menghentikan tugas Amazon ECS dan Menjalankan aplikasi sebagai tugas Amazon ECS.
-
Layanan - Perbarui layanan dan gunakan opsi penerapan paksa baru. Untuk informasi selengkapnya, lihat Memperbarui layanan Amazon ECS.
Mengambil data dari bucket Amazon S3 terenkripsi
Anda harus menyimpan rahasia dalam bucket Amazon S3 terenkripsi dan menggunakan peran tugas untuk membatasi akses ke rahasia tersebut. Ini mencegah nilai variabel lingkungan agar tidak bocor secara tidak sengaja di log dan terungkap saat berjalan. docker inspect Ketika Anda melakukan ini, aplikasi Anda harus ditulis untuk membaca rahasia dari bucket Amazon S3. Untuk petunjuk, lihat Men yetel perilaku enkripsi sisi server default untuk bucket Amazon S3.
Pasang rahasia ke volume menggunakan wadah sidecar
Karena ada peningkatan risiko kebocoran data dengan variabel lingkungan, Anda harus menjalankan wadah sidecar yang membaca rahasia Anda AWS Secrets Manager dan menuliskannya ke volume bersama. Wadah ini dapat berjalan dan keluar sebelum wadah aplikasi dengan menggunakan pemesanan wadah Amazon ECS. Ketika Anda melakukan ini, wadah aplikasi kemudian memasang volume tempat rahasia ditulis. Seperti metode bucket Amazon S3, aplikasi Anda harus ditulis untuk membaca rahasia dari volume bersama. Karena volume dicakup untuk tugas, volume akan dihapus secara otomatis setelah tugas berhenti. Sebagai contoh, lihat proyek task-def
Di Amazon EC2, volume yang ditulis rahasia dapat dienkripsi dengan kunci yang dikelola AWS KMS pelanggan. Pada AWS Fargate, penyimpanan volume dienkripsi secara otomatis menggunakan kunci yang dikelola layanan.