【问题标题】:AWS Secrets Manager cross accountAWS Secrets Manager 跨账户
【发布时间】:2021-05-17 16:56:02
【问题描述】:

如何通过友好名称而不是 secretARN 从 Secrets manager 跨账户访问密钥?

场景:

  • AccountA 中的 CMK KMS - AccountB 附加的密钥策略
  • 存储在 AccountA 中的机密 - 添加到 AccountB 的资源策略
  • AccountB 中的 EC2 附加了 IAM 角色(秘密和 cmk kms)

观察: 通过调用 --secret-id (ARN) of secrets 来获取秘密细节工作正常,我得到所需的输出

问题:

aws secretsmanager get-secret-value --secret-id (friendlyName) --region region

通过调用 --secret-id (friendlyName) of secrets 获取机密详细信息失败并出现错误

调用 GetSecretValue 操作时发生错误 (AccessDeniedException):用户:arn:aws:sts::111111111:assumed-role/xxxx-xxxx-Role/i-xxxxx 无权执行:secretsmanager:GetSecretValue on resource : (友好名称)

【问题讨论】:

    标签: amazon-web-services aws-secrets-manager


    【解决方案1】:

    ARN对Secret所属的Account进行编码,所以如果要实现跨账户访问,就需要使用ARN。 否则它将尝试在您的帐户中查找资源。

    您也可以在另一个帐户中担任角色,并使用这些凭据可以使用友好名称,但在这种情况下,您实际上已经在另一个帐户中并且不再进行跨帐户访问。

    【讨论】:

      猜你喜欢
      • 2022-01-14
      • 2019-10-20
      • 2020-08-23
      • 2021-08-13
      • 2021-03-17
      • 1970-01-01
      • 2022-09-23
      • 2022-10-24
      • 2020-07-22
      相关资源
      最近更新 更多