[ aws . secretsmanager ]
describe-secret
Описание
Возвращает подробную информацию о секрете. Она не включает зашифрованное значение секрета. Secrets Manager возвращает только те поля, которые содержат значение в ответе.
Secrets Manager генерирует запись в журнале CloudTrail при вызове этого действия. Не включайте конфиденциальную информацию в параметры запроса, так как она может быть залогирована. Дополнительную информацию см. в разделе Ведение журналов событий Secrets Manager с помощью CloudTrail.
secretsmanager:DescribeSecret . Дополнительную информацию см. в разделе Действия политики IAM для Secrets Manager и Аутентификация и управление доступом в Secrets Manager.См. также: AWS API документация
Синтаксис
describe-secret
--secret-id <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--secret-id (строка)
ARN или имя секрета.
Для ARN рекомендуется указать полный ARN, а не частичный. См. Нахождение секрета по частичному ARN.
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного значения JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если предоставлено без значения или значение input, выводит пример JSON-входа, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, выведет пример входных данных YAML, который может быть использован с --cli-input-yaml. Если предоставлено значение output, оно проверяет входные данные команды и возвращает пример выходных данных JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладку.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- текст
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Используемый регион. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- включить
- выключить
- автоматически
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл с сертификатами CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию - 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения к сокету в секундах. Если значение установлено в 0, подключение к сокету будет блокирующим и не будет иметь таймаута. Значение по умолчанию - 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию - base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет рассматриваться как двоичный и использовать содержимое файла непосредственно независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить постраничную навигацию для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры входных данных CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запроса параметров входных данных CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. См. руководство по началу работы в руководстве пользователя AWS CLI для получения дополнительной информации.
Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Для получения подробной информации о секрете
Следующий describe-secret пример показывает детали секрета.
aws secretsmanager describe-secret \
--secret-id MyTestSecret
Вывод:
{
"ARN": "arn:aws:secretsmanager:us-west-2:123456789012:secret:MyTestSecret-Ca8JGt",
"Name": "MyTestSecret",
"Description": "My test secret",
"KmsKeyId": "arn:aws:kms:us-west-2:123456789012:key/EXAMPLE1-90ab-cdef-fedc-ba987EXAMPLE",
"RotationEnabled": true,
"RotationLambdaARN": "arn:aws:lambda:us-west-2:123456789012:function:MyTestRotationLambda",
"RotationRules": {
"AutomaticallyAfterDays": 2,
"Duration": "2h",
"ScheduleExpression": "cron(0 16 1,15 * ? *)"
},
"LastRotatedDate": 1525747253.72,
"LastChangedDate": 1523477145.729,
"LastAccessedDate": 1524572133.25,
"Tags": [
{
"Key": "SecondTag",
"Value": "AnotherValue"
},
{
"Key": "FirstTag",
"Value": "SomeValue"
}
],
"VersionIdsToStages": {
"a1b2c3d4-5678-90ab-cdef-EXAMPLE11111": [
"AWSPREVIOUS"
],
"a1b2c3d4-5678-90ab-cdef-EXAMPLE22222": [
"AWSCURRENT"
],
"a1b2c3d4-5678-90ab-cdef-EXAMPLE33333": [
"AWSPENDING"
]
},
"CreatedDate": 1521534252.66,
"PrimaryRegion": "us-west-2",
"ReplicationStatus": [
{
"Region": "eu-west-3",
"KmsKeyId": "alias/aws/secretsmanager",
"Status": "InSync",
"StatusMessage": "Replication succeeded"
}
]
}
Для получения дополнительной информации см. раздел Секрет в руководстве пользователя Secrets Manager.
Вывод
ARN -> (строка)
Имя -> (строка)
Описание -> (строка)
KmsKeyId -> (строка)
aws/secretsmanager, этот параметр опущен. Секреты, созданные с помощью консоли, используют идентификатор ключа KMS.RotationEnabled -> (логическое значение)
Указывает, включена ли автоматическая ротация для данного секрета. Если секрет никогда не был настроен для ротации, Secrets Manager возвращает null.
Чтобы включить ротацию, используйте RotateSecret. Чтобы отключить ротацию, используйте CancelRotateSecret.
RotationLambdaARN -> (строка)
RotationRules -> (структура)
График ротации и функция Lambda для данного секрета. Если для секрета ранее была включена ротация, но теперь она отключена, этот параметр отображает предыдущий график ротации и функцию ротации. Если для секрета никогда не была включена ротация, этот параметр опущен.
AutomaticallyAfterDays -> (целое число)
Количество дней между ротациями секрета. Вы можете использовать это значение, чтобы проверить, соответствует ли ваш секрет требованиям соответствия, касающимся частоты ротации секретов. Если вы используете этот параметр для установки графика ротации, Secrets Manager рассчитывает следующую дату ротации на основе предыдущей ротации. Ручная обновление значения секрета, вызывая PutSecretValue или UpdateSecret, считается допустимой ротацией.
В DescribeSecret и ListSecrets это значение рассчитывается из графика ротации после каждой успешной ротации. В RotateSecret вы можете установить график ротации в RotationRules с помощью AutomaticallyAfterDays или ScheduleExpression, но не с помощью обоих одновременно. Для установки графика ротации в часах используйте ScheduleExpression.
Duration -> (строка)
3h для трехчасового окна. Secrets Manager производит ротацию вашего секрета в любое время в течение этого окна. Окно не должно переходить в следующее окно ротации или следующий UTC день. Окно открывается в соответствии с ScheduleExpression. Если вы не укажете Duration, для ScheduleExpression в часах окно автоматически закрывается через один час. Для ScheduleExpression в днях окно автоматически закрывается в конце UTC дня. Дополнительную информацию, включая примеры, см. в разделе Выражения расписания в ротации Secrets Manager в руководстве пользователя Secrets Manager.ScheduleExpression -> (строка)
cron() или rate() выражение, определяющее график ротации вашего секрета. Графики ротации Secrets Manager используют часовой пояс UTC. Secrets Manager производит ротацию вашего секрета в любое время в течение окна ротации.
Графики ротации Secrets Manager rate() представляют интервал в часах или днях, в который вы хотите произвести ротацию вашего секрета, например rate(12 hours) или rate(10 days). Вы можете производить ротацию секрета как часто, как каждые четыре часа. Если вы используете выражение rate(), окно ротации начинается в полночь. Для скорости в часах окно ротации по умолчанию закрывается через один час. Для скорости в днях окно ротации по умолчанию закрывается в конце дня. Вы можете установить Duration, чтобы изменить окно ротации. Окно ротации не должно переходить в следующий UTC день или в следующее окно ротации.
Вы можете использовать выражение cron() для создания графика ротации, который более подробный, чем интервал ротации. Дополнительную информацию, включая примеры, см. в разделе Выражения расписания в ротации Secrets Manager в руководстве пользователя Secrets Manager. Для выражения cron, представляющего график в часах, окно ротации по умолчанию закрывается через один час. Для выражения cron, представляющего график в днях, окно ротации по умолчанию закрывается в конце дня. Вы можете установить Duration, чтобы изменить окно ротации. Окно ротации не должно переходить в следующий UTC день или в следующее окно ротации.
LastRotatedDate -> (временная метка)
LastChangedDate -> (временная метка)
LastAccessedDate -> (временная метка)
DeletedDate -> (временная метка)
Дата, на которую запланировано удаление секрета. Если он не запланирован на удаление, этот параметр опущен. При удалении секрета Secrets Manager требует периода восстановления не менее 7 дней, прежде чем удалить секрет. Через некоторое время после даты удаления Secrets Manager удаляет секрет, включая все его версии.
Если секрет запланирован на удаление, его данные, включая зашифрованное значение секрета, недоступны. Чтобы отменить запланированное удаление и восстановить доступ к секрету, используйте RestoreSecret.
NextRotationDate -> (временная метка)
Следующая ротация запланирована на или до этой даты. Если секрет не настроен на ротацию или ротация отключена, Secrets Manager возвращает null. Если ротация не удается, Secrets Manager несколько раз пытается повторить весь процесс ротации. Если ротация не удалась, эта дата может быть в прошлом.
Эта дата представляет последнюю дату, когда произойдет ротация, но она не является приблизительной датой ротации. В некоторых случаях, например, если вы отключаете автоматическую ротацию, а затем снова включаете ее, следующая ротация может произойти намного раньше этой даты.
Tags -> (список)
Список тегов, прикрепленных к секрету. Для добавления тегов к секрету используйте TagResource. Для удаления тегов используйте UntagResource.
(структура)
Структура, содержащая информацию о теге.
Key -> (строка)
Value -> (строка)
VersionIdsToStages -> (отображение)
Список версий секрета, к которым прикреплены метки стадии. Версии без меток стадии считаются устаревшими, и Secrets Manager может их удалить.
Secrets Manager использует метки стадии для указания состояния версии секрета во время ротации. Три метки стадии для ротации:
-
AWSCURRENT, что указывает текущую версию секрета. -
AWSPENDING, что указывает версию секрета, содержащую новую информацию о секрете, которая станет следующей текущей версией по завершении ротации. Во время ротации Secrets Manager создает идентификатор версииAWSPENDINGперед созданием новой версии секрета. Чтобы проверить, существует ли версия секрета, вызовите GetSecretValue. -
AWSPREVIOUS, что указывает предыдущую текущую версию секрета. Вы можете использовать ее как последнюю известную хорошую версию.
Дополнительную информацию о ротации и метках стадии см. в разделе Как работает ротация.
key -> (строка)
value -> (список)
OwningService -> (строка)
CreatedDate -> (временная метка)
PrimaryRegion -> (строка)
ReplicationStatus.ReplicationStatus -> (список)
Список реплик этого секрета и их статусов:
-
Failed, что указывает, что реплика не была создана. -
InProgress, что указывает, что Secrets Manager в процессе создания реплики. -
InSync, что указывает, что реплика была создана.
(структура)
Объект репликации, состоящий из объекта RegionReplicationStatus, и включает регион, KMSKeyId, статус и сообщение статуса.
Region -> (строка)
KmsKeyId -> (строка)
ARN, Key ID или Alias.Status -> (строка)
InProgress, Failed или InSync.StatusMessage -> (строка)
LastAccessedDate -> (временная метка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.