Spec-Zone.ru › AWS CLI v2

[ aws . secretsmanager ]

rotate-secret

Описание

Настраивает и запускает асинхронный процесс вращения секрета. Сведения о вращении см. в разделе Вращение секретов в руководстве пользователя Secrets Manager. Если вы включите параметры конфигурации, операция задаёт значения для секрета и сразу же запускает вращение. Если вы не включите параметры конфигурации, операция запускает вращение со значениями, уже сохранёнными в секрете.

При успешном вращении метка стадии AWSPENDING может быть прикреплена к той же версии, что и версия AWSCURRENT, или она может быть не прикреплена ни к одной версии. Если метка стадии AWSPENDING присутствует, но не прикреплена к той же версии, что и версия AWSCURRENT, то любое последующее выполнение RotateSecret предполагает, что предыдущий запрос на вращение всё ещё в процессе и возвращает ошибку. При неудачном вращении метка стадии AWSPENDING может быть прикреплена к пустой версии секрета. Дополнительные сведения см. в разделе Устранение неполадок при вращении в руководстве пользователя Secrets Manager.

Secrets Manager генерирует запись в журнале CloudTrail при вызове этого действия. Не включайте конфиденциальную информацию в параметры запроса, так как она может быть залогирована. Дополнительные сведения см. в разделе Ведение журналов событий Secrets Manager с помощью CloudTrail.

Требуемые разрешения: secretsmanager:RotateSecret . Дополнительные сведения см. в разделе Действия политики IAM для Secrets Manager и Аутентификация и управление доступом в Secrets Manager. Вам также нужны разрешения lambda:InvokeFunction на функцию вращения. Дополнительные сведения см. в разделе Разрешения для вращения.

См. также: Документация API AWS

Синтаксис

  rotate-secret
--secret-id <value>
[--client-request-token <value>]
[--rotation-lambda-arn <value>]
[--rotation-rules <value>]
[--rotate-immediately | --no-rotate-immediately]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--secret-id (строка)

ARN или имя секрета, подлежащего вращению.

Для ARN рекомендуется указать полный ARN, а не частичный. См. Поиск секрета по частичному ARN.

--client-request-token (строка)

Уникальный идентификатор новой версии секрета. Вам нужно указывать это значение только в том случае, если вы реализуете собственную логику повтора и хотите убедиться, что Secrets Manager не пытается создать версию секрета дважды.

Примечание

Если вы используете Amazon Web Services CLI или один из Amazon Web Services SDK, для вызова этой операции, то можете оставить этот параметр пустым. CLI или SDK сгенерируют для вас случайный UUID и включит его в качестве значения для этого параметра в запросе.

Если вы генерируете прямой HTTP-запрос к точке конечного узла сервиса Secrets Manager, тогда вы должны сгенерировать ClientRequestToken и включить его в запрос.

Это значение помогает обеспечить идемпотентность. Secrets Manager использует это значение для предотвращения случайного создания дублирующих версий в случае ошибок и повторов во время вращения. Рекомендуется генерировать значение типа UUID, чтобы гарантировать уникальность ваших версий в указанном секрете.

--rotation-lambda-arn (строка)

Для секретов, использующих функцию вращения Lambda, ARN функции вращения Lambda.

Для секретов, использующих управляемое вращение, опустите этот параметр. Дополнительные сведения см. в разделе Управляемое вращение в руководстве пользователя Secrets Manager.

--rotation-rules (структура)

Структура, определяющая конфигурацию вращения для этого секрета.

AutomaticallyAfterDays -> (целое число)

Количество дней между вращениями секрета. Это значение можно использовать для проверки соответствия вашего секрета принципам соблюдения правил, касающихся частоты вращения секретов. Если вы используете это поле для установки графика вращения, Secrets Manager вычисляет следующую дату вращения на основе предыдущей. Ручное обновление значения секрета путём вызова PutSecretValue или UpdateSecret считается допустимым вращением.

В DescribeSecret и ListSecrets это значение рассчитывается по графику вращения после каждого успешного вращения. В RotateSecret вы можете задать график вращения в RotationRules с помощью AutomaticallyAfterDays или ScheduleExpression, но не с помощью обоих. Для установки графика вращения в часах используйте ScheduleExpression.

Duration -> (строка)

Длительность окна вращения в часах, например 3h для окна в три часа. Secrets Manager вращает ваш секрет в любое время в течение этого окна. Окно не должно переходить в следующее окно вращения или следующий UTC-день. Окно начинается в соответствии с ScheduleExpression. Если вы не укажете Duration, то для ScheduleExpression в часах окно автоматически закрывается через один час. Для ScheduleExpression в днях окно автоматически закрывается в конце UTC-дня. Дополнительные сведения, включая примеры, см. в разделе Выражения расписания в вращении Secrets Manager в руководстве пользователя Secrets Manager.

ScheduleExpression -> (строка)

cron() или rate() выражение, определяющее график вращения вашего секрета. Расписания вращения Secrets Manager используют часовой пояс UTC. Secrets Manager вращает ваш секрет в любое время в течение окна вращения.

Расписания вращения Secrets Manager с rate() выражениями представляют интервал в часах или днях, который вы хотите использовать для вращения вашего секрета, например rate(12 hours) или rate(10 days). Вы можете вращать секрет так часто, как раз в четыре часа. Если вы используете rate() выражение, окно вращения начинается в полночь. Для скорости в часах окно вращения по умолчанию закрывается через один час. Для скорости в днях окно вращения по умолчанию закрывается в конце дня. Вы можете установить Duration, чтобы изменить окно вращения. Окно вращения не должно переходить в следующий UTC-день или в следующее окно вращения.

Вы можете использовать cron() выражение для создания графика вращения, который более подробный, чем интервал вращения. Дополнительные сведения, включая примеры, см. в разделе Выражения расписания в вращении Secrets Manager в руководстве пользователя Secrets Manager. Для выражения cron, представляющего расписание в часах, окно вращения по умолчанию закрывается через один час. Для выражения cron, представляющего расписание в днях, окно вращения по умолчанию закрывается в конце дня. Вы можете установить Duration, чтобы изменить окно вращения. Окно вращения не должно переходить в следующий UTC-день или в следующее окно вращения.

Синтаксис сокращённой записи:

AutomaticallyAfterDays=long,Duration=string,ScheduleExpression=string

Синтаксис JSON:

{
  "AutomaticallyAfterDays": long,
  "Duration": "string",
  "ScheduleExpression": "string"
}

--rotate-immediately | --no-rotate-immediately (булево)

Указывает, нужно ли вращать секрет немедленно или ждать следующего окна запланированного вращения. Расписание вращения определено в RotateSecretRequest$RotationRules.

Для секретов, использующих функцию вращения Lambda, если вы не вращаете секрет немедленно, Secrets Manager тестирует конфигурацию вращения путём выполнения этапа ` testSecret <https://docs.aws.amazon.com/secretsmanager/latest/userguide/rotate-secrets_lambda-functions.html#rotate-secrets_lambda-functions-code>`__ функции вращения Lambda. Тест создаёт AWSPENDING версию секрета и затем удаляет её.

По умолчанию Secrets Manager вращает секрет немедленно.

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения будут переопределять значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Печатает скелет JSON в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или со значением input, печатает пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, оно напечатает пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно валидирует входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный скелет JSON не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном скелете JSON.

Общие параметры

--debug (boolean)

Включить отладочную запись в журнал.

--endpoint-url (string)

Переопределить стандартный URL команды заданным URL.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого SSL-соединения AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.

--no-paginate (boolean)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI сделает только один вызов для первой страницы результатов.

--output (string)

Стиль форматирования вывода команд.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (string)

Запрос JMESPath для фильтрации данных ответа.

--profile (string)

Использовать определенный профиль из файла учетных данных.

--region (string)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (string)

Отобразить версию этого инструмента.

--color (string)

Включить/отключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.

--ca-bundle (string)

Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (string)

Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной строкой base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку fileb:// всегда будет обрабатываться как двоичное и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить пейджер CLI для вывода.

--cli-auto-prompt (boolean)

Автоматически запросить параметры ввода CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматический запрос параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Подробнее см. руководство по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования, аналогичные Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.

Пример 1: Настройка и запуск автоматической ротации секрета

В следующем rotate-secret примере настраивается и запускается автоматическая ротация секрета. Secrets Manager производит ротацию секрета один раз сразу, а затем каждые восемь часов в течение двухчасового интервала. Вывод показывает VersionId новой версии секрета, созданной в результате ротации.

aws secretsmanager rotate-secret \
    --secret-id MyTestDatabaseSecret \
    --rotation-lambda-arn arn:aws:lambda:us-west-2:1234566789012:function:SecretsManagerTestRotationLambda \
    --rotation-rules "{\"ScheduleExpression\": \"cron(0 8/8 * * ? *)\", \"Duration\": \"2h\"}"

Вывод:

{
    "ARN": "aws:arn:secretsmanager:us-west-2:123456789012:secret:MyTestDatabaseSecret-a1b2c3",
    "Name": "MyTestDatabaseSecret",
    "VersionId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"
}

Дополнительную информацию см. в разделе «Ротация секретов» в Руководстве пользователя Secrets Manager.

Пример 2: Настройка и запуск автоматической ротации по интервалу

В следующем rotate-secret примере настраивается и запускается автоматическая ротация секрета. Secrets Manager производит ротацию секрета один раз сразу, а затем каждые 10 дней. Вывод показывает VersionId новой версии секрета, созданной в результате ротации.

aws secretsmanager rotate-secret \
    --secret-id MyTestDatabaseSecret \
    --rotation-lambda-arn arn:aws:lambda:us-west-2:1234566789012:function:SecretsManagerTestRotationLambda \
    --rotation-rules "{\"ScheduleExpression\": \"rate(10 days)\"}"

Вывод:

{
    "ARN": "aws:arn:secretsmanager:us-west-2:123456789012:secret:MyTestDatabaseSecret-a1b2c3",
    "Name": "MyTestDatabaseSecret",
    "VersionId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"
}

Дополнительную информацию см. в разделе «Ротация секретов» в Руководстве пользователя Secrets Manager.

Пример 3: Ротация секрета немедленно

В следующем rotate-secret примере запускается немедленная ротация. Вывод показывает VersionId новой версии секрета, созданной в результате ротации. Секрет должен быть настроен на ротацию.

aws secretsmanager rotate-secret \
    --secret-id MyTestDatabaseSecret

Вывод:

{
    "ARN": "aws:arn:secretsmanager:us-west-2:123456789012:secret:MyTestDatabaseSecret-a1b2c3",
    "Name": "MyTestDatabaseSecret",
    "VersionId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111"
}

Дополнительную информацию см. в разделе «Ротация секретов» в Руководстве пользователя Secrets Manager.

Вывод

ARN -> (строка)

ARN секрета.

Имя -> (строка)

Имя секрета.

VersionId -> (строка)

Идентификатор новой версии секрета.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API