[ aws . secretsmanager ]
update-secret
Описание
Изменяет детали секрета, включая метаданные и значение секрета. Чтобы изменить значение секрета, вы также можете использовать PutSecretValue.
Чтобы изменить конфигурацию вращения секрета, используйте RotateSecret.
Чтобы изменить секрет так, чтобы он управлялся другой службой, вам необходимо воссоздать секрет в этой службе. См. Секреты Secrets Manager, управляемые другими службами Amazon Web Services.
Мы рекомендуем избегать вызовов UpdateSecret с постоянной частотой более одного раза в 10 минут. При вызове UpdateSecret для обновления значения секрета Secrets Manager создает новую версию секрета. Secrets Manager удаляет устаревшие версии, когда их больше 100, но не удаляет версии, созданные менее 24 часов назад. Если вы обновляете значение секрета чаще, чем один раз в 10 минут, вы создаете больше версий, чем Secrets Manager удаляет, и достигнете квоты для версий секрета.
Если вы включаете SecretString или SecretBinary для создания новой версии секрета, Secrets Manager автоматически перемещает метку подготовки AWSCURRENT в новую версию. Затем он прикрепляет метку AWSPREVIOUS к версии, из которой AWSCURRENT была удалена.
Если вы вызываете эту операцию с ClientRequestToken, совпадающей с VersionId существующей версии, операция приведет к ошибке. Вы не можете изменить существующую версию, вы можете только создать новую. Чтобы удалить версию, удалите все метки подготовки из неё. См. UpdateSecretVersionStage.
Secrets Manager генерирует запись журнала CloudTrail при вызове этого действия. Не включайте конфиденциальную информацию в параметры запроса, кроме SecretBinary или SecretString, так как она может быть записана в журнал. Для получения дополнительной информации см. Ведение журнала событий Secrets Manager с помощью CloudTrail.
secretsmanager:UpdateSecret. Для получения дополнительной информации см. Действия политики IAM для Secrets Manager и Аутентификация и контроль доступа в Secrets Manager. Если вы используете управляемый клиентом ключ, вам также должны быть предоставлены разрешения kms:GenerateDataKey, kms:Encrypt и kms:Decrypt на ключ. Если вы измените ключ KMS, и у вас нет разрешения kms:Encrypt на новый ключ, Secrets Manager не перешифрует существующие версии секрета с помощью нового ключа. Дополнительную информацию см. в разделе Шифрование и дешифрование секретов.Предупреждение
При вводе команд в командной оболочке существует риск доступа к истории команд или к параметрам ваших команд у утилит. Это проблема, если команда включает значение секрета. Узнайте, как смягчить риски использования инструментов командной строки для хранения секретов Secrets Manager.См. также: Документация API AWS
Синопсис
update-secret
--secret-id <value>
[--client-request-token <value>]
[--description <value>]
[--kms-key-id <value>]
[--secret-binary <value>]
[--secret-string <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--secret-id (строка)
ARN или имя секрета.
Для ARN рекомендуется указывать полный ARN, а не частичный. См. Поиск секрета по частичному ARN.
--client-request-token (строка)
Если вы включаете SecretString или SecretBinary, тогда Secrets Manager создает новую версию для секрета, и этот параметр задает уникальный идентификатор для новой версии.
Примечание
Если вы используете Amazon Web Services CLI или один из Amazon Web Services SDK для вызова этой операции, то вы можете оставить этот параметр пустым. CLI или SDK сгенерируют для вас случайный UUID и включат его в качестве значения для этого параметра в запросе.Если вы генерируете исходный HTTP-запрос к конечной точке службы Secrets Manager, тогда вы должны сгенерировать ClientRequestToken и включить его в запрос.
Это значение помогает обеспечить идемпотентность. Secrets Manager использует это значение для предотвращения случайного создания дубликатов версий в случае сбоев и повторов во время вращения. Мы рекомендуем генерировать значение типа UUID для обеспечения уникальности ваших версий в указанном секрете.
--description (строка)
--kms-key-id (строка)
ARN, идентификатор ключа или псевдоним ключа KMS, который Secrets Manager использует для шифрования новых версий секретов, а также любых существующих версий с метками подготовки AWSCURRENT, AWSPENDING или AWSPREVIOUS. Если у вас нет разрешения kms:Encrypt на новый ключ, Secrets Manager не перешифрует существующие версии секретов с помощью нового ключа. Дополнительную информацию о версиях и метках подготовки см. в разделе Концепции: Версия.
Псевдоним ключа всегда предваряется alias/, например, alias/aws/secretsmanager. Дополнительную информацию см. в разделе О псевдонимах.
Если вы установите это значение в пустую строку, Secrets Manager использует управляемый Amazon Web Services ключ aws/secretsmanager. Если этот ключ еще не существует в вашей учетной записи, Secrets Manager создаст его автоматически. Все пользователи и роли в учетной записи Amazon Web Services автоматически имеют доступ к использованию aws/secretsmanager. Создание aws/secretsmanager может привести к однократному значительному запаздыванию в возвращении результата.
Предупреждение
Вы можете использовать только управляемый Amazon Web Services ключaws/secretsmanager, если вызываете эту операцию с помощью учетных данных из той же учетной записи Amazon Web Services, которая владеет секретом. Если секрет находится в другой учетной записи, то вы должны использовать управляемый клиентом ключ и предоставить ARN этого ключа KMS в этом поле. Пользователь, производящий вызов, должен иметь разрешения как на секрет, так и на ключ KMS в соответствующих учетных записях.--secret-binary (двоичные данные)
Двоичные данные для шифрования и хранения в новой версии секрета. Мы рекомендуем хранить ваши двоичные данные в файле, а затем передавать содержимое файла в качестве параметра.
Либо SecretBinary, либо SecretString должны иметь значение, но не оба.
Вы не можете получить доступ к этому параметру в консоли Secrets Manager.
Конфиденциально: Это поле содержит конфиденциальную информацию, поэтому служба не включает её в записи журнала CloudTrail. Если вы создаете свои собственные записи журнала, вы также должны избегать записи информации в это поле.
--secret-string (строка)
Текстовые данные для шифрования и хранения в новой версии секрета. Мы рекомендуем использовать структуру JSON пар ключ/значение для вашего значения секрета.
Либо SecretBinary, либо SecretString должны иметь значение, но не оба.
Конфиденциально: Это поле содержит конфиденциальную информацию, поэтому служба не включает её в записи журнала CloudTrail. Если вы создаете свои собственные записи журнала, вы также должны избегать записи информации в это поле.
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного значения JSON, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено значение без значения или значение input, выводит пример JSON ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, будет выведен пример YAML ввода, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверяет входные данные команд и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладку логирования.
--endpoint-url (строка)
Переопределить стандартную URL-адресу команды заданным URL-адресом.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при взаимодействии со службами AWS. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI будет выполнять только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования выходных данных команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использование определенного профиля из вашего файла учетных данных.
--region (строка)
Используемая область. Переопределяет настройки конфигурации/среды.
--version (строка)
Отображение версии данного инструмента.
--color (строка)
Включение/выключение цветного вывода.
- on
- off
- auto
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл сертификата CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаут. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаут. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, отображаемого в двоичном блоке, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для заданной настройки cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить кли-пейджер для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запроса параметров ввода CLI.
Примеры
Примечание
Чтобы использовать следующие примеры, у вас должен быть установлен и настроен AWS CLI. См. руководство по началу работы в Руководстве пользователя AWS CLI для получения дополнительной информации.
Если не указано иное, во всех примерах используются правила цитирования, похожие на Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI .
Пример 1: Обновление описания секрета
Следующий update-secret пример обновляет описание секрета.
aws secretsmanager update-secret \
--secret-id MyTestSecret \
--description "This is a new description for the secret."
Вывод:
{
"ARN": "arn:aws:secretsmanager:us-west-2:123456789012:secret:MyTestSecret-a1b2c3",
"Name": "MyTestSecret"
}
Для получения дополнительной информации см. Изменение секрета в Руководстве пользователя Secrets Manager.
Пример 2: Обновление ключа шифрования, связанного с секретом
Следующий update-secret пример обновляет ключ KMS, используемый для шифрования значения секрета. Ключ KMS должен находиться в той же области, что и секрет.
aws secretsmanager update-secret \
--secret-id MyTestSecret \
--kms-key-id arn:aws:kms:us-west-2:123456789012:key/EXAMPLE1-90ab-cdef-fedc-ba987EXAMPLE
Вывод:
{
"ARN": "arn:aws:secretsmanager:us-west-2:123456789012:secret:MyTestSecret-a1b2c3",
"Name": "MyTestSecret"
}
Для получения дополнительной информации см. Изменение секрета в Руководстве пользователя Secrets Manager.
Вывод
ARN -> (строка)
Name -> (строка)
VersionId -> (строка)
VersionId содержит уникальный идентификатор новой версии.
© Copyright 2025, Amazon Web Services. Created using Sphinx.