Hago un seguimiento de un número en el almacén de parámetros y accedo a él durante las ejecuciones de CodeBuild. El entorno CodeBuild es una máquina Windows. Me gustaría imprimir la variable de entorno.
He intentado lo siguiente:
echo $NUMBER$TMP=$NUMBER; echo $TMPAdd-Content -Path number.txt -Value $NUMBER; Get-Content number.txtTodos ellos se imprimirán como asteriscos. Parece que CodeBuild intentará censurar automáticamente la variable de entorno que considere confidencial (¿quizás todas las variables del almacén de parámetros? No pude encontrar ninguna documentación sobre esto). Esta variable env particular no es sensible y nos gustaría imprimirla. ¿Hay una manera posible?
Hace unos meses, CodeBuild implementó el mejor esfuerzo de enmascaramiento de secretos en los registros de compilación. Dado que el caso de uso mayoritario de Parameter Store es almacenar información confidencial como contraseñas, CodeBuild está enmascarando eso de los registros de compilación. Cuando los valores que se configuran como secretos son cadenas comunes como números o una palabra común, se enmascararán en los registros.
Nuestra sugerencia para usar variables de entorno simples sería ir con las variables de entorno de texto sin formato, a diferencia de Parameter Store o Secrets Manager. Los valores de Parameter Store y Secrets Manager se enmascararán cuando se encuentre la misma cadena en el registro.
La seguridad generalmente no es amiga de la conveniencia, así que disculpas por esto, pero evitar la filtración de secretos es la principal preocupación aquí.
Esto se documentará correctamente en los documentos pronto.
Según mis pruebas, si la variable de la tienda Param tiene el valor "ABC", entonces en los registros en cualquier lugar donde tenga "ABC" (incluso si está en cualquier otra variable inocente) se enmascarará.
Supongo que volvemos al punto de partida con esto, use la CLI para obtener el valor directamente (para un valor secreto, se recomienda continuar usando la construcción buildspec 'parameter-store'):
- MY_VAR=$(aws ssm get-parameter --name BUILD_NUM --query "Parameter.Value" --output text) - echo $MY_VAR