Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

544
Views
Almacén de parámetros de AWS System Manager frente a Secrets Manager frente a la variación del entorno en Lambda, cuándo usar cuál

Encontré algunos casos de uso específicos que estoy un poco confundido para usar:

  1. Una gran cantidad de claves de API públicas y gratuitas. Usando la variable de entorno lambda con cifrado, otro desarrollador/administrador aún puede exponer su valor de texto sin formato directamente en la consola de lambds. ¿Debería usarse el almacén de parámetros en su lugar?
  2. Credenciales de inicio de sesión en una plataforma de terceros. ¿Supongo que Secrets Manager es la única opción?
  3. Cadenas de conexión de base de datos. ¿Administrador de secretos? A $0.40/secreto/mes, la factura ascendería a cientos de bases de datos simplemente por almacenar credenciales.
over 4 years ago · Santiago Trujillo
2 answers
Answer question

0

Para almacenar cualquier credencial, tiene tres opciones administradas por AWS:

Variables de entorno Lambda

Estos se pasarán a la función Lambda directamente a través del servicio Lambda. Puede evitar que otros accedan a los valores de cadena controlando sus permisos para KMS a través de IAM . Esto proporcionará el mejor rendimiento de todas las opciones (no hay búsqueda adicional en el tiempo de ejecución del código).

Al utilizar esta opción, tenga en cuenta los siguientes peligros:

  • Si utiliza el control de versiones para su función Lambda, los valores son fijos, deberá implementar una nueva versión de la función Lambda para realizar cambios.
  • Los valores se adjuntan a una función Lambda individual, si las claves son utilizadas por múltiples, deberá pasar a cada función individualmente.

Almacén de parámetros del administrador de sistemas

Con esta opción, usaría el SDK para recuperar cualquier clave/valor que desee. Puede almacenar tanto valores de texto sin formato como cadenas cifradas (el tipo SecureString ). Proporciona una funcionalidad básica, pero si eso es todo lo que necesita, funcionará muy bien. No cuesta nada almacenar los valores, pero el precio es $0.05 per 10,000 Parameter Store API interactions . A diferencia de las variables de entorno, puede utilizar el valor en varias funciones de Lambda.

Al usar esta opción, debe tener en cuenta lo siguiente:

  • Habrá un impacto en el rendimiento para recuperar el valor cada vez, para reducir esta llamada a la función en el contexto global para que pueda reutilizarse entre invocaciones.
  • Necesitará un parámetro individual para cada clave/valor. Para una base de datos, esto significaría crear parámetros individuales o almacenar todo el conjunto de credenciales como un objeto JSON y decodificarlo después de recuperarlo.

Administrador de secretos

Con esta opción, gran parte de la administración está integrada en el servicio, un secreto puede contener una cadena o un objeto JSON de una sola línea. El SDK manejará la recuperación de estos valores, pero debe tener en cuenta que, al igual que SSM, sufrirá un impacto en el rendimiento, por lo que querrá ver una solución similar a la del almacén de parámetros. La mayor ventaja del administrador de secretos sobre el almacén de parámetros de SSM es su integración con otros servicios de AWS que permiten funciones como la rotación de secretos.

Sin embargo, si no necesita las funciones del administrador de secretos, es posible que esté pagando más de lo que realmente necesita, esta es la opción más cara de las tres.

over 4 years ago · Santiago Trujillo Report

0

Una gran cantidad de claves de API públicas y gratuitas. Usando la variable de entorno lambda con cifrado, otro desarrollador/administrador aún puede exponer su valor de texto sin formato directamente en la consola de lambds.

Para el problema de que los desarrolladores puedan ver las variables de entorno en la consola, puede usar una CMK de KMS no predeterminada y configurar permisos en esa clave para que los otros desarrolladores no puedan usarla ( doc ). Todavía podrán ver el resto de la configuración de Lambda.

Un problema mayor es cómo configurará estas variables de entorno. Si usa Terraform, por ejemplo, la configuración se escribe en el archivo de estado y necesitará usar un estado externo (almacenado en S3 o en los servidores de HashiCorp) para asegurarlo. Si usa CloudFormation, puede configurarlos usando una referencia dinámica a un secreto de Secrets Manager, pero no a una cadena segura de almacén de parámetros.

Otra opción es usar las variables de entorno para hacer referencia a las claves del almacén de parámetros y luego recuperar los valores mediante programación. Por ejemplo, tiene una variable de entorno denominada DATABASE_PASSWORD y su valor es /dev/database/password ; la contraseña real de la base de datos es una SecureString en el almacén de parámetros, a la que se accede a través de esa ruta.

Credenciales de inicio de sesión en una plataforma de terceros. ¿Supongo que Secrets Manager es la única opción?

El almacén de parámetros también proporciona un SecureString.

Cadenas de conexión de base de datos. ¿Administrador de secretos? A $0.40/secreto/mes, la factura ascendería a cientos de bases de datos simplemente por almacenar credenciales.

¿Su aplicación realmente se conecta a cientos de bases de datos? En caso afirmativo, ¿son $40/mes (por 100 conexiones) realmente una dificultad financiera para su empresa?

En caso afirmativo, entonces el almacén de parámetros podría ser la mejor opción, pero tenga en cuenta que hay un número limitado de parámetros "gratuitos" por cuenta.

over 4 years ago · Santiago Trujillo Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!