Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

1.3K
Views
Administrador de secretos de AWS, 'Una rotación anterior no está completa' al rotar secretos

Creé un secreto y lo actualicé para tener una función de rotación lambda

Mi secreto parece

 aws secretsmanager list-secret-version-ids --secret-id envir/username { "Versions": [ { "VersionId": "90179cd3-daa1-48e4-9fe5-dde0a4cf22e4", "VersionStages": [ "AWSPREVIOUS" ], "LastAccessedDate": 1524528000.0, "CreatedDate": 1524568488.358 }, { "VersionId": "60576823-5d98-4360-af53-7e1f909b88d0", "VersionStages": [ "AWSCURRENT" ], "LastAccessedDate": 1524528000.0, "CreatedDate": 1524568827.466 } ], "ARN": "arn:aws:secretsmanager:eu-west-1:8282828282828:secret:username-YdgbPA", "Name": "envir/username" }

y cuando trato de girarlo, me sale este error

 An error occurred (InvalidRequestException) when calling the RotateSecret operation: A previous rotation isn't complete. That rotation will be reattempted.

Puedo rotar el secreto sin problemas si activo la función lambda sin problemas.

¿Alguien tiene alguna idea?


enlaces relacionados:

  • https://forums.aws.amazon.com/thread.jspa?threadID=280093&tstart=0 que no se aplica a mí porque no tengo el secreto en estado AWSPENDING .
over 4 years ago · Santiago Trujillo
3 answers
Answer question

0

Solo una nota para las personas que en el futuro puedan tener el mismo error...

Si utiliza AWS Secrets Manager para rotar una contraseña de Amazon RDS , Secrets Manager creará automáticamente una función Lambda. Esta función requiere:

  • Acceso a Internet (para llamar a Secrets Manager) O punto final de VPC para el servicio de Secrets Manager en subred/subredes asociadas con la función lambda
  • Acceso a la instancia RDS (para iniciar sesión y cambiar la contraseña)

Como tal, las siguientes combinaciones funcionan:

  • Base de datos de acceso público (mala para la seguridad) con una función Lambda que no está asociada a una VPC, O
  • La función Lambda en una subred privada con una puerta de enlace NAT en la subred pública (para que la función Lambda pueda acceder a Internet) O una dirección IP elástica adjunta al ENI de la función Lambda

Además, el grupo de seguridad adjunto a la base de datos debe permitir el acceso entrante desde la función Lambda. De forma predeterminada, a la función de Lambda se le asigna el mismo grupo de seguridad que utiliza la base de datos, por lo que:

  • Edite el grupo de seguridad de la base de datos para permitir conexiones entrantes desde sí mismo (es decir, de Lambda a la base de datos a través del mismo grupo de seguridad), O
  • Cambie el grupo de seguridad que usa la función Lambda a uno que actualmente tenga permiso para acceder al grupo de seguridad de la base de datos.
over 4 years ago · Santiago Trujillo Report

0

Para cualquiera que todavía tenga este problema, lo que puede intentar hacer es borrar la versión pendiente y volver a intentar la rotación.

Por ejemplo, con un secreto con id secreta thefrog , llame

 aws secretsmanager get-secret-value \ --secret-id thefrog \ --version-stage AWSPENDING

para obtener el ID de versión de la versión con la etiqueta pendiente. El resultado se vería como

 { "CreatedDate": 1541540242.561, "Name": "thefrog", "VersionStages": [ "AWSPENDING" ], "SecretString": "TOP-SECRET", "ARN": "arn:aws:secretsmanager:xxxxxxxxxxxxxxxxxxxxxxxxxxxx", "VersionId": "2a27cecb-23c7-4320-b168-78661c24612f" }

Luego llame

 aws secretsmanager update-secret-version-stage \ --secret-id thefrog \ --version-stage AWSPENDING \ --remove-from-version-id 2a27cecb-23c7-4320-b168-78661c24612f

para eliminar la versión del secreto que tiene la etiqueta pendiente.

Desde aquí puedes volver a intentar la rotación.

over 4 years ago · Santiago Trujillo Report

0

Para cualquiera que piense que el enlace en https://forums.aws.amazon.com/thread.jspa?threadID=280093&tstart=0 no se aplica, asegúrese de verificar el resultado de ambos aws secretsmanager list-secret-version-ids y aws secretsmanager list-secrets para asegurarse de que estén sincronizados entre sí. Solo tenía un secreto que no podía rotar, seguía recibiendo el mensaje de error "Una rotación anterior no está completa. Esa rotación se volverá a intentar". Tenía un caso de soporte con AWS abierto y mientras esperaba en espera para hablar con un representante de soporte, decidí verificar el resultado de list-secrets , y he aquí que encontré una etiqueta AWSPENDING en el secreto que pude no rotar (esa etiqueta NO apareció en la salida de list-secret-version-ids para ese secreto). Una vez que borré esa etiqueta, pude rotar con éxito el secreto con el que estaba teniendo problemas.

over 4 years ago · Santiago Trujillo Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!