有没有办法在AWS Elastic Beanstalk中隐藏环境变量?

MDa*_*alt 5 environment-variables amazon-web-services amazon-elastic-beanstalk

我的弹性beanstalk应用程序有许多机密的环境变量(例如API密钥,哈希秘密等).我想设置AWS以便大多数开发人员可以查看和编辑配置等,但是看不到其中的一些环境变量.如果我们每次开发人员离开时都必须更改所有这些,那将是一个巨大的开销.

从玩权限开始,似乎(至少使用Elastic Beanstalk)你可以完全访问配置或者看不到任何配置 - 完全删除访问意味着开发人员甚至不能做基本的事情,比如看看部署失败的原因.

我想知道是否有另一种环境变量的方法可能允许我让devs访问这个配置,但是模糊了高度机密的东西.我可以将秘密env vars放在服务器上的文件中吗?

还有另一种方法吗?

Bra*_*ram 1

解决此问题的一种方法是使用 Elastic Beanstalk EC2 实例的 IAM 角色。您可以将信息存储在开发人员无法访问但 EC2 实例可以访问的资源中,因为它承担了特定的角色。

Amazon 有一篇博客文章介绍了如何使用 S3 加密存储桶和 AWS KMS 来存储加密密钥来执行此操作。这是关于将其用于 EC2 容器服务中的 Docker 容器,但原理是相同的。