AWS ECS Fargate配置VPC端点访问Secrets Manager遇连接问题
问题排查与解决方案
针对你遇到的ECS Fargate无法通过VPC端点访问Secrets Manager的问题,以下是几个关键的遗漏配置点及排查步骤:
1. VPC端点的安全组入站规则未配置
Secrets Manager的接口型VPC端点有独立的安全组,必须允许来自ECS任务安全组的HTTPS(443端口)入站流量:
- 进入VPC控制台,找到目标Secrets Manager VPC端点
- 查看其关联的安全组,添加入站规则:
- 类型:HTTPS(443)
- 来源:ECS任务使用的安全组ID
- 描述:允许ECS任务访问Secrets Manager端点
2. ECS子网的路由表缺少指向VPC端点的路由
ECS任务所在子网的路由表需添加针对Secrets Manager服务的路由,确保流量通过VPC端点而非互联网:
- 进入VPC控制台,找到ECS任务所在子网关联的路由表
- 添加路由条目:
- 目标:Secrets Manager的服务前缀(格式为
com.amazonaws.<区域>.secretsmanager,例如你的区域eu-west-1对应com.amazonaws.eu-west-1.secretsmanager) - 目标类型:前缀列表(可直接搜索对应服务的前缀列表)
- 下一跳:Secrets Manager的VPC端点ID
- 目标:Secrets Manager的服务前缀(格式为
3. VPC的DNS配置及VPC端点私有DNS未启用
ECS任务需要通过私有DNS将Secrets Manager域名解析到VPC端点的私有IP,需确保:
- VPC的
enableDnsSupport和enableDnsHostnames属性已设为true:- 进入VPC控制台,查看目标VPC的属性,确认这两项开启
- Secrets Manager的VPC端点已启用私有DNS:
- 查看VPC端点的配置,确认“启用私有DNS名称”选项已勾选(创建接口端点时默认启用,若手动关闭则需重新开启)
4. 确认Secrets Manager的权限策略允许VPC端点访问
需验证Secrets Manager的资源策略是否允许来自该VPC端点的请求:
- 进入Secrets Manager控制台,查看目标密钥的权限策略
- 确保策略中包含允许来自VPC端点所属VPC的访问(或直接允许ECS任务的IAM角色访问)
若以上配置全部检查无误,ECS任务即可通过VPC端点访问Secrets Manager,无需开放0.0.0.0/0的出站规则。
内容的提问来源于stack exchange,提问作者tycyly
相关产品推荐
相关产品推荐

