You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS ECS Fargate配置VPC端点访问Secrets Manager遇连接问题

问题排查与解决方案

针对你遇到的ECS Fargate无法通过VPC端点访问Secrets Manager的问题,以下是几个关键的遗漏配置点及排查步骤:

1. VPC端点的安全组入站规则未配置

Secrets Manager的接口型VPC端点有独立的安全组,必须允许来自ECS任务安全组的HTTPS(443端口)入站流量:

  • 进入VPC控制台,找到目标Secrets Manager VPC端点
  • 查看其关联的安全组,添加入站规则:
    • 类型:HTTPS(443)
    • 来源:ECS任务使用的安全组ID
    • 描述:允许ECS任务访问Secrets Manager端点

2. ECS子网的路由表缺少指向VPC端点的路由

ECS任务所在子网的路由表需添加针对Secrets Manager服务的路由,确保流量通过VPC端点而非互联网:

  • 进入VPC控制台,找到ECS任务所在子网关联的路由表
  • 添加路由条目:
    • 目标:Secrets Manager的服务前缀(格式为com.amazonaws.<区域>.secretsmanager,例如你的区域eu-west-1对应com.amazonaws.eu-west-1.secretsmanager)
    • 目标类型:前缀列表(可直接搜索对应服务的前缀列表)
    • 下一跳:Secrets Manager的VPC端点ID

3. VPC的DNS配置及VPC端点私有DNS未启用

ECS任务需要通过私有DNS将Secrets Manager域名解析到VPC端点的私有IP,需确保:

  • VPC的enableDnsSupport和enableDnsHostnames属性已设为true:
    • 进入VPC控制台,查看目标VPC的属性,确认这两项开启
  • Secrets Manager的VPC端点已启用私有DNS:
    • 查看VPC端点的配置,确认“启用私有DNS名称”选项已勾选(创建接口端点时默认启用,若手动关闭则需重新开启)

4. 确认Secrets Manager的权限策略允许VPC端点访问

需验证Secrets Manager的资源策略是否允许来自该VPC端点的请求:

  • 进入Secrets Manager控制台,查看目标密钥的权限策略
  • 确保策略中包含允许来自VPC端点所属VPC的访问(或直接允许ECS任务的IAM角色访问)

若以上配置全部检查无误,ECS任务即可通过VPC端点访问Secrets Manager,无需开放0.0.0.0/0的出站规则。

内容的提问来源于stack exchange,提问作者tycyly

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.21 08:07:16