You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

寻求AWS Secrets Manager VPC端点替代方案:自动轮换DocumentDB密钥

替代方案:DocumentDB密钥自动轮换的低成本实现

下面是几个无需长期保留Secrets Manager VPC端点的替代方案,可大幅降低成本:

1. 用IAM身份验证替代静态密码轮换

直接放弃静态密码机制,采用DocumentDB的IAM身份验证:

  • 应用通过IAM角色生成临时认证凭证,无需存储静态密码即可访问DocumentDB
  • 完全省去密码轮换操作,从根源上消除VPC端点的成本需求
  • 配置要点:给DocumentDB集群启用IAM认证,为应用的IAM角色添加rds-db:connect权限,应用端通过AWS SDK生成临时凭证连接数据库

2. 按需创建/销毁Secrets Manager VPC端点

通过自动化流程仅在轮换时段创建VPC端点,完成后立即销毁:

  • 用CloudWatch Events按轮换计划触发Lambda工作流:
    • 第一步:创建Secrets Manager VPC端点,配置好对应安全组与路由表
    • 第二步:执行密码轮换逻辑(可复用AWS官方提供的DocumentDB轮换模板)
    • 第三步:轮换完成后删除VPC端点
  • 仅在轮换的几分钟内产生VPC端点费用,月成本可控制在几分钱以内

3. 让轮换Lambda运行在VPC外,结合管控型公网访问

若业务允许有限公网访问:

  • 将轮换Lambda配置为VPC外运行,直接通过公网访问Secrets Manager(无需VPC端点)
  • 给DocumentDB集群开启公网访问,同时在安全组中仅允许该Lambda的公网IP段访问
  • 配合Secrets Manager资源策略,限制仅该Lambda能访问目标密钥
  • 注意:必须开启DocumentDB的TLS传输加密,避免数据传输风险

4. 自定义轮换逻辑,使用临时计算资源执行

用按需启动的临时资源替代常驻VPC端点:

  • 用CloudWatch Events每月触发一次ECS Fargate任务或EC2 Spot实例,任务运行在VPC内
  • 任务执行密码轮换逻辑:调用Secrets Manager API更新密码,同步到DocumentDB
  • 任务完成后自动终止,仅产生计算资源的短时费用,无长期VPC端点成本

内容的提问来源于stack exchange,提问作者Garret Wilson

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.25 19:02:08