如何实现AWS访问密钥自动轮换并更新至GCP Secret Manager?求相关文档
实现AWS访问密钥自动轮换并同步至GCP Secrets Manager的方案
一、核心自动化流程步骤
- 触发密钥轮换:通过定时任务(如AWS CloudWatch Events)触发AWS Lambda执行轮换逻辑
- 调用AWS IAM API
CreateAccessKey生成新密钥,关联目标IAM用户 - 验证新密钥的可用性,确保能正常发起AWS API请求
- 调用AWS IAM API
- 同步至GCP Secrets Manager:
- 在Lambda或GCP Cloud Functions中,调用GCP Secrets Manager API
AddSecretVersion,将新密钥存入指定Secret(或替换现有版本) - 确保执行角色拥有对应权限:AWS侧角色需具备IAM访问密钥管理权限,GCP侧服务账号需具备Secrets Manager的编辑权限
- 在Lambda或GCP Cloud Functions中,调用GCP Secrets Manager API
- 清理旧密钥:
- 确认GCP端同步完成后,调用AWS IAM API
UpdateAccessKey将旧密钥设为Inactive - 等待一段缓冲期(如24小时),确认无业务依赖后调用
DeleteAccessKey删除旧密钥
- 确认GCP端同步完成后,调用AWS IAM API
二、可用的自动化服务组合
- AWS Lambda + GCP Cloud Functions:无服务器架构,无需维护服务器。Lambda负责AWS侧密钥轮换,通过GCP服务账号认证直接调用Secrets Manager API完成同步
- Terraform Cloud:若用Terraform管理基础设施,可配置定时运行任务,执行包含密钥轮换逻辑的Terraform代码,自动更新AWS IAM密钥与GCP Secrets Manager存储值
- AWS EventBridge + GCP Cloud Scheduler:通过EventBridge定时触发Lambda轮换,Cloud Scheduler可配合触发GCP侧校验逻辑,确保流程闭环
- 自动化编排工具:如Jenkins、PagerDuty Process Automation,通过自定义脚本或插件实现跨云密钥轮换的端到端自动化
三、官方文档参考
- AWS侧:
- IAM访问密钥轮换最佳实践文档章节
- Lambda调用AWS服务API的开发者指南部分
- Boto3 SDK IAM模块API参考(含
CreateAccessKey、UpdateAccessKey等方法说明)
- GCP侧:
- Secrets Manager密钥版本管理文档章节
- Cloud Functions与Secrets Manager集成的开发者指南
- gcloud CLI
secrets命令参考(含secrets versions add使用说明)
内容的提问来源于stack exchange,提问作者vikram123
相关产品推荐
相关产品推荐

