You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

从Bitbucket部署至AWS Lambda的凭证存储与传递方案咨询

Lambda数据库凭证安全存储与传递最佳实践

首推方案:AWS Secrets Manager

专门用于存储敏感信息的服务,支持凭证自动轮换、细粒度权限控制,比环境变量安全得多,能避免部署过程中凭证暴露。

操作步骤:

  1. 在AWS Secrets Manager中创建包含数据库账号、密码、地址等信息的秘密。
  2. 给Lambda的执行角色添加secretsmanager:GetSecretValue权限,确保Lambda能读取该秘密。
  3. 代码中通过boto3读取:
    import boto3
    import json
    
    def get_db_creds():
        client = boto3.client('secretsmanager')
        resp = client.get_secret_value(SecretId='你的秘密名称')
        return json.loads(resp['SecretString'])
    
    # 业务逻辑中调用
    db_info = get_db_creds()
    username = db_info['username']
    password = db_info['password']
    

备选方案:Lambda环境变量(适合敏感度较低的场景)

配置简单,无需额外服务调用,但凭证会以明文形式存在于Lambda配置中(AWS会加密存储,但权限控制精细度不如Secrets Manager)。

方式1:通过Bitbucket变量传递部署

  1. 在Bitbucket仓库的Settings > Repository variables中添加DB_USERNAME、DB_PASSWORD等变量,勾选Secured标记加密存储。
  2. 修改bitbucket-pipelines.yml,在部署步骤中用AWS CLI将变量设置为Lambda环境变量:
    pipelines:
      default:
        - step:
            name: 部署到Lambda
            script:
              - aws lambda update-function-configuration --function-name 你的Lambda函数名 --environment "Variables={DB_USERNAME=$DB_USERNAME,DB_PASSWORD=$DB_PASSWORD}"
            services:
              - docker
    
    注意:需确保Pipelines的AWS权限允许修改Lambda配置。

方式2:直接在AWS控制台设置

  1. 进入AWS Lambda控制台,找到目标函数,点击Configuration > Environment variables。
  2. 添加DB_USERNAME、DB_PASSWORD等变量后保存。
  3. 代码中直接读取环境变量:
    import os
    
    username = os.environ.get('DB_USERNAME')
    password = os.environ.get('DB_PASSWORD')
    

Bitbucket仓库变量的注意点

Bitbucket的加密变量不会在日志中暴露,但仅在Pipelines执行过程中可用。如果通过它传递到Lambda,最终凭证还是存储在Lambda环境变量中,因此不如直接使用Secrets Manager安全,能减少中间暴露环节。

内容的提问来源于stack exchange,提问作者Yaroslav

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.21 18:35:23