从Bitbucket部署至AWS Lambda的凭证存储与传递方案咨询
Lambda数据库凭证安全存储与传递最佳实践
首推方案:AWS Secrets Manager
专门用于存储敏感信息的服务,支持凭证自动轮换、细粒度权限控制,比环境变量安全得多,能避免部署过程中凭证暴露。
操作步骤:
- 在AWS Secrets Manager中创建包含数据库账号、密码、地址等信息的秘密。
- 给Lambda的执行角色添加
secretsmanager:GetSecretValue权限,确保Lambda能读取该秘密。 - 代码中通过boto3读取:
import boto3 import json def get_db_creds(): client = boto3.client('secretsmanager') resp = client.get_secret_value(SecretId='你的秘密名称') return json.loads(resp['SecretString']) # 业务逻辑中调用 db_info = get_db_creds() username = db_info['username'] password = db_info['password']
备选方案:Lambda环境变量(适合敏感度较低的场景)
配置简单,无需额外服务调用,但凭证会以明文形式存在于Lambda配置中(AWS会加密存储,但权限控制精细度不如Secrets Manager)。
方式1:通过Bitbucket变量传递部署
- 在Bitbucket仓库的Settings > Repository variables中添加
DB_USERNAME、DB_PASSWORD等变量,勾选Secured标记加密存储。 - 修改
bitbucket-pipelines.yml,在部署步骤中用AWS CLI将变量设置为Lambda环境变量:
注意:需确保Pipelines的AWS权限允许修改Lambda配置。pipelines: default: - step: name: 部署到Lambda script: - aws lambda update-function-configuration --function-name 你的Lambda函数名 --environment "Variables={DB_USERNAME=$DB_USERNAME,DB_PASSWORD=$DB_PASSWORD}" services: - docker
方式2:直接在AWS控制台设置
- 进入AWS Lambda控制台,找到目标函数,点击Configuration > Environment variables。
- 添加
DB_USERNAME、DB_PASSWORD等变量后保存。 - 代码中直接读取环境变量:
import os username = os.environ.get('DB_USERNAME') password = os.environ.get('DB_PASSWORD')
Bitbucket仓库变量的注意点
Bitbucket的加密变量不会在日志中暴露,但仅在Pipelines执行过程中可用。如果通过它传递到Lambda,最终凭证还是存储在Lambda环境变量中,因此不如直接使用Secrets Manager安全,能减少中间暴露环节。
内容的提问来源于stack exchange,提问作者Yaroslav
相关产品推荐
相关产品推荐

