You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS Secrets Manager异常求助:控制台报错‘Failed to fetch a list of secrets’

AWS Secrets Manager 自定义加密密钥相关故障排查经验

我之前也碰到过类似的诡异问题,折腾了好一阵才捋清楚一些可能的原因,分享给你参考:

1. 优先排查KMS密钥的权限与状态

这是最常见的根源:

  • 检查自定义KMS密钥的密钥策略:必须确保secretsmanager.amazonaws.com这个服务主体被允许执行kms:GenerateDataKey、kms:Decrypt、kms:DescribeKey这些操作。如果密钥策略被误修改,或者初始配置时漏掉了这些权限,Secrets Manager就会无法正常访问密钥,直接导致控制台拉取secret列表失败。
  • 确认KMS密钥的状态:如果密钥被禁用、计划删除,或者所在的KMS区域和Secrets Manager不匹配,都会触发这类故障。另外,如果你用IAM角色访问控制台,也要确保该角色拥有对这个KMS密钥的对应操作权限。

2. 服务同步延迟或控制台缓存问题

AWS不同服务之间偶尔会有同步延迟,尤其是刚修改加密密钥后:

  • 可以先通过AWS CLI验证是否真的存在故障:
    # 查看指定secret的加密密钥配置
    aws secretsmanager describe-secret --secret-id YOUR_SECRET_NAME
    # 尝试列出所有secrets,判断是否是控制台专属问题
    aws secretsmanager list-secrets
    
    如果CLI执行正常但控制台报错,基本可以确定是控制台的缓存问题——试试清除浏览器缓存、用隐身模式打开,或者换个浏览器再试。

3. 自定义密钥自动变回默认的可能原因

这个情况比较少见,但大概率和自动化操作或密钥不可用 fallback有关:

  • 检查是否有CloudFormation、Terraform这类基础设施工具在后台自动更新secret配置,可能是模板里的加密密钥参数被误修改了;
  • 如果你的自定义KMS密钥曾经处于不可用状态(比如临时禁用),Secrets Manager可能会自动切换到默认密钥。你可以去KMS的操作日志里查一下有没有相关的变更记录,确认是否是密钥失效触发的自动 fallback。

4. 其他排查方向

  • 查看Secrets Manager的服务日志:在CloudWatch里搜索Secrets Manager的日志组,看看有没有具体的错误信息,比如KMS访问被拒绝的日志,这能帮你快速定位问题;
  • 如果是在多账户/多角色环境下操作,确认当前使用的IAM角色是否有权限访问对应的KMS密钥和Secrets Manager资源。

内容的提问来源于stack exchange,提问作者SteveM

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.25 06:17:38