You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS Secrets Manager轮换密钥时提示‘上一次轮换未完成’问题求助

解决AWS Secrets Manager轮换提示“上一次轮换未完成”的问题

问题回顾

你已经为Secrets Manager密钥envir/username配置了Lambda轮换函数,执行aws secretsmanager list-secret-version-ids --secret-id envir/username后得到的版本信息显示有AWSCURRENT和AWSPREVIOUS两个版本,但触发轮换时收到了*“上一次轮换未完成”*的提示。

下面是我整理的排查和解决步骤,帮你搞定这个问题:


1. 先检查是否有残留的AWSPENDING版本

Secrets Manager在轮换过程中会生成一个带有AWSPENDING标记的版本,如果Lambda函数执行中断或失败,这个版本可能会留在系统中,导致Secrets Manager认为上一次轮换还没结束。

  • 执行这条命令查看所有版本(包括已弃用的),确认是否存在AWSPENDING阶段的版本:
aws secretsmanager list-secret-version-ids --secret-id envir/username --include-deprecated
  • 如果找到了AWSPENDING版本:
    • 要是这个版本是有效的新密钥,你可以手动完成轮换:
      aws secretsmanager update-secret-version-stage \
        --secret-id envir/username \
        --version-stage AWSCURRENT \
        --move-to-version-id <你的AWSPENDING版本ID> \
        --remove-from-version-id <当前的AWSCURRENT版本ID>
      
    • 要是这个版本是无效的(比如轮换失败产生的垃圾版本),直接删除它(删之前确认没业务依赖):
      aws secretsmanager delete-secret-version --secret-id envir/username --version-id <AWSPENDING版本ID>
      

2. 检查Lambda轮换函数的执行日志

绝大多数轮换失败都是因为Lambda函数执行出错,去CloudWatch日志里找具体原因:

  • 打开AWS控制台,进入Lambda服务,找到你的轮换函数,点击「监控」标签下的「日志」,查看最近几次的执行记录。
  • 常见的坑包括:
    • Lambda没有足够权限访问Secrets Manager或者目标服务(比如数据库)
    • 函数代码逻辑有问题(比如生成新密钥失败、无法同步更新目标服务的凭据)
    • VPC配置问题(比如Lambda在VPC里但没配置NAT网关,没法访问Secrets Manager)

3. 重置轮换状态并重新触发

如果清理了残留版本、修复了Lambda的问题后还是不行,试试重置轮换配置:

  • 先禁用自动轮换,再重新启用:
# 禁用轮换
aws secretsmanager update-secret --secret-id envir/username --rotation-enabled false

# 重新启用轮换,指定正确的Lambda ARN
aws secretsmanager update-secret \
  --secret-id envir/username \
  --rotation-enabled true \
  --rotation-lambda-arn <你的轮换Lambda函数ARN>
  • 然后手动触发一次轮换:
aws secretsmanager rotate-secret --secret-id envir/username

4. 确认轮换配置的正确性

最后再检查一下Secrets Manager的轮换配置是否正确:

  • 执行这条命令查看当前的轮换规则和Lambda ARN:
aws secretsmanager describe-secret --secret-id envir/username --query '[RotationRules, RotationLambdaARN]'
  • 确保RotationLambdaARN指向的是正确的、处于可用状态的Lambda函数,没有打错ARN或者函数被禁用/删除。

按照上面的步骤排查,应该就能解决轮换卡住的问题了。

内容的提问来源于stack exchange,提问作者user2599522

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.25 08:24:58