AWS Builder Center: Learn, Build and Connect with builders in the AWS community
AWS Builder Center is the official home for builders on AWS. Share and read what others are working on, follow people who inspire you, explore training and workshops, and find tools to support what you're building.
Come posso risolvere i problemi relativi ai segreti di AWS Secrets Manager in Amazon ECS?
Quando provo a inserire un'attività che utilizza segreti di AWS Secrets Manager in Amazon Elastic Container Service (Amazon ECS), ricevo un messaggio di errore.
Breve descrizione
Se non inserisci un'attività con un segreto di Secrets Manager in Amazon ECS, potresti ricevere uno dei seguenti messaggi di errore:
"ResourceInitializationError error on AWS Fargate AccessDenied error on Amazon Elastic Compute Cloud (Amazon EC2)"
"The task is unable to retrieve secrets from Secrets Manager and fails."
"ResourceInitializationError: unable to pull secrets or registry auth: execution resource retrieval failed: unable to retrieve secret from asm: service call has been retried 1 time(s): failed to fetch secret"
"AccessDeniedException: User: arn:aws:sts::XXXXXXXX:assumed-role/test-ecs-execution-role-no-secrets/XXXXXXXXXXX is not authorized to perform:"
Questi messaggi di errore si verificano per uno dei seguenti motivi:
- Il ruolo di esecuzione dell’attività Amazon ECS non ha le autorizzazioni necessarie per accedere ai segreti di Secrets Manager.
- Secrets Manager non riesce a trovare il segreto specificato.
- Il nome del segreto termina con un trattino seguito da sei caratteri e utilizzi un nome della risorsa Amazon (ARN) parziale per cercare un segreto.
- Ci sono problemi con la configurazione di rete di Amazon Virtual Private Cloud (Amazon VPC).
Per risolvere gli errori relativi al mancato avvio di attività Amazon ECS, utilizza il runbook AWSSupport-TroubleshootECSTaskFailedToStart. Quindi completa i relativi passaggi per la risoluzione dei problemi.
Risoluzione
Prerequisito: assicurati che l'utente o il ruolo AWS Identity and Access Management (AWS IAM) abbia le autorizzazioni necessarie per utilizzare il runbook. Per ulteriori informazioni, consulta la sezione Required IAM permissions di AWSSupport-TroubleshootECSTaskFailedToStart.
Utilizza il runbook AWSSupport-TroubleshootECSTaskFailedToStart nella stessa Regione AWS in cui si trovano le risorse del cluster Amazon ECS.
Utilizza l'ID dell'attività non riuscita più recente. Se l'attività non riuscita fa parte di un servizio Amazon ECS, utilizza l'ultima attività non riuscita del servizio. L'attività non riuscita deve essere visibile in ECS:DescribeTasks durante l'esecuzione dell'automazione. Per impostazione predefinita, le attività Amazon ECS arrestate sono visibili per 1 ora dopo il passaggio allo stato Arrestata.
Esegui il runbook di AWS Systems Manager
Completa i seguenti passaggi:
- Apri la console Systems Manager.
- Nel pannello di navigazione, scegli Documenti.
- Nella barra di ricerca, inserisci TroubleshootECSTaskFailedToStart.
- Seleziona il documento AWSSupport-TroubleshootECSTaskFailedToStart.
- Scegli Esegui automazione.
- Scegli Esegui.
- Una volta completata l'automazione, rivedi i risultati dettagliati nella sezione Output, quindi utilizza una delle seguenti procedure manuali per la risoluzione dei problemi.
Verifica le autorizzazioni del ruolo di esecuzione dell’attività Amazon ECS
Completa i seguenti passaggi:
- Apri la console IAM.
- Nel pannello di navigazione, scegli Ruoli.
- Cerca nell'elenco dei ruoli quello di esecuzione dell’attività utilizzato dalle attività ECS.
- Verifica di aver concesso al ruolo di esecuzione dell'attività le autorizzazioni necessarie per accedere alla risorsa di Secrets Manager.
Verifica che il segreto di Secrets Manager esista
Completa i seguenti passaggi:
- Apri la console Secrets Manager.
- Nel pannello di navigazione, scegli Segreti, quindi scegli il segreto utilizzato dall’attività Amazon ECS.
- Verifica che la definizione dell'attività Amazon ECS includa i nomi segreti specifici. Se nel segreto hai specificato parametri aggiuntivi, verifica che la definizione dell'attività includa il json-key/version-stage/version-id specificato nel segreto.
Controlla il nome e l'ARN del segreto di Secrets Manager
Controlla se il nome del segreto termina con un trattino seguito da sei caratteri. Ad esempio, myappsecret-xxxxxx. Secrets Manager aggiunge automaticamente un trattino e sei caratteri casuali dopo il nome del segreto alla fine dell'ARN. È consigliabile non terminare il nome del segreto con un trattino seguito da sei caratteri.
Per risolvere il problema, utilizza gli ARN completi, compresi il trattino aggiuntivo e i sei caratteri, dei segreti di Secrets Manager.
Verifica la configurazione di rete di Amazon VPC
Crea gli endpoint Amazon VPC di interfaccia per Secrets Manager quando si verificano le seguenti condizioni:
- Utilizzi una definizione di attività che fa riferimento a segreti di Secrets Manager per recuperare dati sensibili per i container.
- Utilizzi endpoint Amazon VPC di interfaccia.
Inoltre, assicurati che i gruppi di sicurezza degli endpoint Amazon VPC consentano all'infrastruttura di Amazon ECS di utilizzare gli endpoint.
Per verificare se esiste l'endpoint Amazon VPC per Secrets Manager, completa i seguenti passaggi:
- Apri la console Amazon VPC.
- Nel pannello di navigazione, seleziona Endpoint.
- Assicurati di specificare l'endpoint Amazon VPC com.amazonaws.example-region.secretsmanager per Secrets Manager.
- Seleziona l'endpoint, quindi scegli la scheda Sottoreti. Assicurati che le sottoreti dell’endpoint includano gli endpoint utilizzati dall'attività Amazon ECS.
Nota: se non ci sono sottoreti, scegli Gestisci sottoreti. Seleziona la sottorete in base alla relativa zona di disponibilità, quindi scegli Modifica sottoreti.
Per verificare che il gruppo di sicurezza collegato all'endpoint com.amazonaws.example-region.secretsmanager consenta le connessioni in entrata sulla porta 443 dalle attività di Amazon ECS, completa i seguenti passaggi:
- Apri la console Amazon VPC.
- Nel pannello di navigazione, seleziona Endpoint.
- Seleziona l'endpoint.
- Scegli la scheda Gruppi di sicurezza.
- Scegli l'ID gruppo del gruppo di sicurezza che desideri controllare.
- Scegli la scheda Regole in entrata.
- Verifica che l'elenco delle regole in entrata includa una regola che consenta le connessioni alla porta 443 dalle attività Amazon ECS.
Informazioni correlate
- Argomenti
- End User ComputingContainers
- Lingua
- Italiano

Contenuto pertinente
AWS UFFICIALEAggiornata 2 anni fa