SSM Parameter Store

2 phút đọcSeries: NoteBook: AWS Certified Solutions Architect Associate SAA-C031 lượt xem

SSM Parameter Store

  • Kho lưu trữ an toàn cho configuration và secrets.
  • Encryption liền mạch (seamless) bằng KMS (tùy chọn bật/tắt).
  • Serverless, có khả năng scalable, durable, và dễ sử dụng qua SDK.
  • Hỗ trợ version tracking cho configuration và secrets.
  • Security được kiểm soát thông qua IAM.
  • Hỗ trợ gửi notifications thông qua Amazon EventBridge.
  • Tích hợp với CloudFormation.
  1. Ứng dụng truy xuất configuration, có thể nhận được dữ liệu ở dạng plaintext hoặc encrypted.
  2. SSM Parameter Store sẽ kiểm tra quyền truy cập bằng IAM permission.
  3. Nếu là encrypted configuration, SSM Parameter Store gọi dịch vụ giải mã (Decryption Service) của AWS KMS.
  4. Dữ liệu sau đó sẽ được trả về cho ứng dụng theo đúng định dạng được yêu cầu.

SSM Parameter Store Hierarchy

SSM Parameter Store sử dụng đường dẫn phân cấp (hierarchical path) để tổ chức parameters, giúp dễ quản lý và truy xuất theo môi trường, ứng dụng hoặc phòng ban.

Parameter Policies (áp dụng cho advanced parameters)

  • Cho phép gán TTL (thời gian hết hạn) cho một parameter (thông qua trường expiration date) để ép buộc cập nhật hoặc xóa dữ liệu nhạy cảm, ví dụ như password.
  • Có thể gán nhiều policies cùng lúc cho 1 parameter.

Các loại policies phổ biến:

  • Expiration – tự động xóa parameter sau thời gian định sẵn
{
  "Type": "Expiration",
  "Version": "1.0",
  "Attributes": {
    "Timestamp": "2020-12-02T21:34:33.000Z"
  } } 

→ Xóa parameter tại thời điểm chỉ định (ISO 8601 format).

  • ExpirationNotification – cảnh báo sắp hết hạn (trước X ngày)
{
  "Type": "ExpirationNotification",
  "Version": "1.0",
  "Attributes": {
    "Before": "15",
    "Unit": "Days"
  } } 

→ Gửi sự kiện đến EventBridge 15 ngày trước khi parameter hết hạn.

  • NoChangeNotification – cảnh báo nếu không thay đổi sau X ngày
{
  "Type": "NoChangeNotification",
  "Version": "1.0",
  "Attributes": {
    "After": "20",
    "Unit": "Days"
  } } 

→ Gửi sự kiện đến EventBridge nếu parameter không được cập nhật sau 20 ngày.

Bạn thấy bài này thế nào?