InfoQ

AWS Introduces Workload Credentials Provider for Automated Certificate and Secret Management

8.5内容质量
AWS Introduces Workload Credentials Provider for Automated Certificate and Secret Management

TL;DR · AI 摘要

AWS 推出 Workload Credentials Provider,实现证书和密钥的自动化管理,减少人工干预。

核心要点

  • AWS Workload Credentials Provider 可自动刷新证书和密钥,防止因过期导致的故障。
  • 该工具兼容 AWS 和非 AWS 环境,支持 ACM 和 Secrets Manager。
  • 最多可配置 50 个证书,每个证书在独立管理进程中运行。

结构提纲

按章节快速跳转。

  1. AWS 推出 Workload Credentials Provider,用于自动化证书和密钥管理。

  2. 该工具支持 ACM 证书导出和自动续订,适用于公共和私有 TLS 证书。

  3. 兼容 AWS Secrets Manager 和非 AWS 环境,支持 Secrets Manager Agent 部署。

  4. 适用于需要自动化证书和密钥管理的 DevOps 团队和企业。

  5. 工具支持动态配置重载,避免大规模同时 API 请求。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • AWS Workload Credentials Provider
    • 功能
      • 自动证书和密钥管理
      • 支持 ACM 和 Secrets Manager
      • 兼容 AWS 和非 AWS 环境
    • 性能
      • 支持动态配置重载
      • 避免大规模 API 请求

金句 / Highlights

值得收藏与分享的关键句。

#AWS#证书管理#DevOps#自动化
打开原文

AWS 推出工作负载凭证提供者,实现证书和密钥的自动化管理 - InfoQ

InfoQ 首页 News AWS 推出工作负载凭证提供者,实现证书和密钥的自动化管理

DevOps

InfoQ AI 工程师认证(7月25日):AI 演示已经成功。现在你必须让它变得可靠。

AWS 推出工作负载凭证提供者,实现证书和密钥的自动化管理

6月27日,2026年 2分钟阅读

作者:

  • Renato Losio

#### 为 InfoQ 撰写文章

激发你的好奇心。

帮助全球 550,000+

资深开发人员

每月保持领先。

联系我们

收听这篇文章 -

0:00

音频准备播放

你的浏览器不支持音频元素。

正常

1.25x

1.5x

喜欢

新下拉阅读列表

  • 阅读列表

AWS 最近宣布推出 AWS 工作负载凭证提供者,用于自动交付和刷新应用程序的证书和密钥。这个开源工具减少了对自定义自动化的需要,有助于防止因证书过期导致的中断,并且可以在 AWS 和非 AWS 环境中使用。

这个新工具支持从 ACM 导出证书并自动更新公共和私有 TLS 证书,提供一个本地凭证层,用于检索、缓存、导出并自动刷新密钥和证书。它还可以缓存来自 AWS Secrets Manager 的密钥,并且与现有的 Secrets Manager Agent 部署兼容。

对于使用 AWS Secrets Manager 和 AWS Certificate Manager 的组织来说,这项新服务可以被视为 Vault Agent 的一个 AWS 原生替代方案,用于凭证和证书的交付。PwC 加速中心的高级云架构师 Ashish Kasaudhan 解释道:

多年来,HashiCorp Vault Agent 提供了一个干净的解决方案来解决这个问题:一次性认证,本地缓存,将凭证渲染到磁盘,并自动刷新。AWS 有出色的托管服务用于存储密钥和证书,但它从未在客户端提供一个第一方的等效方案(...)密钥管理的隐藏成本不是 API 调用。它是操作的复杂性。

根据文档,工作负载凭证提供者在 Linux(需要 systemd)和 Windows(需要 PowerShell 5.1 或更高版本)上作为系统服务原生运行,使用一个专用的低权限用户,并以受限权限写入证书文件。以前被称为 AWS Secrets Manager Agent,它可以用于在 AWS 上运行和离线运行的工作负载。

该项目每 24 小时自动检查配置的证书,仅在证书内容发生变化时导出和更新本地文件。当更新发生时,它可以触发命令重新加载依赖的服务,如 NGINX 或 Apache。它还在启动时执行初始刷新,使用随机时间以防止大规模同时 API 请求,并支持动态配置重新加载,允许在不重新安装服务的情况下添加或修改证书设置。最多可以配置 50 个证书,每个证书都在自己的隔离管理进程中运行。

code
[logging]
log_level = "info"
log_to_file = true

[capabilities.acm]
enabled = true

[[capabilities.acm.certificates]]
certificate_arn = "arn:aws:acm:us-west-2:123456789012:certificate/abcd1234-5678-90ab-cdef-EXAMPLE11111"
role_arn = "arn:aws:iam::123456789012:role/ACMExportRole"
certificate_path = "/etc/pki/tls/certs/example.com.crt"
private_key_path = "/etc/pki/tls/private/example.com.key"
chain_path = "/etc/pki/tls/certs/example.com-chain.pem"
refresh_command = "/usr/sbin/nginx -s reload"

配置文件示例。来源:AWS 文档

初步反应是积极的,从业者将其视为本地秘密和证书分发的原生 AWS 替代方案。The Duckbill Group 的首席云经济学家 Corey Quinn 在他的通讯中写道:

一个只有委员会才爱上的名字,自动化你自 2019 年以来用胶带和 EventBridge(在它成为 EventBridge 之前)维护的证书更新 cron 作业。它是开源且免费的,这意味着 AWS 将通过它愉快地缓存到 Secrets Manager 账单中来收回成本。你的运维团队终于可以安然度过证书过期的周末了。我的意思是,他们一直都能,但之前说这话是不礼貌的。

虽然使用该提供者是免费的,但使用 Secrets Manager 和 ACM 会产生相关费用。Workload Credentials Provider 通过 TOML 文件进行配置,开发人员在其中定义证书设置、输出路径、刷新命令和其他运行时选项。它采用 Apache-2.0 许可证,并可在 GitHub 上获得。

作者部分的主包装器

关于作者

部分标题

每个作者的主包装器

#### Renato Losio

显示更多

显示更少

#### 此内容属于 DevOps 主题

##### 相关主题:

  • 开发
  • DevOps
  • Hashicorp
  • AWS
  • 云安全
  • 自动化
  • SSL
  • 开源
  • 相关编辑
  • 相关赞助商 为什么 API 无法信任客户端——以及如何弥合这一差距
  • 相关赞助商 测试。保护。重复。Guardsquare 将移动应用测试和保护相结合,实现最大安全性而不会影响性能。请求报价。

InfoQ 新闻通讯

每周内容摘要,每星期二发送。加入超过 250,000 名高级开发者的社区。查看示例

我们保护您的隐私。