AWS Introduces Workload Credentials Provider for Automated Certificate and Secret Management

TL;DR · AI 摘要
AWS 推出 Workload Credentials Provider,实现证书和密钥的自动化管理,减少人工干预。
核心要点
- AWS Workload Credentials Provider 可自动刷新证书和密钥,防止因过期导致的故障。
- 该工具兼容 AWS 和非 AWS 环境,支持 ACM 和 Secrets Manager。
- 最多可配置 50 个证书,每个证书在独立管理进程中运行。
结构提纲
按章节快速跳转。
- §引言
AWS 推出 Workload Credentials Provider,用于自动化证书和密钥管理。
- ·工具功能
该工具支持 ACM 证书导出和自动续订,适用于公共和私有 TLS 证书。
- ›兼容性
兼容 AWS Secrets Manager 和非 AWS 环境,支持 Secrets Manager Agent 部署。
- ·使用场景
适用于需要自动化证书和密钥管理的 DevOps 团队和企业。
- ›性能优化
工具支持动态配置重载,避免大规模同时 API 请求。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- AWS Workload Credentials Provider
- 功能
- 自动证书和密钥管理
- 支持 ACM 和 Secrets Manager
- 兼容 AWS 和非 AWS 环境
- 性能
- 支持动态配置重载
- 避免大规模 API 请求
金句 / Highlights
值得收藏与分享的关键句。
AWS Workload Credentials Provider 可自动刷新证书和密钥,防止因过期导致的故障。
该工具兼容 AWS 和非 AWS 环境,支持 ACM 和 Secrets Manager。
最多可配置 50 个证书,每个证书在独立管理进程中运行。
AWS 推出工作负载凭证提供者,实现证书和密钥的自动化管理 - InfoQ
InfoQ 首页 News AWS 推出工作负载凭证提供者,实现证书和密钥的自动化管理
DevOps
InfoQ AI 工程师认证(7月25日):AI 演示已经成功。现在你必须让它变得可靠。
AWS 推出工作负载凭证提供者,实现证书和密钥的自动化管理
6月27日,2026年 2分钟阅读
作者:
- Renato Losio
#### 为 InfoQ 撰写文章
激发你的好奇心。
帮助全球 550,000+
资深开发人员
每月保持领先。
联系我们
收听这篇文章 -
0:00
音频准备播放
你的浏览器不支持音频元素。
正常
1.25x
1.5x
喜欢
新下拉阅读列表
- 阅读列表
AWS 最近宣布推出 AWS 工作负载凭证提供者,用于自动交付和刷新应用程序的证书和密钥。这个开源工具减少了对自定义自动化的需要,有助于防止因证书过期导致的中断,并且可以在 AWS 和非 AWS 环境中使用。
这个新工具支持从 ACM 导出证书并自动更新公共和私有 TLS 证书,提供一个本地凭证层,用于检索、缓存、导出并自动刷新密钥和证书。它还可以缓存来自 AWS Secrets Manager 的密钥,并且与现有的 Secrets Manager Agent 部署兼容。
对于使用 AWS Secrets Manager 和 AWS Certificate Manager 的组织来说,这项新服务可以被视为 Vault Agent 的一个 AWS 原生替代方案,用于凭证和证书的交付。PwC 加速中心的高级云架构师 Ashish Kasaudhan 解释道:
多年来,HashiCorp Vault Agent 提供了一个干净的解决方案来解决这个问题:一次性认证,本地缓存,将凭证渲染到磁盘,并自动刷新。AWS 有出色的托管服务用于存储密钥和证书,但它从未在客户端提供一个第一方的等效方案(...)密钥管理的隐藏成本不是 API 调用。它是操作的复杂性。
根据文档,工作负载凭证提供者在 Linux(需要 systemd)和 Windows(需要 PowerShell 5.1 或更高版本)上作为系统服务原生运行,使用一个专用的低权限用户,并以受限权限写入证书文件。以前被称为 AWS Secrets Manager Agent,它可以用于在 AWS 上运行和离线运行的工作负载。
该项目每 24 小时自动检查配置的证书,仅在证书内容发生变化时导出和更新本地文件。当更新发生时,它可以触发命令重新加载依赖的服务,如 NGINX 或 Apache。它还在启动时执行初始刷新,使用随机时间以防止大规模同时 API 请求,并支持动态配置重新加载,允许在不重新安装服务的情况下添加或修改证书设置。最多可以配置 50 个证书,每个证书都在自己的隔离管理进程中运行。
[logging]
log_level = "info"
log_to_file = true
[capabilities.acm]
enabled = true
[[capabilities.acm.certificates]]
certificate_arn = "arn:aws:acm:us-west-2:123456789012:certificate/abcd1234-5678-90ab-cdef-EXAMPLE11111"
role_arn = "arn:aws:iam::123456789012:role/ACMExportRole"
certificate_path = "/etc/pki/tls/certs/example.com.crt"
private_key_path = "/etc/pki/tls/private/example.com.key"
chain_path = "/etc/pki/tls/certs/example.com-chain.pem"
refresh_command = "/usr/sbin/nginx -s reload"配置文件示例。来源:AWS 文档
初步反应是积极的,从业者将其视为本地秘密和证书分发的原生 AWS 替代方案。The Duckbill Group 的首席云经济学家 Corey Quinn 在他的通讯中写道:
一个只有委员会才爱上的名字,自动化你自 2019 年以来用胶带和 EventBridge(在它成为 EventBridge 之前)维护的证书更新 cron 作业。它是开源且免费的,这意味着 AWS 将通过它愉快地缓存到 Secrets Manager 账单中来收回成本。你的运维团队终于可以安然度过证书过期的周末了。我的意思是,他们一直都能,但之前说这话是不礼貌的。
虽然使用该提供者是免费的,但使用 Secrets Manager 和 ACM 会产生相关费用。Workload Credentials Provider 通过 TOML 文件进行配置,开发人员在其中定义证书设置、输出路径、刷新命令和其他运行时选项。它采用 Apache-2.0 许可证,并可在 GitHub 上获得。
作者部分的主包装器
关于作者
部分标题
每个作者的主包装器
#### Renato Losio
显示更多
显示更少
#### 此内容属于 DevOps 主题
##### 相关主题:
- 开发
- DevOps
- Hashicorp
- AWS
- 云安全
- 自动化
- SSL
- 云
- 开源
- 相关编辑
- 相关赞助商 为什么 API 无法信任客户端——以及如何弥合这一差距
- 相关赞助商 测试。保护。重复。Guardsquare 将移动应用测试和保护相结合,实现最大安全性而不会影响性能。请求报价。
InfoQ 新闻通讯
每周内容摘要,每星期二发送。加入超过 250,000 名高级开发者的社区。查看示例
我们保护您的隐私。