Size: a a a

2020 March 13

LB

Let Eat Bee in AWS_RU
Evgeniy Buchiy
Всем привет, есть следующий вопрос по CF. Есть у меня темплейт а  в нем 2 ресурса:
AWS::SSM::Parameter
и базы AWS::RDS::DBCluster
в  описании  пароля для кластера я использую ссылу на параметр вида !Join ['', ['{{resolve:ssm:', !Ref AuroraSecret, ':1}}' ]]
я верно понимаю, что так как параметр задан динамически AWS при запуске темплейта, даже во второй и последующие разы будет ходить в AWS::SSM::Parameter и обновлять параметр  кластера?
нет, не будет, так как в resolve:ssm синтаксисе вы указываете конкретный  версию параметра, а она не меняется. если вам хочется чтоб CF ходил и обновлял то можете сослаться на SSM внутри CF Parameter
источник

EB

Evgeniy Buchiy in AWS_RU
Let Eat Bee
нет, не будет, так как в resolve:ssm синтаксисе вы указываете конкретный  версию параметра, а она не меняется. если вам хочется чтоб CF ходил и обновлял то можете сослаться на SSM внутри CF Parameter
В текущем CF ssm создается на месте , а DBCluster от него зависит.
источник

R

Roman 🇲🇪 in AWS_RU
Народ, есть у кого инструкция как читать секреты vault с IAM авторизацией для EC2 ?
источник

IM

Iurii Medvedev in AWS_RU
Roman 🇲🇪
Народ, есть у кого инструкция как читать секреты vault с IAM авторизацией для EC2 ?
какой именно волт?
источник

R

Roman 🇲🇪 in AWS_RU
ну Hashicorp Vault
источник

IM

Iurii Medvedev in AWS_RU
Roman 🇲🇪
ну Hashicorp Vault
апп роли с кмс
источник

EL

Evgeny Luvsandugar in AWS_RU
инструкции нет, есть плейбук ансибловый :)
источник

LB

Let Eat Bee in AWS_RU
Evgeniy Buchiy
В текущем CF ssm создается на месте , а DBCluster от него зависит.
да, но вы ссылаетесь на версию :1  которая никогда не изменится после первого создания
источник

EB

Evgeniy Buchiy in AWS_RU
Let Eat Bee
да, но вы ссылаетесь на версию :1  которая никогда не изменится после первого создания
ясно,
1 - можно ли убедить его  ходить за последней версией?
2 - у меня aurora (MySQL) даже после изменения MasterUserPassword на иной референс из параметров, не обновила пароль к базе, хотя в events при перезапуске темплейта DBCluster проходит 2 статуса (UPDATE_IN_PROGRESS + UPDATE_COMPLETE), нет ли каких-то особенностей связанных с обновлением пароля именно для  aurora (MySQL) такого типа DBCluster'а?
источник

LB

Let Eat Bee in AWS_RU
Evgeniy Buchiy
ясно,
1 - можно ли убедить его  ходить за последней версией?
2 - у меня aurora (MySQL) даже после изменения MasterUserPassword на иной референс из параметров, не обновила пароль к базе, хотя в events при перезапуске темплейта DBCluster проходит 2 статуса (UPDATE_IN_PROGRESS + UPDATE_COMPLETE), нет ли каких-то особенностей связанных с обновлением пароля именно для  aurora (MySQL) такого типа DBCluster'а?
про aurora не знаю.

про 1: можно через Fn::GetAtt попробововать:

!GetAtt AuroraSecret.Value
источник

EB

Evgeniy Buchiy in AWS_RU
Let Eat Bee
про aurora не знаю.

про 1: можно через Fn::GetAtt попробововать:

!GetAtt AuroraSecret.Value
Благодарю, должно помочь как раскопаю от чего игнорирует обновленный пароль)
источник

LB

Let Eat Bee in AWS_RU
Evgeniy Buchiy
Благодарю, должно помочь как раскопаю от чего игнорирует обновленный пароль)
а дока говорит, что пароль обновляемый?
источник

EB

Evgeniy Buchiy in AWS_RU
Let Eat Bee
а дока говорит, что пароль обновляемый?
да "MasterUserPassword :Update requires: No interruption"
источник

LB

Let Eat Bee in AWS_RU
Evgeniy Buchiy
да "MasterUserPassword :Update requires: No interruption"
я про доку на аврору. Вот что я читаю в CLI:

--master-user-password (string)
..
       Amazon Aurora

   Not applicable. The password for the master user is managed by the DB cluster. For more information, see ModifyDBCluster .
источник

R

Roman 🇲🇪 in AWS_RU
Evgeny Luvsandugar
инструкции нет, есть плейбук ансибловый :)
Ансибл имеет модуль свой и скорее всего вы авторизуете свой хост отдельно
источник

EL

Evgeny Luvsandugar in AWS_RU
Roman 🇲🇪
Ансибл имеет модуль свой и скорее всего вы авторизуете свой хост отдельно
не, я просто vault клиент вызываю через shell
источник

EL

Evgeny Luvsandugar in AWS_RU
модуль не умеет через aws логинится
источник

R

Roman 🇲🇪 in AWS_RU
Ну если можно выложить кусочек куда-нибудь на gist, было бы неплохо
источник

R

Roman 🇲🇪 in AWS_RU
Ничего не гуглится как то
источник

LB

Let Eat Bee in AWS_RU
Evgeniy Buchiy
да "MasterUserPassword :Update requires: No interruption"
а нет, на DbInstance смотрел, кластер принимает обновления
источник