문제 상황
Python의 boto3 라이브러리를 사용하여 AWS Secrets Manager에 바이너리/암호화된 형태로 저장된 시크릿 키를 일반 텍스트(평문)로 가져오는 방법을 알아보겠습니다.
문제 해결 접근 방식
1단계: 예외 처리를 위해 boto3와 botocore의 예외 클래스를 임포트합니다.
2단계: secret_stored_location(시크릿이 저장된 위치)은 필수 파라미터입니다.
3단계: boto3를 사용해 AWS 세션을 생성합니다. 기본 프로파일에 region_name이 설정되어 있지 않다면, 세션 생성 시 리전 이름을 명시적으로 전달해야 합니다.
4단계: secretmanager용 AWS 클라이언트를 생성합니다.
5단계: get_secret_value 메서드를 호출하고 secret_stored_location을 SecretId로 전달합니다.
6단계: 응답 결과가 평문(SecretString)인지 암호화된 값(SecretBinary)인지 확인합니다.
7단계: 암호화된 값이라면 base64.b64decode 함수를 사용해 바이너리 값을 디코딩합니다.
8단계: 해당 위치의 모든 시크릿이 복호화된 평문 형태로 반환됩니다.
9단계: 값을 조회하는 과정에서 오류가 발생하면 일반 예외를 처리합니다.
예제 코드
아래 코드를 사용하면 AWS Secrets Manager에서 복호화된 평문 시크릿을 가져올 수 있습니다.
import base64
import boto3
from botocore.exceptions import ClientError
def get_decrypted_secret_details(secret_stored_location):
session = boto3.session.Session()
secrets_client = session.client('secretmanager')
try:
response = secrets_client.get_secret_value(SecretId=secret_stored_location)
if 'SecretString' not in response:
decoded_secret_values = base64.b64decode(response['SecretBinary'])
return decoded_secret_values
except ClientError as e:
raise Exception("boto3 client error in get_decrypted_secret_details: " + e.__str__())
except Exception as e:
raise Exception("Unexpected error in get_decrypted_secret_details: " + e.__str__())
a = get_decrypted_secret_details('/secrets/aws')
print(a)코드 설명
AWS Secrets Manager는 시크릿을 두 가지 형태로 반환할 수 있습니다. 문자열 형태라면 응답에 SecretString 필드가 포함되고, 바이너리 형태라면 Base64로 인코딩된 SecretBinary 필드가 포함됩니다. 위 코드는 SecretString이 없는 경우, 즉 바이너리로 저장된 시크릿을 base64.b64decode로 디코딩하여 평문으로 변환하는 로직입니다. 참고로 실무 환경에서는 ClientError 외에도 자격 증명 오류나 네트워크 오류 등 다양한 예외가 발생할 수 있으므로, 마지막의 일반 예외 처리 구문이 이를 보완해 줍니다.
실행 결과
{"user":"SERVICE_USER","accesskey":"I**************"}위와 같이 실행하면 지정한 경로에 저장된 시크릿이 복호화된 평문 형태로 출력됩니다.