Computer >> 컴퓨터 >  >> 프로그래밍 >> Python

Python Boto3로 AWS Secrets Manager의 암호화된 시크릿을 일반 텍스트로 가져오는 방법

문제 상황

Python의 boto3 라이브러리를 사용하여 AWS Secrets Manager에 바이너리/암호화된 형태로 저장된 시크릿 키를 일반 텍스트(평문)로 가져오는 방법을 알아보겠습니다.

문제 해결 접근 방식

  • 1단계: 예외 처리를 위해 boto3botocore의 예외 클래스를 임포트합니다.

  • 2단계: secret_stored_location(시크릿이 저장된 위치)은 필수 파라미터입니다.

  • 3단계: boto3를 사용해 AWS 세션을 생성합니다. 기본 프로파일에 region_name이 설정되어 있지 않다면, 세션 생성 시 리전 이름을 명시적으로 전달해야 합니다.

  • 4단계: secretmanager용 AWS 클라이언트를 생성합니다.

  • 5단계: get_secret_value 메서드를 호출하고 secret_stored_locationSecretId로 전달합니다.

  • 6단계: 응답 결과가 평문(SecretString)인지 암호화된 값(SecretBinary)인지 확인합니다.

  • 7단계: 암호화된 값이라면 base64.b64decode 함수를 사용해 바이너리 값을 디코딩합니다.

  • 8단계: 해당 위치의 모든 시크릿이 복호화된 평문 형태로 반환됩니다.

  • 9단계: 값을 조회하는 과정에서 오류가 발생하면 일반 예외를 처리합니다.

예제 코드

아래 코드를 사용하면 AWS Secrets Manager에서 복호화된 평문 시크릿을 가져올 수 있습니다.

import base64
import boto3
from botocore.exceptions import ClientError

def get_decrypted_secret_details(secret_stored_location):
    session = boto3.session.Session()
    secrets_client = session.client('secretmanager')
    try:
        response = secrets_client.get_secret_value(SecretId=secret_stored_location)
        if 'SecretString' not in response:
            decoded_secret_values = base64.b64decode(response['SecretBinary'])
        return decoded_secret_values
    except ClientError as e:
        raise Exception("boto3 client error in get_decrypted_secret_details: " + e.__str__())
    except Exception as e:
        raise Exception("Unexpected error in get_decrypted_secret_details: " + e.__str__())

a = get_decrypted_secret_details('/secrets/aws')
print(a)

코드 설명

AWS Secrets Manager는 시크릿을 두 가지 형태로 반환할 수 있습니다. 문자열 형태라면 응답에 SecretString 필드가 포함되고, 바이너리 형태라면 Base64로 인코딩된 SecretBinary 필드가 포함됩니다. 위 코드는 SecretString이 없는 경우, 즉 바이너리로 저장된 시크릿을 base64.b64decode로 디코딩하여 평문으로 변환하는 로직입니다. 참고로 실무 환경에서는 ClientError 외에도 자격 증명 오류나 네트워크 오류 등 다양한 예외가 발생할 수 있으므로, 마지막의 일반 예외 처리 구문이 이를 보완해 줍니다.

실행 결과

{"user":"SERVICE_USER","accesskey":"I**************"}

위와 같이 실행하면 지정한 경로에 저장된 시크릿이 복호화된 평문 형태로 출력됩니다.