Skip to content

Commit 9c0e78f

Browse files
committed
fix: fix the secret arn
1 parent 89fff1a commit 9c0e78f

2 files changed

Lines changed: 12 additions & 5 deletions

File tree

SimplePasswordManagerService.Infra/src/SimplePasswordManagerServiceInfra/SimplePasswordManagerServiceInfraStack.cs

Lines changed: 7 additions & 4 deletions
Original file line numberDiff line numberDiff line change
@@ -12,7 +12,11 @@ internal SimplePasswordManagerServiceInfraStack(Construct scope, string id, ISta
1212
var repository = Repository.FromRepositoryName(this, "spms-ecr", "spms");
1313

1414
// 1.0 Parameters
15-
var secret = Amazon.CDK.AWS.SecretsManager.Secret.FromSecretNameV2(this, "ecs-secret", "dev/AppRunner/spms");
15+
var secretArn = new CfnParameter(this, "secretArn", new CfnParameterProps {
16+
Type = "String",
17+
Description = "Full ARN of the Secrets Manager secret (e.g. arn:aws:secretsmanager:<region>:<account>:secret:dev/AppRunner/spms-AbCdEf)"
18+
});
19+
var secret = Amazon.CDK.AWS.SecretsManager.Secret.FromSecretCompleteArn(this, "ecs-secret", secretArn.ValueAsString);
1620

1721
var imageTag = new CfnParameter(this, "imageTag", new CfnParameterProps {
1822
Type = "String",
@@ -27,12 +31,11 @@ internal SimplePasswordManagerServiceInfraStack(Construct scope, string id, ISta
2731
ManagedPolicy.FromAwsManagedPolicyName("service-role/AmazonECSTaskExecutionRolePolicy")
2832
}
2933
});
30-
// secret.SecretArn from FromSecretNameV2 resolves without the random suffix
31-
// that AWS appends (e.g. dev/AppRunner/spms-AbCdEf), so append -* to match it.
34+
// Full ARN is passed in as a parameter, so no wildcard suffix is needed.
3235
taskExecutionRole.AddToPolicy(new PolicyStatement(new PolicyStatementProps {
3336
Effect = Effect.ALLOW,
3437
Actions = new[] { "secretsmanager:GetSecretValue" },
35-
Resources = new[] { $"{secret.SecretArn}-*" }
38+
Resources = new[] { secret.SecretArn }
3639
}));
3740

3841
// Task Role — runtime permissions for the application

deploy.yml

Lines changed: 5 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -18,7 +18,11 @@ steps:
1818
sourceImageTag: "$(Build.BuildId)"
1919
repositoryName: "spms"
2020
pushTag: "$(Build.BuildId)"
21-
- script: cd SimplePasswordManagerService.Infra && cdk deploy SimplePasswordManagerServiceInfraStack --parameters "imageTag=$(Build.BuildId)" --require-approval never
21+
- script: |
22+
cd SimplePasswordManagerService.Infra && cdk deploy SimplePasswordManagerServiceInfraStack \
23+
--parameters "imageTag=$(Build.BuildId)" \
24+
--parameters "secretArn=$(SPMS_SECRET_ARN)" \
25+
--require-approval never
2226
displayName: CDK Deploy
2327
env:
2428
AWS_ACCESS_KEY_ID: $(AWS_ACCESS_KEY_ID)

0 commit comments

Comments
 (0)