

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Rotierende Anmeldeinformationen
<a name="msk-password-rotation"></a>

Amazon MSK unterstützt eine reine Passwortrotation, bei der ein zugehöriges Geheimnis einen einzigen Benutzernamen enthält und bei der Rotation nur das Passwort geändert wird. Dies entspricht der Secrets [ Manager-Rotationsstrategie für einen Benutzer. ](https://docs.aws.amazon.com/secretsmanager/latest/userguide/rotating-secrets_strategies.html#rotating-secrets-one-user-one-password) Nachdem das aktualisierte Passwort an die Broker weitergegeben wurde, ist für neue Authentifizierungsversuche das neue Passwort erforderlich, und das vorherige Passwort wird nicht mehr authentifiziert.

## Änderung eines Benutzernamens in einem zugehörigen Secret
<a name="msk-password-rotation-username-change"></a>

Wenn der Benutzername in einem Secret geändert wird, das bereits einem Cluster zugeordnet ist, lädt Amazon MSK die neuen Anmeldeinformationen, während zuvor zwischengespeicherte Anmeldeinformationen möglicherweise auf den Brokern verfügbar bleiben. Diese kontinuierliche Verfügbarkeit ist kein unterstützter oder garantierter Überschneidungszeitraum für die Rotation der Anmeldeinformationen.

Amazon MSK bietet keine definierte Aufbewahrungsfrist für diese zwischengespeicherten Anmeldeinformationen, sodass man sich nicht darauf verlassen kann, dass sie während eines Kundenwechsels verfügbar sind. Amazon MSK liest nur die `AWSCURRENT` Version eines zugehörigen Geheimnisses und verwendet es nicht `AWSPREVIOUS` als zweite aktive Anmeldeinformationen. Sobald ein früherer Berechtigungsnachweis von den Brokern entfernt wurde, kann er nicht mehr aus Secrets Manager geladen werden.

## Einen Benutzernamen ersetzen
<a name="msk-password-rotation-replace-username"></a>

Um einen Benutzernamen zu ersetzen, ohne dass die Authentifizierungslücke entsteht, die durch das Trennen und erneuten Zuordnen desselben Geheimnisses entsteht, erstellen Sie ein separates Geheimnis, das den neuen Benutzernamen enthält, und ordnen Sie ihn dem Cluster zu, der den Vorgang verwendet. [ BatchAssociateScramSecret ](https://docs.aws.amazon.com/msk/1.0/apireference/clusters-clusterarn-scram-secrets.html#BatchAssociateScramSecret)

Konfigurieren Sie die erforderlichen Kafka-ACLs, warten Sie, bis die neuen Anmeldeinformationen weitergegeben werden, überprüfen Sie, ob sie funktionieren, und migrieren Sie Ihre Clients. Widerrufen Sie nach Abschluss der Migration den Zugriff des vorherigen Benutzers und trennen Sie mithilfe der Operation die Verknüpfung des alten Secrets. [ BatchDisassociateScramSecret ](https://docs.aws.amazon.com/msk/1.0/apireference/clusters-clusterarn-scram-secrets.html#BatchDisassociateScramSecret)

Bei diesem Ansatz bleiben beide Anmeldeinformationen während des Übergangs absichtlich verknüpft, anstatt davon abhängig zu sein, dass zuvor geladene Anmeldeinformationen auf den Brokern verbleiben.

## Die gespeicherten Anmeldeinformationen werden entfernt
<a name="msk-password-rotation-remove-retained-credentials"></a>

Sie können denselben schrittweisen Ansatz verwenden, um Anmeldeinformationen zu entfernen, die gespeichert wurden, nachdem ein Benutzername in einem geheimen Schlüssel geändert wurde, der bereits einem Cluster zugeordnet war. Ordnen Sie Ersatzgeheimnisse zu und migrieren Sie Ihre Clients, bevor Sie die betroffenen Geheimnisse trennen.

Durch die Trennung werden dann die aktuellen und zuvor gespeicherten Anmeldeinformationen, die mit jedem alten Schlüssel verknüpft sind, entfernt, ohne dass Clients, die auf die Ersatz-Anmeldeinformationen migriert haben, unterbrochen werden.