

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Credenciales de inicio de sesión rotativas
<a name="msk-password-rotation"></a>

Amazon MSK admite la rotación únicamente por contraseña, en la que un secreto asociado mantiene un único nombre de usuario y la rotación solo cambia la contraseña. Esto corresponde a la estrategia de rotación de un solo usuario de Secrets Manager[. ](https://docs.aws.amazon.com/secretsmanager/latest/userguide/rotating-secrets_strategies.html#rotating-secrets-one-user-one-password) Una vez que la contraseña actualizada se propaga a los corredores, los nuevos intentos de autenticación requieren la nueva contraseña y la contraseña anterior deja de autenticarse.

## Cambiar un nombre de usuario en un secreto asociado
<a name="msk-password-rotation-username-change"></a>

Si se cambia el nombre de usuario en un secreto que ya está asociado a un clúster, Amazon MSK carga las nuevas credenciales, mientras que las credenciales previamente almacenadas en caché pueden permanecer disponibles en los agentes. Esta disponibilidad continua no es un período de superposición admitido ni garantizado para la rotación de credenciales.

Amazon MSK no proporciona un período de retención definido para estas credenciales almacenadas en caché, por lo que no se puede confiar en su disponibilidad durante la transición de un cliente. Amazon MSK solo lee la `AWSCURRENT` versión de un secreto asociado y no la usa `AWSPREVIOUS` como segunda credencial activa. Una vez que se elimina una credencial anterior de los corredores, no se puede volver a cargar desde Secrets Manager.

## Reemplazar un nombre de usuario
<a name="msk-password-rotation-replace-username"></a>

Para reemplazar un nombre de usuario sin la brecha de autenticación que se produce al desvincular y volver a asociar el mismo secreto, cree un secreto independiente que contenga el nuevo nombre de usuario y asócielo al clúster mediante la operación. [ BatchAssociateScramSecret ](https://docs.aws.amazon.com/msk/1.0/apireference/clusters-clusterarn-scram-secrets.html#BatchAssociateScramSecret)

Configure las ACL de Kafka necesarias, espere a que se propague la nueva credencial, compruebe que funciona y migre sus clientes. Tras completar la migración, revoque el acceso del usuario anterior y desvincule el secreto anterior mediante la operación. [ BatchDisassociateScramSecret ](https://docs.aws.amazon.com/msk/1.0/apireference/clusters-clusterarn-scram-secrets.html#BatchDisassociateScramSecret)

Este enfoque mantiene ambas credenciales asociadas intencionadamente durante la transición, en lugar de depender de que una credencial previamente cargada permanezca en manos de los agentes.

## Eliminar las credenciales conservadas
<a name="msk-password-rotation-remove-retained-credentials"></a>

Puede usar el mismo enfoque por etapas para eliminar las credenciales conservadas después de cambiar un nombre de usuario en un secreto que ya estaba asociado a un clúster. Asocie los secretos de reemplazo y migre sus clientes antes de desvincular los secretos afectados.

A continuación, la disociación eliminará las credenciales actuales y las previamente conservadas asociadas a cada secreto anterior sin interrumpir a los clientes que hayan migrado a las credenciales de reemplazo.