View a markdown version of this page

Preguntas frecuentes sobre la rotación secreta de clústeres en AWS PIEZAS - AWS PIEZAS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Preguntas frecuentes sobre la rotación secreta de clústeres en AWS PIEZAS

Encuentre respuestas a preguntas frecuentes sobre la rotación secreta de clústeres en AWS PCS.

¿Qué es un secreto de clúster?

Un secreto de clúster es una credencial segura que permite la comunicación segura entre el controlador Slurm y los nodos de procesamiento de AWS PCS. También sirve como clave JSON Web Token (JWT) para la autenticación de la API REST de Slurm.

¿Cuál es la diferencia entre el secreto del clúster y la clave JWT?

En AWS PCS, el secreto del clúster y la clave JWT son el mismo recurso con diferentes propósitos. El secreto del clúster autentica las comunicaciones internas de Slurm, mientras que la clave JWT firma los tokens para la autenticación mediante la API REST. Cuando se gira, ambos aspectos se ven afectados simultáneamente.

¿Cuánto dura la rotación?

El proceso de rotación suele tardar unos minutos. El clúster permanece en estado ACTIVO y la facturación continúa con normalidad durante la rotación.

¿Puedo programar rotaciones automáticas?

Puedes activar la rotación programada en Secrets Manager. Sin embargo, la versión inicial requiere una preparación manual (escalando los grupos de nodos a 0) antes de cada rotación.

¿Seguirán funcionando mis fichas JWT actuales después de la rotación?

No, los tokens JWT existentes dejan de ser válidos después de la rotación. Emita nuevos tokens para los clientes de la API REST.

¿Dónde puedo encontrar el secreto de mi clúster?

Puede encontrar el secreto de su clúster en la consola de Secrets Manager o en la consola AWS PCS. Para obtener instrucciones detalladas, consulte Uso AWS Secrets Manager para encontrar el secreto del clúster yUso AWS PCS para encontrar el secreto del clúster.

¿Por qué la rotación requiere escalar los grupos de nodos a 0?

La rotación no requiere la ejecución de instancias para garantizar la estabilidad del clúster durante el proceso de actualización secreta. Esto evita los conflictos de autenticación entre los secretos antiguos y los nuevos.

¿Qué requisitos de cumplimiento admite esta función?

Esta función permite a AWS PCS cumplir con los estándares de cumplimiento del sector, como la HIPAA y el FedRAMP, que exigen la rotación regular de credenciales como parte de sus controles de seguridad.

¿Puedo usar mi propia clave gestionada por el cliente para el secreto gestionado por PCS? AWS

Sí. Puede cifrar el secreto del clúster con una clave simétrica gestionada por el ENCRYPT_DECRYPT cliente en el mismo Cuenta de AWS Y. Región de AWS La clave se adjunta o se cambia a través de la AWS Secrets Manager UpdateSecret operación. No hay ningún parámetro de API de AWS PCS para la clave de cifrado del secreto.

La política de claves debe otorgar al AWS PCS el rol vinculado al servicio (AWSServiceRoleForPCS) kms:Decrypt ykms:GenerateDataKey. kms:DescribeKey Para obtener más información, consulte Utilice una clave gestionada por el cliente para cifrar el secreto del clúster.

¿Puedo cambiar yo mismo el valor secreto del clúster?

¡No!. AWS PCS administra el valor secreto. Si intenta cambiarlo completamente SecretString AWS Secrets Manager, SecretBinary la solicitud fallará. Puede cambiar la clave de cifrado (la AWS KMS clave) y la descripción.

¿Qué ocurre si el rol vinculado al servicio pierde el acceso a la clave?

Las operaciones de rotación y de nodo que leen el secreto fallan. La causa subyacente es un error de AWS KMS denegación de acceso que es visible en AWS CloudTrail, y la rotación aparece como una rotación fallida. El clúster en sí permanece. ACTIVE