View a markdown version of this page

Utilice una clave gestionada por el cliente para cifrar el secreto del clúster - AWS PIEZAS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Utilice una clave gestionada por el cliente para cifrar el secreto del clúster

De forma predeterminada, AWS PCS almacena el secreto del clúster AWS Secrets Manager cifrado con un Clave administrada de AWS. AWS PCS no requiere autorización adicional para usar el Clave administrada de AWS. Como alternativa, puede cifrar el secreto del clúster con una clave gestionada por el cliente. La clave gestionada por el cliente debe ser una clave de cifrado simétrica (SYMMETRIC_DEFAULT,ENCRYPT_DECRYPT) en la Región de AWS misma Cuenta de AWS y que el clúster.

La política AWS AWSPCSServiceRolePolicy administrada asociada al rol vinculado al servicio de AWS PCS (AWSServiceRoleForPCS) no otorga ningún permiso. kms: Si adjunta una clave gestionada por el cliente al secreto sin editar la política de claves, el rol vinculado al servicio no podrá acceder al secreto. Como resultado, las operaciones de rotación secreta y de nodo de computación fallan. Para obtener más información sobre la función vinculada al servicio de AWS PCS, consulte. Service-linked roles para AWS PIEZAS

Política de claves requerida

Agregue la siguiente declaración a la política de claves administradas por el cliente. account-idSustitúyala por tu Cuenta de AWS identificador. Esta declaración otorga al rol vinculado al servicio (AWSServiceRoleForPCS) de AWS PCS permiso para usar la clave gestionada por el cliente para proteger el secreto del clúster.

{ "Sid": "Allow service-linked role use of the customer managed key", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::account-id:role/aws-service-role/pcs.amazonaws.com/AWSServiceRoleForPCS" ] }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "*" }

Para obtener más información, consulte lo siguiente:

Permisos para cambiar la clave de cifrado

Los permisos de la sección anterior se aplican a la función vinculada al servicio AWS PCS. El director de IAM que cambia la clave de cifrado adjunta al secreto necesita sus propios permisos, que son independientes de la función vinculada al servicio. El director necesita los siguientes permisos:

  • secretsmanager:UpdateSecreten el secreto del clúster.

  • kms:Decrypten la clave saliente (la clave que cifra actualmente el secreto).

  • kms:GenerateDataKeykms:Encrypt, y kms:Decrypt en la clave entrante (la nueva clave).

Al cambiar la clave, AWS Secrets Manager vuelve a cifrar todas las versiones almacenadas del secreto, incluidas las versiones AWSCURRENT yAWSPREVIOUS.

Para obtener información sobre el procedimiento para adjuntar la clave, consulte. Adjunte la clave y gire el secreto

Adjunte la clave y gire el secreto

La clave gestionada por el cliente se adjunta al secreto del clúster junto con la AWS Secrets Manager UpdateSecret operación. AWS PCS no proporciona ningún parámetro de API para la clave de cifrado del secreto.

En el siguiente ejemplo, se adjunta la clave gestionada por el cliente al secreto del clúster. Sustituya los marcadores de posición por sus valores.

aws secretsmanager update-secret \ --region region \ --secret-id secret-arn \ --kms-key-id key-arn
nota

La clave gestionada por el cliente debe ser una clave de cifrado simétrica igual Cuenta de AWS a la clave Región de AWS secreta. Necesita los permisos que figuran enPermisos para cambiar la clave de cifrado.

Tras adjuntar la clave gestionada por el cliente, proceda a la rotación para que AWS PCS genere un nuevo secreto de clúster cifrado con la clave gestionada por el cliente recién adjunta. Para ver el procedimiento de rotación, consulteRotar un secreto de clúster en AWS PIEZAS.