Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Questions fréquemment posées sur la rotation secrète des clusters dans AWS PIÈCES
Trouvez les réponses aux questions les plus fréquemment posées sur la rotation des clusters secrets dans AWS PCS.
- Qu'est-ce qu'un secret de cluster ?
-
Un secret de cluster est un identifiant sécurisé qui permet des communications sécurisées entre le contrôleur Slurm et les nœuds de calcul AWS PCS. Elle sert également de clé JSON Web Token (JWT) pour l'authentification de l'API REST de Slurm.
- Quelle est la différence entre un secret de cluster et une clé JWT ?
-
Dans AWS PCS, le secret de cluster et la clé JWT sont la même ressource à des fins différentes. Le secret du cluster authentifie les communications internes de Slurm, tandis que la clé JWT signe les jetons pour l'authentification par API REST. En cas de rotation, les deux aspects sont affectés simultanément.
- Combien de temps dure la rotation ?
-
Le processus de rotation prend généralement quelques minutes. Votre cluster reste à l'état ACTIF et la facturation se poursuit normalement pendant la rotation.
- Puis-je planifier des rotations automatiques ?
-
Vous pouvez activer la rotation planifiée dans Secrets Manager. Cependant, la version initiale nécessite une préparation manuelle (mise à l'échelle des groupes de nœuds à 0) avant chaque rotation.
- Mes jetons JWT existants fonctionneront-ils toujours après la rotation ?
-
Non, les jetons JWT existants deviennent invalides après la rotation. Émettez de nouveaux jetons pour les clients de l'API REST.
- Où puis-je trouver le secret de mon cluster ?
-
Vous pouvez trouver le secret de votre cluster dans la console Secrets Manager ou via la console AWS PCS. Pour obtenir des instructions détaillées, reportez-vous Utilisation AWS Secrets Manager pour trouver le secret du cluster aux sections etUtilisation AWS PCS pour trouver le secret du cluster.
- Pourquoi la rotation nécessite-t-elle une mise à l'échelle des groupes de nœuds à 0 ?
-
La rotation ne nécessite aucune instance en cours d'exécution pour garantir la stabilité du cluster pendant le processus de mise à jour secret. Cela permet d'éviter les conflits d'authentification entre les anciens et les nouveaux secrets.
- Quelles sont les exigences de conformité prises en charge par cette fonctionnalité ?
-
Cette fonctionnalité permet à AWS PCS de respecter les normes de conformité du secteur, notamment HIPAA et FedRAMP, qui imposent une rotation régulière des informations d'identification dans le cadre de ses contrôles de sécurité.
- Puis-je utiliser ma propre clé gérée par le client pour le secret géré AWS PCS ?
-
Oui. Vous pouvez chiffrer le secret du cluster à l'aide d'une clé symétrique gérée par le
ENCRYPT_DECRYPTclient dans le même Compte AWS et. Région AWS Vous attachez ou modifiez la clé au cours de l' AWS Secrets ManagerUpdateSecretopération. Il n'existe aucun paramètre d'API AWS PCS pour la clé de chiffrement du secret.La politique clé doit accorder le rôle lié au service AWS PCS (
AWSServiceRoleForPCS)kms:Decryptkms:GenerateDataKey, et.kms:DescribeKeyPour de plus amples informations, veuillez consulter Utiliser une clé gérée par le client pour chiffrer le secret du cluster. - Puis-je modifier moi-même la valeur du secret du cluster ?
-
Non AWS PCS gère la valeur secrète. Si vous essayez de modifier le
SecretStringouSecretBinaryvia AWS Secrets Manager, la demande échoue. Vous pouvez modifier la clé de chiffrement (la AWS KMS clé) et la description. - Que se passe-t-il si le rôle lié à un service perd l'accès à la clé ?
-
Les opérations de rotation et de nœud qui lisent le secret échouent. La cause sous-jacente est une erreur d' AWS KMS accès refusé qui est visible dans AWS CloudTrail, et la rotation apparaît comme un échec de rotation. Le cluster lui-même demeure
ACTIVE.