View a markdown version of this page

Utiliser une clé gérée par le client pour chiffrer le secret du cluster - AWS PIÈCES

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utiliser une clé gérée par le client pour chiffrer le secret du cluster

Par défaut, AWS PCS stocke le secret du cluster sous forme AWS Secrets Manager chiffrée avec un Clé gérée par AWS. AWS PCS n'a pas besoin d'autorisation supplémentaire pour utiliser le Clé gérée par AWS. Vous pouvez également chiffrer le secret du cluster à l'aide d'une clé gérée par le client. La clé gérée par le client doit être une clé de chiffrement symétrique (SYMMETRIC_DEFAULT,ENCRYPT_DECRYPT) identique Compte AWS à celle du cluster. Région AWS

La politique AWS AWSPCSServiceRolePolicy gérée associée au rôle lié au service AWS PCS (AWSServiceRoleForPCS) n'accorde aucune kms: autorisation. Si vous associez une clé gérée par le client au secret sans modifier la politique de clé, le rôle lié au service ne peut pas accéder au secret. Par conséquent, la rotation secrète et les opérations des nœuds de calcul échouent. Pour plus d'informations sur le rôle lié à un service AWS PCS, consultez. Service-linked rôles pour AWS PIÈCES

Politique clé requise

Ajoutez la déclaration suivante à la politique de clé de la clé gérée par le client. account-idRemplacez-le par votre Compte AWS identifiant. Cette instruction autorise le rôle lié au service AWS PCS (AWSServiceRoleForPCS) à utiliser la clé gérée par le client pour protéger le secret du cluster.

{ "Sid": "Allow service-linked role use of the customer managed key", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::account-id:role/aws-service-role/pcs.amazonaws.com/AWSServiceRoleForPCS" ] }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "*" }

Pour en savoir plus, consultez :

Autorisations pour modifier la clé de chiffrement

Les autorisations de la section précédente s'appliquent au rôle lié au service AWS PCS. Le principal IAM qui modifie la clé de chiffrement associée au secret a besoin de ses propres autorisations, qui sont distinctes du rôle lié au service. Le principal a besoin des autorisations suivantes :

  • secretsmanager:UpdateSecretsur le secret du cluster.

  • kms:Decryptsur la clé sortante (la clé qui chiffre actuellement le secret).

  • kms:GenerateDataKeykms:Encrypt, et kms:Decrypt sur la clé entrante (la nouvelle clé).

Lorsque vous modifiez la clé, AWS Secrets Manager rechiffre toutes les versions stockées du secret, y compris les versions AWSCURRENT etAWSPREVIOUS.

Pour la procédure à suivre pour attacher la clé, voirAttachez la clé et faites pivoter le secret.

Attachez la clé et faites pivoter le secret

Vous associez la clé gérée par le client au secret du cluster lors de l' AWS Secrets Manager UpdateSecretopération. AWS PCS ne fournit aucun paramètre d'API pour la clé de cryptage du secret.

L'exemple suivant associe la clé gérée par le client au secret du cluster. Remplacez les espaces réservés par vos valeurs.

aws secretsmanager update-secret \ --region region \ --secret-id secret-arn \ --kms-key-id key-arn
Note

La clé gérée par le client doit être une clé de chiffrement symétrique identique Compte AWS à la clé secrète. Région AWS Vous devez disposer des autorisations répertoriées dansAutorisations pour modifier la clé de chiffrement.

Après avoir joint la clé gérée par le client, procédez à la rotation afin que AWS PCS génère un nouveau secret de cluster chiffré avec la clé gérée par le client nouvellement attachée. Pour la procédure de rotation, voirFaire pivoter un secret de cluster dans AWS PIÈCES.