Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utiliser une clé gérée par le client pour chiffrer le secret du cluster
Par défaut, AWS PCS stocke le secret du cluster sous forme AWS Secrets Manager chiffrée avec un Clé gérée par AWS. AWS PCS n'a pas besoin d'autorisation supplémentaire pour utiliser le Clé gérée par AWS. Vous pouvez également chiffrer le secret du cluster à l'aide d'une clé gérée par le client. La clé gérée par le client doit être une clé de chiffrement symétrique (SYMMETRIC_DEFAULT,ENCRYPT_DECRYPT) identique Compte AWS à celle du cluster. Région AWS
La politique AWS AWSPCSServiceRolePolicy gérée associée au rôle lié au service AWS PCS (AWSServiceRoleForPCS) n'accorde aucune kms: autorisation. Si vous associez une clé gérée par le client au secret sans modifier la politique de clé, le rôle lié au service ne peut pas accéder au secret. Par conséquent, la rotation secrète et les opérations des nœuds de calcul échouent. Pour plus d'informations sur le rôle lié à un service AWS PCS, consultez. Service-linked rôles pour AWS PIÈCES
Politique clé requise
Ajoutez la déclaration suivante à la politique de clé de la clé gérée par le client. account-idRemplacez-le par votre Compte AWS identifiant. Cette instruction autorise le rôle lié au service AWS PCS (AWSServiceRoleForPCS) à utiliser la clé gérée par le client pour protéger le secret du cluster.
{ "Sid": "Allow service-linked role use of the customer managed key", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::account-id:role/aws-service-role/pcs.amazonaws.com/AWSServiceRoleForPCS" ] }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "*" }
Pour en savoir plus, consultez :
-
put-key-policy dans la référence des commandes AWS CLI
-
create-key dans la référence des commandes AWS CLI
-
Trouvez l'ID de clé et l'ARN de la clé dans le guide du AWS Key Management Service développeur
-
AWS Key Management Servicedans le Guide AWS Key Management Service du développeur
-
Le secret du cluster AWS PCS est stocké en tant que secret géré dans AWS Secrets Manager.
Autorisations pour modifier la clé de chiffrement
Les autorisations de la section précédente s'appliquent au rôle lié au service AWS PCS. Le principal IAM qui modifie la clé de chiffrement associée au secret a besoin de ses propres autorisations, qui sont distinctes du rôle lié au service. Le principal a besoin des autorisations suivantes :
-
secretsmanager:UpdateSecretsur le secret du cluster. -
kms:Decryptsur la clé sortante (la clé qui chiffre actuellement le secret). -
kms:GenerateDataKeykms:Encrypt, etkms:Decryptsur la clé entrante (la nouvelle clé).
Lorsque vous modifiez la clé, AWS Secrets Manager rechiffre toutes les versions stockées du secret, y compris les versions AWSCURRENT etAWSPREVIOUS.
Pour la procédure à suivre pour attacher la clé, voirAttachez la clé et faites pivoter le secret.
Attachez la clé et faites pivoter le secret
Vous associez la clé gérée par le client au secret du cluster lors de l' AWS Secrets Manager
UpdateSecretopération. AWS PCS ne fournit aucun paramètre d'API pour la clé de cryptage du secret.
L'exemple suivant associe la clé gérée par le client au secret du cluster. Remplacez les espaces réservés par vos valeurs.
aws secretsmanager update-secret \ --regionregion\ --secret-idsecret-arn\ --kms-key-idkey-arn
Note
La clé gérée par le client doit être une clé de chiffrement symétrique identique Compte AWS à la clé secrète. Région AWS Vous devez disposer des autorisations répertoriées dansAutorisations pour modifier la clé de chiffrement.
Après avoir joint la clé gérée par le client, procédez à la rotation afin que AWS PCS génère un nouveau secret de cluster chiffré avec la clé gérée par le client nouvellement attachée. Pour la procédure de rotation, voirFaire pivoter un secret de cluster dans AWS PIÈCES.