View a markdown version of this page

Memotasi kredentif masuk - Amazon Managed Streaming untuk Apache Kafka

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memotasi kredentif masuk

Amazon MSK mendukung rotasi hanya kata sandi, di mana rahasia terkait menyimpan satu nama pengguna dan rotasi hanya mengubah kata sandi. Ini sesuai dengan strategi rotasi pengguna tunggal Secrets Manager. Setelah kata sandi yang diperbarui menyebar ke broker, upaya otentikasi baru memerlukan kata sandi baru, dan kata sandi sebelumnya berhenti diautentikasi.

Mengubah nama pengguna dalam rahasia terkait

Jika nama pengguna diubah secara rahasia yang sudah dikaitkan dengan cluster, Amazon MSK memuat kredenSIAL baru sementara kredenSIAL yang sebelumnya di-cache mungkin tetap tersedia di broker. Ketersediaan berkelanjutan ini bukan periode tumpang tindih yang didukung atau dijamin untuk rotasi kredensia.

Amazon MSK tidak menyediakan periode retensi yang ditentukan untuk kredenSIAL yang di-cache ini, sehingga ketersediaannya selama transisi klien tidak dapat diandalkan. Amazon MSK hanya membaca AWSCURRENT versi rahasia terkait dan tidak digunakan AWSPREVIOUS sebagai kredensi aktif kedua. Setelah kredensi sebelumnya dihapus dari broker, itu tidak dapat dimuat ulang dari Manajer Rahasia.

Mengganti nama pengguna

Untuk mengganti nama pengguna tanpa celah otentikasi yang disebabkan oleh pemisahan dan mengaitkan kembali rahasia yang sama, buat rahasia terpisah yang berisi nama pengguna baru dan kaitkan dengan cluster menggunakan operasi. BatchAssociateScramSecret

Konfigurasikan ACL Kafka yang diperlukan, tunggu kredensi baru disebarkan, verifikasi bahwa itu berfungsi, dan migrasikan klien Anda. Setelah menyelesaikan migrasi, cabut akses pengguna sebelumnya dan lepaskan rahasia lama menggunakan operasi. BatchDisassociateScramSecret

Pendekatan ini membuat kedua kredenSIAL sengaja dikaitkan selama transisi alih-alih bergantung pada kredenSIAL yang dimuat sebelumnya yang tersisa di broker.

Menghapus kredenSIAL yang dipertahankan

Anda dapat menggunakan pendekatan bertahap yang sama untuk menghapus kredenSIAL yang disimpan setelah nama pengguna diubah dalam rahasia yang sudah dikaitkan dengan cluster. Asosiasikan rahasia penggantian dan migrasikan klien Anda sebelum memisahkan rahasia yang terpengaruh.

Disassociation kemudian akan menghapus kredenSIAL saat ini dan yang sebelumnya disimpan terkait dengan setiap rahasia lama tanpa mengganggu klien yang telah bermigrasi ke kredenSIAL pengganti.