Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pertanyaan yang sering diajukan tentang rotasi rahasia cluster di AWS PCS
Temukan jawaban atas pertanyaan umum tentang rotasi rahasia cluster di AWS PCS.
- Apa itu rahasia cluster?
-
Rahasia cluster adalah kredensi aman yang memungkinkan komunikasi aman antara pengontrol Slurm dan node komputasi AWS PCS. Ini juga berfungsi sebagai kunci JSON Web Token (JWT) untuk otentikasi Slurm REST API.
- Apa perbedaan antara rahasia cluster dan kunci JWT?
-
Di AWS PCS, rahasia cluster dan kunci JWT adalah sumber daya yang sama yang melayani tujuan yang berbeda. Rahasia cluster mengautentikasi komunikasi internal Slurm, sementara kunci JWT menandatangani token untuk otentikasi REST API. Saat diputar, kedua aspek terpengaruh secara bersamaan.
- Berapa lama waktu rotasi?
-
Proses rotasi biasanya memakan waktu beberapa menit. Cluster Anda tetap dalam status AKTIF dan penagihan berlanjut secara normal selama rotasi.
- Bisakah saya menjadwalkan rotasi otomatis?
-
Anda dapat mengaktifkan rotasi terjadwal di Manajer Rahasia. Namun, rilis awal memerlukan persiapan manual (penskalaan grup simpul ke 0) sebelum setiap rotasi.
- Apakah token JWT saya yang ada masih berfungsi setelah rotasi?
-
Tidak, token JWT yang ada menjadi tidak valid setelah rotasi. Keluarkan token baru untuk klien REST API.
- Di mana saya dapat menemukan rahasia cluster saya?
-
Anda dapat menemukan rahasia cluster Anda di konsol Secrets Manager atau melalui konsol AWS PCS. Untuk instruksi terperinci, lihat Gunakan AWS Secrets Manager untuk menemukan rahasia cluster danGunakan AWS PCS untuk menemukan rahasia cluster.
- Mengapa rotasi memerlukan penskalaan grup simpul ke 0?
-
Rotasi tidak memerlukan instans yang berjalan untuk memastikan stabilitas cluster selama proses pembaruan rahasia. Ini mencegah konflik otentikasi antara rahasia lama dan baru.
- Persyaratan kepatuhan apa yang didukung fitur ini?
-
Fitur ini memungkinkan AWS PCS memenuhi standar kepatuhan industri termasuk HIPAA dan FedRAMP, yang mengamanatkan rotasi kredenSIAL reguler sebagai bagian dari kontrol keamanan mereka.
- Dapatkah saya menggunakan kunci yang dikelola pelanggan saya sendiri untuk rahasia yang dikelola AWS PCS?
-
Ya. Anda dapat mengenkripsi rahasia cluster dengan kunci yang dikelola
ENCRYPT_DECRYPTpelanggan simetris dalam Akun AWS dan Wilayah AWS yang sama. Anda melampirkan atau mengubah kunci melalui AWS Secrets ManagerUpdateSecretoperasi. Tidak ada parameter API AWS PCS untuk kunci enkripsi rahasia.Kebijakan kunci harus memberikan peran terkait AWS layanan PCS (
AWSServiceRoleForPCS)kms:Decrypt,kms:GenerateDataKey, dan.kms:DescribeKeyUntuk informasi selengkapnya, lihat Gunakan kunci yang dikelola pelanggan untuk mengenkripsi rahasia cluster. - Bisakah saya mengubah nilai rahasia cluster sendiri?
-
Tidak. AWS PCS mengelola nilai rahasia. Jika Anda mencoba mengubah
SecretStringatauSecretBinarymelalui AWS Secrets Manager, permintaan gagal. Anda dapat mengubah kunci enkripsi ( AWS KMS kunci) dan deskripsi. - Apa yang terjadi jika peran terkait layanan kehilangan akses ke kunci?
-
Operasi rotasi dan node yang membaca rahasia gagal. Penyebab mendasarinya adalah AWS KMS kesalahan akses yang ditolak yang terlihat di AWS CloudTrail, dan rotasi muncul sebagai rotasi yang gagal. Cluster itu sendiri tetap ada
ACTIVE.