Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Putar rahasia cluster di AWS PCS
Putar rahasia cluster Anda untuk mematuhi persyaratan keamanan dan mengatasi potensi kompromi. Proses ini membutuhkan menempatkan cluster Anda ke mode pemeliharaan.
catatan
Secara default, AWS PCS mengenkripsi rahasia cluster dengan. Kunci yang dikelola AWS Jika Anda mengenkripsinya dengan kunci yang dikelola pelanggan, pastikan kebijakan kunci memberikan akses peran terkait layanan AWS PCS ke kunci tersebut. Jika tidak, AWS PCS tidak dapat memutar rahasia. Untuk informasi selengkapnya, lihat Gunakan kunci yang dikelola pelanggan untuk mengenkripsi rahasia cluster.
Prasyarat
-
Peran IAM dengan izin
secretsmanager:RotateSecret -
Cluster di
ACTIVEatauUPDATE_FAILEDnegara
Prosedur
-
Beri tahu pengguna cluster tentang jendela pemeliharaan yang akan datang.
-
Masukkan cluster ke mode pemeliharaan dengan menskalakan semua grup simpul komputasi ke kapasitas 0.
-
Gunakan UpdateComputeNodeGroup API untuk mengatur min InstanceCount dan max InstanceCount ke 0 untuk semua grup node komputasi.
-
Tunggu sampai semua node berhenti.
-
(Opsional) Kuras antrian penjadwal dengan perintah Slurm sebelum Anda menghentikan kapasitas untuk penanganan pekerjaan yang anggun.
catatan
Rotasi membutuhkan nol instans yang sedang berjalan. Jika instance masih berjalan saat Anda memulai rotasi, rotasi gagal dengan kesalahan berikut:
All instances must be terminated before you rotate a secret. Set the minimum instance count to 0 to terminate active instances.
catatan
Grup node komputasi dapat melaporkan
ACTIVEsementara instance masih berakhir selama penurunan skala. Itu juga dapat melaporkanACTIVEsebelum instance apa pun ada selama peningkatan skala. Penskalaan dapat memakan waktu beberapa menit, hingga sekitar 30 menit. Saat grup simpul komputasi adaUPDATING,get-compute-node-groupmengembalikan nilai penskalaan pra-pembaruan, dan AWS PCS menolak permintaan pembaruan lebih lanjut sampai pembaruan selesai. Jangan memperlakukanACTIVEsebagai konfirmasi bahwa ada contoh. -
-
Memulai rotasi melalui Manajer Rahasia.
-
Metode konsol:
-
Arahkan ke Manajer Rahasia, pilih rahasia cluster Anda, dan pilih Putar rahasia.
-
-
Metode API:
-
Gunakan
rotate-secretAPI Manajer Rahasia.
-
-
-
Konfirmasikan bahwa rotasi berhasil.
catatan
Pang
rotate-secretgilan mengembalikan HTTP 200 meskipun rotasi nanti gagal. Hasilnya datang kemudian, sebagai terpisahRotationFailedatauRotationSucceededperistiwa. Tanggapan 200 hanya mengonfirmasi bahwa AWS PCS menerima permintaan, bukan rotasi itu berhasil.-
Jalan
describe-secretkan dan konfirAWSCURRENTmasikan bahwa label pementasan pindah ke versi baru danlastRotatedDatediperbarui. -
Atau, tunggu
RotationSucceededacara di AWS CloudTrail.
catatan
Gunakan
describe-secretdaripadalist-secret-version-idsmemeriksa versi.list-secret-version-idsdapat menghilangkanAWSPENDINGversi bahkan ketika Anda menentukan--include-deprecated. -
-
Setelah rotasi berhasil, pulihkan kapasitas cluster.
-
Gunakan UpdateComputeNodeGroup API untuk mengatur ulang grup node ke min/max kapasitas yang diinginkan.
-
Untuk node AWS PCS-managed login: Tidak diperlukan tindakan tambahan.
-
Untuk node login BYO:
-
Hubungkan ke node login.
-
Perbarui
/etc/slurm/slurm.keydengan rahasia baru dari Manajer Rahasia. -
Mulai ulang Slurm Auth dan Cred Kiosk Daemon (sackd).
-
-
Pulihkan dari versi tertunda yang terdampar
Rotasi yang gagal dapat merangkai versi pada label AWSPENDING pementasan dan memblokir rotasi selanjutnya dengan kesalahan berikut:
A previous rotation isn't complete. That rotation will be reattempted.
Per cancel-rotate-secret intah saja tidak menghapus label p AWSPENDING ementasan, dan disetel RotationEnabled kefalse. Untuk menghapus versi yang terdampar, hapus label p AWSPENDING ementasan dari versi yang tertunda:
aws secretsmanager update-secret-version-stage \ --secret-idsecret-arn\ --version-stage AWSPENDING \ --remove-from-version-idpending-version-id
Verifikasi rotasi
Untuk mengonfirmasi bahwa pengontrol Slurm dapat dijangkau dan node sehat, gunakan dan. scontrol ping scontrol show nodes Jangan gunakan sinfo untuk memeriksa cluster yang tidak memiliki antrian, karena tidak sinfo menunjukkan apa pun dalam kasus itu dan bukan pemeriksaan yang valid.
Untuk mengonfirmasi bahwa node menggunakan kunci saat ini, bandingkan SHA-256 hash dari AWSCURRENT rahasia yang didekode base64 dengan hash /etc/slurm/slurm.key pada node:
sha256sum /etc/slurm/slurm.key
Bandingkan hash node dengan AWSPREVIOUS versi juga untuk membuktikan bahwa node tidak berada pada kunci basi. Kami menyarankan Anda membandingkan hash daripada mencetak materi kunci.