View a markdown version of this page

Putar rahasia cluster di AWS PCS - AWS PCS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Putar rahasia cluster di AWS PCS

Putar rahasia cluster Anda untuk mematuhi persyaratan keamanan dan mengatasi potensi kompromi. Proses ini membutuhkan menempatkan cluster Anda ke mode pemeliharaan.

catatan

Secara default, AWS PCS mengenkripsi rahasia cluster dengan. Kunci yang dikelola AWS Jika Anda mengenkripsinya dengan kunci yang dikelola pelanggan, pastikan kebijakan kunci memberikan akses peran terkait layanan AWS PCS ke kunci tersebut. Jika tidak, AWS PCS tidak dapat memutar rahasia. Untuk informasi selengkapnya, lihat Gunakan kunci yang dikelola pelanggan untuk mengenkripsi rahasia cluster.

Prasyarat

  • Peran IAM dengan izin secretsmanager:RotateSecret

  • Cluster di ACTIVE atau UPDATE_FAILED negara

Prosedur

  1. Beri tahu pengguna cluster tentang jendela pemeliharaan yang akan datang.

  2. Masukkan cluster ke mode pemeliharaan dengan menskalakan semua grup simpul komputasi ke kapasitas 0.

    1. Gunakan UpdateComputeNodeGroup API untuk mengatur min InstanceCount dan max InstanceCount ke 0 untuk semua grup node komputasi.

    2. Tunggu sampai semua node berhenti.

    3. (Opsional) Kuras antrian penjadwal dengan perintah Slurm sebelum Anda menghentikan kapasitas untuk penanganan pekerjaan yang anggun.

    catatan

    Rotasi membutuhkan nol instans yang sedang berjalan. Jika instance masih berjalan saat Anda memulai rotasi, rotasi gagal dengan kesalahan berikut:

    All instances must be terminated before you rotate a secret. Set the minimum instance count to 0 to terminate active instances.
    catatan

    Grup node komputasi dapat melaporkan ACTIVE sementara instance masih berakhir selama penurunan skala. Itu juga dapat melaporkan ACTIVE sebelum instance apa pun ada selama peningkatan skala. Penskalaan dapat memakan waktu beberapa menit, hingga sekitar 30 menit. Saat grup simpul komputasi adaUPDATING, get-compute-node-group mengembalikan nilai penskalaan pra-pembaruan, dan AWS PCS menolak permintaan pembaruan lebih lanjut sampai pembaruan selesai. Jangan memperlakukan ACTIVE sebagai konfirmasi bahwa ada contoh.

  3. Memulai rotasi melalui Manajer Rahasia.

    • Metode konsol:

      1. Arahkan ke Manajer Rahasia, pilih rahasia cluster Anda, dan pilih Putar rahasia.

    • Metode API:

      1. Gunakan rotate-secret API Manajer Rahasia.

  4. Konfirmasikan bahwa rotasi berhasil.

    catatan

    Pang rotate-secret gilan mengembalikan HTTP 200 meskipun rotasi nanti gagal. Hasilnya datang kemudian, sebagai terpisah RotationFailed atau RotationSucceeded peristiwa. Tanggapan 200 hanya mengonfirmasi bahwa AWS PCS menerima permintaan, bukan rotasi itu berhasil.

    1. Jalan describe-secret kan dan konfir AWSCURRENT masikan bahwa label pementasan pindah ke versi baru dan lastRotatedDate diperbarui.

    2. Atau, tunggu RotationSucceeded acara di AWS CloudTrail.

    catatan

    Gunakan describe-secret daripada list-secret-version-ids memeriksa versi. list-secret-version-idsdapat menghilangkan AWSPENDING versi bahkan ketika Anda menentukan--include-deprecated.

  5. Setelah rotasi berhasil, pulihkan kapasitas cluster.

    1. Gunakan UpdateComputeNodeGroup API untuk mengatur ulang grup node ke min/max kapasitas yang diinginkan.

    2. Untuk node AWS PCS-managed login: Tidak diperlukan tindakan tambahan.

    3. Untuk node login BYO:

      1. Hubungkan ke node login.

      2. Perbarui /etc/slurm/slurm.key dengan rahasia baru dari Manajer Rahasia.

      3. Mulai ulang Slurm Auth dan Cred Kiosk Daemon (sackd).

Pulihkan dari versi tertunda yang terdampar

Rotasi yang gagal dapat merangkai versi pada label AWSPENDING pementasan dan memblokir rotasi selanjutnya dengan kesalahan berikut:

A previous rotation isn't complete. That rotation will be reattempted.

Per cancel-rotate-secret intah saja tidak menghapus label p AWSPENDING ementasan, dan disetel RotationEnabled kefalse. Untuk menghapus versi yang terdampar, hapus label p AWSPENDING ementasan dari versi yang tertunda:

aws secretsmanager update-secret-version-stage \ --secret-id secret-arn \ --version-stage AWSPENDING \ --remove-from-version-id pending-version-id

Verifikasi rotasi

Untuk mengonfirmasi bahwa pengontrol Slurm dapat dijangkau dan node sehat, gunakan dan. scontrol ping scontrol show nodes Jangan gunakan sinfo untuk memeriksa cluster yang tidak memiliki antrian, karena tidak sinfo menunjukkan apa pun dalam kasus itu dan bukan pemeriksaan yang valid.

Untuk mengonfirmasi bahwa node menggunakan kunci saat ini, bandingkan SHA-256 hash dari AWSCURRENT rahasia yang didekode base64 dengan hash /etc/slurm/slurm.key pada node:

sha256sum /etc/slurm/slurm.key

Bandingkan hash node dengan AWSPREVIOUS versi juga untuk membuktikan bahwa node tidak berada pada kunci basi. Kami menyarankan Anda membandingkan hash daripada mencetak materi kunci.