View a markdown version of this page

Gunakan kunci yang dikelola pelanggan untuk mengenkripsi rahasia cluster - AWS PCS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Gunakan kunci yang dikelola pelanggan untuk mengenkripsi rahasia cluster

Secara default, AWS PCS menyimpan rahasia cluster di AWS Secrets Manager enkripsi dengan Kunci yang dikelola AWS. AWS PCS tidak memerlukan otorisasi tambahan untuk menggunakan Kunci yang dikelola AWS. Atau, Anda dapat mengenkripsi rahasia cluster dengan kunci yang dikelola pelanggan. Kunci yang dikelola pelanggan harus berupa kunci enkripsi simetris (SYMMETRIC_DEFAULT,ENCRYPT_DECRYPT) yang sama Akun AWS dan Wilayah AWS seperti cluster.

Kebijakan AWS terkelola AWSPCSServiceRolePolicy yang dilampirkan ke peran terkait layanan AWS PCS (AWSServiceRoleForPCS) tidak kms: memberikan izin. Jika Anda melampirkan kunci yang dikelola pelanggan ke rahasia tanpa mengedit kebijakan kunci, peran terkait layanan tidak memiliki kemampuan untuk mengakses rahasia. Akibatnya, rotasi rahasia dan operasi simpul komputasi gagal. Untuk informasi selengkapnya tentang peran terkait layanan AWS PCS, lihat. Service-linked peran untuk AWS PCS

Kebijakan kunci yang diperlukan

Tambahkan pernyataan berikut ke kebijakan kunci kunci yang dikelola pelanggan. Ganti account-id dengan Akun AWS ID Anda. Pernyataan ini memberikan izin role (AWSServiceRoleForPCS) terkait layanan AWS PCS untuk menggunakan kunci yang dikelola pelanggan untuk melindungi rahasia cluster.

{ "Sid": "Allow service-linked role use of the customer managed key", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::account-id:role/aws-service-role/pcs.amazonaws.com/AWSServiceRoleForPCS" ] }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "*" }

Untuk informasi lebih lanjut, lihat:

Izin untuk mengubah kunci enkripsi

Izin di bagian sebelumnya berlaku untuk peran terkait AWS layanan PCS. Prinsip IAM yang mengubah kunci enkripsi yang dilampirkan ke rahasia memerlukan izinnya sendiri, yang terpisah dari peran terkait layanan. Kepala sekolah membutuhkan izin berikut:

  • secretsmanager:UpdateSecretpada rahasia cluster.

  • kms:Decryptpada kunci keluar (kunci yang saat ini mengenkripsi rahasia).

  • kms:GenerateDataKey,kms:Encrypt, dan kms:Decrypt pada kunci masuk (kunci baru).

Saat Anda mengubah kunci, AWS Secrets Manager mengenkripsi ulang setiap versi rahasia yang disimpan, termasuk versi AWSCURRENT danAWSPREVIOUS.

Untuk prosedur melampirkan kunci, lihatPasang kunci dan putar rahasianya.

Pasang kunci dan putar rahasianya

Anda melampirkan kunci yang dikelola pelanggan ke rahasia cluster dengan AWS Secrets Manager UpdateSecret operasi. AWS PCS tidak menyediakan parameter API untuk kunci enkripsi rahasia.

Contoh berikut melampirkan kunci yang dikelola pelanggan ke rahasia cluster. Ganti placeholder dengan nilai-nilai Anda.

aws secretsmanager update-secret \ --region region \ --secret-id secret-arn \ --kms-key-id key-arn
catatan

Kunci yang dikelola pelanggan harus berupa kunci enkripsi simetris yang sama Akun AWS dan Wilayah AWS sebagai rahasia. Anda memerlukan izin yang tercantum diIzin untuk mengubah kunci enkripsi.

Setelah Anda melampirkan kunci yang dikelola pelanggan, lanjutkan dengan rotasi sehingga AWS PCS menghasilkan rahasia cluster baru yang dienkripsi dengan kunci yang dikelola pelanggan yang baru dilampirkan. Untuk prosedur rotasi, lihatPutar rahasia cluster di AWS PCS.