

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Gunakan kunci yang dikelola pelanggan untuk mengenkripsi rahasia cluster
<a name="working-with_clusters_secrets_cmk"></a>

Secara default, AWS PCS menyimpan rahasia cluster di AWS Secrets Manager enkripsi dengan Kunci yang dikelola AWS. AWS PCS tidak memerlukan otorisasi tambahan untuk menggunakan Kunci yang dikelola AWS. Atau, Anda dapat mengenkripsi rahasia cluster dengan kunci yang dikelola pelanggan. Kunci yang dikelola pelanggan harus berupa kunci enkripsi simetris (`SYMMETRIC_DEFAULT`,`ENCRYPT_DECRYPT`) yang sama Akun AWS dan Wilayah AWS seperti cluster.

Kebijakan AWS terkelola `AWSPCSServiceRolePolicy` yang dilampirkan ke peran terkait layanan AWS PCS (`AWSServiceRoleForPCS`) tidak `kms:` memberikan izin. Jika Anda melampirkan kunci yang dikelola pelanggan ke rahasia tanpa mengedit kebijakan kunci, peran terkait layanan tidak memiliki kemampuan untuk mengakses rahasia. Akibatnya, rotasi rahasia dan operasi simpul komputasi gagal. Untuk informasi selengkapnya tentang peran terkait layanan AWS PCS, lihat. [Service-linked peran untuk AWS PCS](service-linked-roles.md)

## Kebijakan kunci yang diperlukan
<a name="working-with_clusters_secrets_cmk-key-policy"></a>

Tambahkan pernyataan berikut ke kebijakan kunci kunci yang dikelola pelanggan. Ganti {{account-id}} dengan Akun AWS ID Anda. Pernyataan ini memberikan izin role (`AWSServiceRoleForPCS`) terkait layanan AWS PCS untuk menggunakan kunci yang dikelola pelanggan untuk melindungi rahasia cluster.

```
{
   "Sid": "Allow service-linked role use of the customer managed key",
   "Effect": "Allow",
   "Principal": {
       "AWS": [
           "arn:aws:iam::{{account-id}}:role/aws-service-role/pcs.amazonaws.com/AWSServiceRoleForPCS"
       ]
   },
   "Action": [
       "kms:Decrypt",
       "kms:GenerateDataKey",
       "kms:DescribeKey"
   ],
   "Resource": "*"
}
```

Untuk informasi lebih lanjut, lihat:
+ [put-key-policy ](https://docs.aws.amazon.com/cli/latest/reference/kms/put-key-policy.html) di Referensi Perintah *AWS CLI *
+ [buat-kunci ](https://docs.aws.amazon.com/cli/latest/reference/kms/create-key.html) dalam Referensi Perintah *AWS CLI *
+ [Temukan ID kunci dan kunci ARN ](https://docs.aws.amazon.com/kms/latest/developerguide/find-cmk-id-arn.html) di Panduan Peng *AWS Key Management Service embang *
+ [AWS Key Management Service](https://docs.aws.amazon.com/kms/latest/developerguide/)dalam Panduan *AWS Key Management Service Pengembang *
+ Rah AWS asia cluster PCS disimpan sebagai rahasia ter [ kelola ](https://docs.aws.amazon.com/secretsmanager/latest/userguide/integrating_pcs.html) di AWS Secrets Manager.

## Izin untuk mengubah kunci enkripsi
<a name="working-with_clusters_secrets_cmk-change-key-permissions"></a>

Izin di bagian sebelumnya berlaku untuk peran terkait AWS layanan PCS. Prinsip IAM yang mengubah kunci enkripsi yang dilampirkan ke rahasia memerlukan izinnya sendiri, yang terpisah dari peran terkait layanan. Kepala sekolah membutuhkan izin berikut:
+ `secretsmanager:UpdateSecret`pada rahasia cluster.
+ `kms:Decrypt`pada kunci keluar (kunci yang saat ini mengenkripsi rahasia).
+ `kms:GenerateDataKey`,`kms:Encrypt`, dan `kms:Decrypt` pada kunci masuk (kunci baru).

Saat Anda mengubah kunci, AWS Secrets Manager mengenkripsi ulang setiap versi rahasia yang disimpan, termasuk versi `AWSCURRENT` dan`AWSPREVIOUS`.

Untuk prosedur melampirkan kunci, lihat[Pasang kunci dan putar rahasianya](#working-with_clusters_secrets_cmk-attach-and-rotate).

## Pasang kunci dan putar rahasianya
<a name="working-with_clusters_secrets_cmk-attach-and-rotate"></a>

Anda melampirkan kunci yang dikelola pelanggan ke rahasia cluster dengan AWS Secrets Manager `UpdateSecret` operasi. AWS PCS tidak menyediakan parameter API untuk kunci enkripsi rahasia.

Contoh berikut melampirkan kunci yang dikelola pelanggan ke rahasia cluster. Ganti placeholder dengan nilai-nilai Anda.

```
aws secretsmanager update-secret \
    --region {{region}} \
    --secret-id {{secret-arn}} \
    --kms-key-id {{key-arn}}
```

**catatan**  
Kunci yang dikelola pelanggan harus berupa kunci enkripsi simetris yang sama Akun AWS dan Wilayah AWS sebagai rahasia. Anda memerlukan izin yang tercantum di[Izin untuk mengubah kunci enkripsi](#working-with_clusters_secrets_cmk-change-key-permissions).

Setelah Anda melampirkan kunci yang dikelola pelanggan, lanjutkan dengan rotasi sehingga AWS PCS menghasilkan rahasia cluster baru yang dienkripsi dengan kunci yang dikelola pelanggan yang baru dilampirkan. Untuk prosedur rotasi, lihat[Putar rahasia cluster di AWS PCS](cluster-secret-rotation-procedure.md).