Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Rotazione delle credenziali di accesso
Amazon MSK supporta la rotazione solo tramite password, in cui un segreto associato mantiene un singolo nome utente e la rotazione modifica solo la password. Ciò corrisponde alla strategia di rotazione per utente singolo di Secrets Manager. Dopo che la password aggiornata si è propagata ai broker, i nuovi tentativi di autenticazione richiedono la nuova password e la password precedente interrompe l'autenticazione.
Modifica di un nome utente in un segreto associato
Se il nome utente viene modificato in un segreto già associato a un cluster, Amazon MSK carica le nuove credenziali mentre le credenziali precedentemente memorizzate nella cache potrebbero rimanere disponibili sui broker. Questa disponibilità continua non è un periodo di sovrapposizione supportato o garantito per la rotazione delle credenziali.
Amazon MSK non prevede un periodo di conservazione definito per queste credenziali memorizzate nella cache, pertanto non è possibile fare affidamento sulla loro disponibilità durante la transizione del cliente. Amazon MSK legge solo la AWSCURRENT versione di un segreto associato e non la utilizza AWSPREVIOUS come seconda credenziale attiva. Una volta rimossa dai broker, una volta che una credenziale precedente è stata rimossa, non può essere ricaricata da Secrets Manager.
Sostituzione di un nome utente
Per sostituire un nome utente senza il divario di autenticazione causato dalla dissociazione e dalla riassociazione dello stesso segreto, create un segreto separato contenente il nuovo nome utente e associatelo al cluster utilizzando l'operazione. BatchAssociateScramSecret
Configura gli ACL Kafka richiesti, attendi la propagazione della nuova credenziale, verifica che funzioni ed esegui la migrazione dei tuoi client. Dopo aver completato la migrazione, revoca l'accesso dell'utente precedente e dissocia il vecchio segreto utilizzando l'operazione. BatchDisassociateScramSecret
Questo approccio mantiene entrambe le credenziali associate intenzionalmente durante la transizione invece di dipendere da una credenziale caricata in precedenza che rimane sui broker.
Rimozione delle credenziali conservate
È possibile utilizzare lo stesso approccio graduale per rimuovere le credenziali conservate dopo la modifica di un nome utente in un segreto già associato a un cluster. Associa i segreti sostitutivi ed esegui la migrazione dei tuoi clienti prima di dissociare i segreti interessati.
La disassociazione rimuoverà quindi le credenziali correnti e precedentemente conservate associate a ogni vecchio segreto senza interrompere i client che sono migrati alle credenziali sostitutive.