

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Rotazione delle credenziali di accesso
<a name="msk-password-rotation"></a>

Amazon MSK supporta la rotazione solo tramite password, in cui un segreto associato mantiene un singolo nome utente e la rotazione modifica solo la password. Ciò corrisponde alla strategia di rotazione per utente singolo di Secrets Manager[. ](https://docs.aws.amazon.com/secretsmanager/latest/userguide/rotating-secrets_strategies.html#rotating-secrets-one-user-one-password) Dopo che la password aggiornata si è propagata ai broker, i nuovi tentativi di autenticazione richiedono la nuova password e la password precedente interrompe l'autenticazione.

## Modifica di un nome utente in un segreto associato
<a name="msk-password-rotation-username-change"></a>

Se il nome utente viene modificato in un segreto già associato a un cluster, Amazon MSK carica le nuove credenziali mentre le credenziali precedentemente memorizzate nella cache potrebbero rimanere disponibili sui broker. Questa disponibilità continua non è un periodo di sovrapposizione supportato o garantito per la rotazione delle credenziali.

Amazon MSK non prevede un periodo di conservazione definito per queste credenziali memorizzate nella cache, pertanto non è possibile fare affidamento sulla loro disponibilità durante la transizione del cliente. Amazon MSK legge solo la `AWSCURRENT` versione di un segreto associato e non la utilizza `AWSPREVIOUS` come seconda credenziale attiva. Una volta rimossa dai broker, una volta che una credenziale precedente è stata rimossa, non può essere ricaricata da Secrets Manager.

## Sostituzione di un nome utente
<a name="msk-password-rotation-replace-username"></a>

Per sostituire un nome utente senza il divario di autenticazione causato dalla dissociazione e dalla riassociazione dello stesso segreto, create un segreto separato contenente il nuovo nome utente e associatelo al cluster utilizzando l'operazione. [ BatchAssociateScramSecret ](https://docs.aws.amazon.com/msk/1.0/apireference/clusters-clusterarn-scram-secrets.html#BatchAssociateScramSecret)

Configura gli ACL Kafka richiesti, attendi la propagazione della nuova credenziale, verifica che funzioni ed esegui la migrazione dei tuoi client. Dopo aver completato la migrazione, revoca l'accesso dell'utente precedente e dissocia il vecchio segreto utilizzando l'operazione. [ BatchDisassociateScramSecret ](https://docs.aws.amazon.com/msk/1.0/apireference/clusters-clusterarn-scram-secrets.html#BatchDisassociateScramSecret)

Questo approccio mantiene entrambe le credenziali associate intenzionalmente durante la transizione invece di dipendere da una credenziale caricata in precedenza che rimane sui broker.

## Rimozione delle credenziali conservate
<a name="msk-password-rotation-remove-retained-credentials"></a>

È possibile utilizzare lo stesso approccio graduale per rimuovere le credenziali conservate dopo la modifica di un nome utente in un segreto già associato a un cluster. Associa i segreti sostitutivi ed esegui la migrazione dei tuoi clienti prima di dissociare i segreti interessati.

La disassociazione rimuoverà quindi le credenziali correnti e precedentemente conservate associate a ogni vecchio segreto senza interrompere i client che sono migrati alle credenziali sostitutive.