Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Usa una chiave gestita dal cliente per crittografare il segreto del cluster
Per impostazione predefinita, AWS PCS memorizza il segreto del cluster in modo AWS Secrets Manager crittografato con un Chiave gestita da AWS. AWS PCS non richiede un'autorizzazione aggiuntiva per utilizzare il Chiave gestita da AWS. In alternativa, è possibile crittografare il segreto del cluster con una chiave gestita dal cliente. La chiave gestita dal cliente deve essere una chiave di crittografia simmetrica (SYMMETRIC_DEFAULT,ENCRYPT_DECRYPT) nella Regione AWS stessa Account AWS e nel cluster.
La policy AWS AWSPCSServiceRolePolicy gestita associata al ruolo collegato al servizio AWS PCS (AWSServiceRoleForPCS) non concede autorizzazioni. kms: Se si allega una chiave gestita dal cliente al segreto senza modificare la policy chiave, il ruolo collegato al servizio non è in grado di accedere al segreto. Di conseguenza, la rotazione segreta e le operazioni sui nodi di calcolo falliscono. Per ulteriori informazioni sul ruolo collegato al servizio AWS PCS, vedere. Service-linked ruoli per AWS 2 PEZZI
Politica chiave richiesta
Aggiungi la seguente dichiarazione alla politica chiave della chiave gestita dal cliente. Sostituisci account-id con il tuo Account AWS ID. Questa dichiarazione autorizza il AWS PCS service-linked role (AWSServiceRoleForPCS) a utilizzare la chiave gestita dal cliente per proteggere il segreto del cluster.
{ "Sid": "Allow service-linked role use of the customer managed key", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::account-id:role/aws-service-role/pcs.amazonaws.com/AWSServiceRoleForPCS" ] }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "*" }
Per ulteriori informazioni, consulta:
-
https://docs.aws.amazon.com/cli/latest/reference/kms/put-key-policy.htmlinser-key-policy nel Command Reference AWS CLI
-
create-key nel Command Reference AWS CLI
-
Trova l'ID della chiave e l'ARN della chiave nella Guida per gli sviluppatori AWS Key Management Service
-
AWS Key Management Servicenella Guida per gli AWS Key Management Service sviluppatori
-
Il segreto del cluster AWS PCS viene archiviato come segreto gestito in AWS Secrets Manager.
Autorizzazioni per modificare la chiave di crittografia
Le autorizzazioni nella sezione precedente si applicano al ruolo collegato al servizio AWS PCS. Il responsabile IAM che modifica la chiave di crittografia allegata al segreto necessita di autorizzazioni proprie, separate dal ruolo collegato al servizio. Il principale necessita delle seguenti autorizzazioni:
-
secretsmanager:UpdateSecretsul segreto del cluster. -
kms:Decryptsulla chiave in uscita (la chiave che attualmente crittografa il segreto). -
kms:GenerateDataKeyekms:Decryptsulla chiave in entrata (la nuova chiave).kms:Encrypt
Quando modifichi la chiave, AWS Secrets Manager cripta nuovamente ogni versione memorizzata del segreto, incluse le AWSCURRENT versioni e. AWSPREVIOUS
Per la procedura di collegamento della chiave, consulta. Attacca la chiave e ruota il segreto
Attacca la chiave e ruota il segreto
Con l' AWS Secrets Manager
UpdateSecretoperazione si allega la chiave gestita dal cliente al segreto del cluster. AWS PCS non fornisce alcun parametro API per la chiave di crittografia del segreto.
L'esempio seguente collega la chiave gestita dal cliente al segreto del cluster. Sostituisci i segnaposto con i tuoi valori.
aws secretsmanager update-secret \ --regionregion\ --secret-idsecret-arn\ --kms-key-idkey-arn
Nota
La chiave gestita dal cliente deve essere una chiave di crittografia simmetrica, uguale a quella Account AWS segreta. Regione AWS Sono necessarie le autorizzazioni elencate in. Autorizzazioni per modificare la chiave di crittografia
Dopo aver allegato la chiave gestita dal cliente, procedi con la rotazione in modo che AWS PCS generi un nuovo segreto del cluster crittografato con la nuova chiave gestita dal cliente appena allegata. Per la procedura di rotazione, vedereRuota un cluster segreto in AWS 2 PEZZI.