View a markdown version of this page

Usa una chiave gestita dal cliente per crittografare il segreto del cluster - AWS PEZZI

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Usa una chiave gestita dal cliente per crittografare il segreto del cluster

Per impostazione predefinita, AWS PCS memorizza il segreto del cluster in modo AWS Secrets Manager crittografato con un Chiave gestita da AWS. AWS PCS non richiede un'autorizzazione aggiuntiva per utilizzare il Chiave gestita da AWS. In alternativa, è possibile crittografare il segreto del cluster con una chiave gestita dal cliente. La chiave gestita dal cliente deve essere una chiave di crittografia simmetrica (SYMMETRIC_DEFAULT,ENCRYPT_DECRYPT) nella Regione AWS stessa Account AWS e nel cluster.

La policy AWS AWSPCSServiceRolePolicy gestita associata al ruolo collegato al servizio AWS PCS (AWSServiceRoleForPCS) non concede autorizzazioni. kms: Se si allega una chiave gestita dal cliente al segreto senza modificare la policy chiave, il ruolo collegato al servizio non è in grado di accedere al segreto. Di conseguenza, la rotazione segreta e le operazioni sui nodi di calcolo falliscono. Per ulteriori informazioni sul ruolo collegato al servizio AWS PCS, vedere. Service-linked ruoli per AWS 2 PEZZI

Politica chiave richiesta

Aggiungi la seguente dichiarazione alla politica chiave della chiave gestita dal cliente. Sostituisci account-id con il tuo Account AWS ID. Questa dichiarazione autorizza il AWS PCS service-linked role (AWSServiceRoleForPCS) a utilizzare la chiave gestita dal cliente per proteggere il segreto del cluster.

{ "Sid": "Allow service-linked role use of the customer managed key", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::account-id:role/aws-service-role/pcs.amazonaws.com/AWSServiceRoleForPCS" ] }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "*" }

Per ulteriori informazioni, consulta:

Autorizzazioni per modificare la chiave di crittografia

Le autorizzazioni nella sezione precedente si applicano al ruolo collegato al servizio AWS PCS. Il responsabile IAM che modifica la chiave di crittografia allegata al segreto necessita di autorizzazioni proprie, separate dal ruolo collegato al servizio. Il principale necessita delle seguenti autorizzazioni:

  • secretsmanager:UpdateSecretsul segreto del cluster.

  • kms:Decryptsulla chiave in uscita (la chiave che attualmente crittografa il segreto).

  • kms:GenerateDataKeye kms:Decrypt sulla chiave in entrata (la nuova chiave). kms:Encrypt

Quando modifichi la chiave, AWS Secrets Manager cripta nuovamente ogni versione memorizzata del segreto, incluse le AWSCURRENT versioni e. AWSPREVIOUS

Per la procedura di collegamento della chiave, consulta. Attacca la chiave e ruota il segreto

Attacca la chiave e ruota il segreto

Con l' AWS Secrets Manager UpdateSecretoperazione si allega la chiave gestita dal cliente al segreto del cluster. AWS PCS non fornisce alcun parametro API per la chiave di crittografia del segreto.

L'esempio seguente collega la chiave gestita dal cliente al segreto del cluster. Sostituisci i segnaposto con i tuoi valori.

aws secretsmanager update-secret \ --region region \ --secret-id secret-arn \ --kms-key-id key-arn
Nota

La chiave gestita dal cliente deve essere una chiave di crittografia simmetrica, uguale a quella Account AWS segreta. Regione AWS Sono necessarie le autorizzazioni elencate in. Autorizzazioni per modificare la chiave di crittografia

Dopo aver allegato la chiave gestita dal cliente, procedi con la rotazione in modo che AWS PCS generi un nuovo segreto del cluster crittografato con la nuova chiave gestita dal cliente appena allegata. Per la procedura di rotazione, vedereRuota un cluster segreto in AWS 2 PEZZI.