

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Usa una chiave gestita dal cliente per crittografare il segreto del cluster
<a name="working-with_clusters_secrets_cmk"></a>

Per impostazione predefinita, AWS PCS memorizza il segreto del cluster in modo AWS Secrets Manager crittografato con un Chiave gestita da AWS. AWS PCS non richiede un'autorizzazione aggiuntiva per utilizzare il Chiave gestita da AWS. In alternativa, è possibile crittografare il segreto del cluster con una chiave gestita dal cliente. La chiave gestita dal cliente deve essere una chiave di crittografia simmetrica (`SYMMETRIC_DEFAULT`,`ENCRYPT_DECRYPT`) nella Regione AWS stessa Account AWS e nel cluster.

La policy AWS `AWSPCSServiceRolePolicy` gestita associata al ruolo collegato al servizio AWS PCS (`AWSServiceRoleForPCS`) non concede autorizzazioni. `kms:` Se si allega una chiave gestita dal cliente al segreto senza modificare la policy chiave, il ruolo collegato al servizio non è in grado di accedere al segreto. Di conseguenza, la rotazione segreta e le operazioni sui nodi di calcolo falliscono. Per ulteriori informazioni sul ruolo collegato al servizio AWS PCS, vedere. [Service-linked ruoli per AWS 2 PEZZI](service-linked-roles.md)

## Politica chiave richiesta
<a name="working-with_clusters_secrets_cmk-key-policy"></a>

Aggiungi la seguente dichiarazione alla politica chiave della chiave gestita dal cliente. Sostituisci {{account-id}} con il tuo Account AWS ID. Questa dichiarazione autorizza il AWS PCS service-linked role (`AWSServiceRoleForPCS`) a utilizzare la chiave gestita dal cliente per proteggere il segreto del cluster.

```
{
   "Sid": "Allow service-linked role use of the customer managed key",
   "Effect": "Allow",
   "Principal": {
       "AWS": [
           "arn:aws:iam::{{account-id}}:role/aws-service-role/pcs.amazonaws.com/AWSServiceRoleForPCS"
       ]
   },
   "Action": [
       "kms:Decrypt",
       "kms:GenerateDataKey",
       "kms:DescribeKey"
   ],
   "Resource": "*"
}
```

Per ulteriori informazioni, consulta:
+ [https://docs.aws.amazon.com/cli/latest/reference/kms/put-key-policy.html](https://docs.aws.amazon.com/cli/latest/reference/kms/put-key-policy.html)inser-key-policy nel Command Reference *AWS CLI *
+ [create-key ](https://docs.aws.amazon.com/cli/latest/reference/kms/create-key.html) nel Command Reference *AWS CLI *
+ [Trova l'ID della chiave e l'ARN della chiave ](https://docs.aws.amazon.com/kms/latest/developerguide/find-cmk-id-arn.html) nella Guida per gli sviluppatori *AWS Key Management Service *
+ [AWS Key Management Service](https://docs.aws.amazon.com/kms/latest/developerguide/)nella Guida per gli *AWS Key Management Service sviluppatori *
+ Il segreto del cluster AWS PCS viene archiviato come segreto [ gestito ](https://docs.aws.amazon.com/secretsmanager/latest/userguide/integrating_pcs.html) in AWS Secrets Manager.

## Autorizzazioni per modificare la chiave di crittografia
<a name="working-with_clusters_secrets_cmk-change-key-permissions"></a>

Le autorizzazioni nella sezione precedente si applicano al ruolo collegato al servizio AWS PCS. Il responsabile IAM che modifica la chiave di crittografia allegata al segreto necessita di autorizzazioni proprie, separate dal ruolo collegato al servizio. Il principale necessita delle seguenti autorizzazioni:
+ `secretsmanager:UpdateSecret`sul segreto del cluster.
+ `kms:Decrypt`sulla chiave in uscita (la chiave che attualmente crittografa il segreto).
+ `kms:GenerateDataKey`e `kms:Decrypt` sulla chiave in entrata (la nuova chiave). `kms:Encrypt`

Quando modifichi la chiave, AWS Secrets Manager cripta nuovamente ogni versione memorizzata del segreto, incluse le `AWSCURRENT` versioni e. `AWSPREVIOUS`

Per la procedura di collegamento della chiave, consulta. [Attacca la chiave e ruota il segreto](#working-with_clusters_secrets_cmk-attach-and-rotate)

## Attacca la chiave e ruota il segreto
<a name="working-with_clusters_secrets_cmk-attach-and-rotate"></a>

Con l' AWS Secrets Manager `UpdateSecret`operazione si allega la chiave gestita dal cliente al segreto del cluster. AWS PCS non fornisce alcun parametro API per la chiave di crittografia del segreto.

L'esempio seguente collega la chiave gestita dal cliente al segreto del cluster. Sostituisci i segnaposto con i tuoi valori.

```
aws secretsmanager update-secret \
    --region {{region}} \
    --secret-id {{secret-arn}} \
    --kms-key-id {{key-arn}}
```

**Nota**  
La chiave gestita dal cliente deve essere una chiave di crittografia simmetrica, uguale a quella Account AWS segreta. Regione AWS Sono necessarie le autorizzazioni elencate in. [Autorizzazioni per modificare la chiave di crittografia](#working-with_clusters_secrets_cmk-change-key-permissions)

Dopo aver allegato la chiave gestita dal cliente, procedi con la rotazione in modo che AWS PCS generi un nuovo segreto del cluster crittografato con la nuova chiave gestita dal cliente appena allegata. Per la procedura di rotazione, vedere[Ruota un cluster segreto in AWS 2 PEZZI](cluster-secret-rotation-procedure.md).