View a markdown version of this page

PCS AWS でのクラスターシークレットローテーションに関するよくある質問 - AWS PCS

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

PCS AWS でのクラスターシークレットローテーションに関するよくある質問

PCS でのクラスターシークレットのローテーションに関する一般的な質問に対する回答を見つけ AWS ます。

クラスターシークレットとは

クラスターシークレットは、Slurm コントローラーと AWS PCS コンピューティングノード間の安全な通信を可能にする安全な認証情報です。また、Slurm REST API 認証の JSON ウェブトークン (JWT) キーとしても機能します。

クラスターシークレットと JWT キーの違いは何ですか?

AWS PCS では、クラスターシークレットと JWT キーは同じリソースであり、さまざまな目的に対応します。クラスターシークレットは Slurm 内部通信を認証し、JWT キーは REST API 認証のトークンに署名します。ローテーションすると、両方の側面が同時に影響を受けます。

ローテーションにはどのくらいの時間がかかりますか?

ローテーションプロセスには通常数分かかります。クラスターは ACTIVE 状態のままで、ローテーション中は請求が通常どおり続行されます。

自動ローテーションをスケジュールできますか?

Secrets Manager でスケジュールされたローテーションを有効にできます。ただし、最初のリリースでは、各ローテーションの前に手動で準備 (ノードグループを 0 にスケーリング) する必要があります。

既存の JWT トークンはローテーション後も機能しますか?

いいえ。既存の JWT トークンはローテーション後に無効になります。REST API クライアントの新しいトークンを発行します。

クラスターシークレットはどこにありますか?

クラスターシークレットは、Secrets Manager コンソールまたは PCS AWS コンソールから見つけることができます。詳細な手順については、AWS Secrets Manager を使用してクラスターシークレットを検索する「」および「」を参照してくださいPCS AWS を使用してクラスターシークレットを検索する。

ローテーションでノードグループを 0 にスケーリングする必要があるのはなぜですか?

ローテーションでは、シークレット更新プロセス中にクラスターの安定性を確保するために実行中のインスタンスは必要ありません。これにより、古いシークレットと新しいシークレット間の認証の競合が防止されます。

この機能はどのようなコンプライアンス要件をサポートしていますか?

この機能により、PCS AWS は HIPAA や FedRAMP などの業界のコンプライアンス標準を満たすことができます。この標準では、セキュリティコントロールの一部として定期的な認証情報のローテーションが義務付けられています。

AWS PCS マネージドシークレットに独自のカスタマーマネージドキーを使用できますか?

はい。クラスターシークレットは、同じ AWS アカウント と で対称ENCRYPT_DECRYPTカスタマーマネージドキーを使用して暗号化できます AWS リージョン。 AWS Secrets Manager UpdateSecret オペレーションを通じてキーをアタッチまたは変更します。シークレットの暗号化キーの AWS PCS API パラメータはありません。

キーポリシーは、PCS AWS サービスにリンクされたロール (AWSServiceRoleForPCS)、kms:Decrypt、kms:GenerateDataKeyおよび を付与する必要がありますkms:DescribeKey。詳細については、「カスタマーマネージドキーを使用してクラスターシークレットを暗号化する」を参照してください。

クラスターのシークレット値を変更することはできますか?

いいえ。 AWS PCS はシークレット値を管理します。SecretString または SecretBinaryを介して を変更しようとすると AWS Secrets Manager、リクエストは失敗します。暗号化キー ( AWS KMS キー) と説明を変更できます。

サービスにリンクされたロールがキーにアクセスできなくなった場合はどうなりますか?

シークレットを読み取るローテーションオペレーションとノードオペレーションは失敗します。根本的な原因は、 AWS KMS AWS CloudTrail に表示されるアクセス拒否エラーであり、ローテーションは失敗したローテーションとして表面化します。クラスター自体は のままですACTIVE。