

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# 로그인 자격 증명 교체
<a name="msk-password-rotation"></a>

Amazon MSK는 연결된 보안 암호가 단일 사용자 이름을 유지하고 암호만 변경하는 암호 전용 교체를 지원합니다. 이는 Secrets Manager [단일 사용자 교체 전략에](https://docs.aws.amazon.com/secretsmanager/latest/userguide/rotating-secrets_strategies.html#rotating-secrets-one-user-one-password) 해당합니다. 업데이트된 암호가 브로커에 전파되면 새 인증 시도에 새 암호가 필요하고 이전 암호의 인증이 중지됩니다.

## 연결된 보안 암호에서 사용자 이름 변경
<a name="msk-password-rotation-username-change"></a>

클러스터와 이미 연결된 보안 암호에서 사용자 이름이 변경되면 Amazon MSK는 새 보안 인증 정보를 로드하지만 이전에 캐시된 보안 인증 정보는 브로커에서 계속 사용할 수 있습니다. 이러한 지속적인 가용성은 자격 증명 교체에 대해 지원되거나 보장되는 중복 기간이 아닙니다.

Amazon MSK는 이러한 캐시된 자격 증명에 대해 정의된 보존 기간을 제공하지 않으므로 클라이언트 전환 전반에 걸친 가용성을 신뢰할 수 없습니다. Amazon MSK는 연결된 보안 암호의 `AWSCURRENT` 버전만 읽고를 두 번째 활성 자격 증명`AWSPREVIOUS`으로 사용하지 않습니다. 이전 자격 증명이 브로커에서 제거되면 Secrets Manager에서 다시 로드할 수 없습니다.

## 사용자 이름 바꾸기
<a name="msk-password-rotation-replace-username"></a>

동일한 보안 암호의 연결 해제 및 재연결로 인한 인증 간격 없이 사용자 이름을 바꾸려면 새 사용자 이름이 포함된 별도의 보안 암호를 생성하고 [BatchAssociateScramSecret](https://docs.aws.amazon.com/msk/1.0/apireference/clusters-clusterarn-scram-secrets.html#BatchAssociateScramSecret) 작업을 사용하여 클러스터와 연결합니다.

필요한 Kafka ACLs 구성하고, 새 자격 증명이 전파될 때까지 기다린 다음, 작동하는지 확인하고, 클라이언트를 마이그레이션합니다. 마이그레이션을 완료한 후 이전 사용자의 액세스를 취소하고 [BatchDisassociateScramSecret](https://docs.aws.amazon.com/msk/1.0/apireference/clusters-clusterarn-scram-secrets.html#BatchDisassociateScramSecret) 작업을 사용하여 이전 보안 암호의 연결을 해제합니다.

이 접근 방식은 브로커에 남아 있는 이전에 로드된 자격 증명에 따라 전환 중에 의도적으로 두 자격 증명을 모두 연결합니다.

## 보관된 자격 증명 제거
<a name="msk-password-rotation-remove-retained-credentials"></a>

동일한 단계별 접근 방식을 사용하여 클러스터와 이미 연결된 보안 암호에서 사용자 이름이 변경된 후 보관된 자격 증명을 제거할 수 있습니다. 영향을 받는 보안 암호의 연결을 해제하기 전에 대체 보안 암호를 연결하고 클라이언트를 마이그레이션합니다.

그런 다음 연결을 해제하면 대체 자격 증명으로 마이그레이션한 클라이언트를 중단하지 않고 이전 보안 암호와 연결된 현재 및 이전에 보관된 자격 증명이 제거됩니다.