기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
고객 관리형 키를 사용하여 클러스터 보안 암호 암호화
기본적으로 AWS PCS는 로 AWS Secrets Manager 암호화된에 클러스터 보안 암호를 저장합니다 AWS 관리형 키. AWS PCS를 사용하려면 추가 권한이 필요하지 않습니다 AWS 관리형 키. 또는 고객 관리형 키로 클러스터 보안 암호를 암호화할 수 있습니다. 고객 관리형 키는 AWS 리전 클러스터 AWS 계정 와 동일한 및의 대칭 암호화 키(SYMMETRIC_DEFAULT, ENCRYPT_DECRYPT)여야 합니다.
AWS PCS 서비스 연결 역할(AWSServiceRoleForPCS)에 연결된 AWS 관리AWSPCSServiceRolePolicy형 정책은 kms: 권한을 부여하지 않습니다. 키 정책을 편집하지 않고 고객 관리형 키를 보안 암호에 연결하면 서비스 연결 역할은 보안 암호에 액세스할 수 없습니다. 따라서 보안 암호 교체 및 컴퓨팅 노드 작업이 실패합니다. AWS PCS 서비스 연결 역할에 대한 자세한 내용은 섹션을 참조하세요AWS PCS에 대한 서비스 연결 역할.
필수 키 정책
고객 관리형 키의 키 정책에 다음 문을 추가합니다. account-id를 AWS 계정 ID로 바꿉니다. 이 문은 고객 관리형 키를 사용하여 클러스터 보안 암호를 보호할 수 있는 권한을 AWS PCS 서비스 연결 역할(AWSServiceRoleForPCS)에 부여합니다.
{ "Sid": "Allow service-linked role use of the customer managed key", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::account-id:role/aws-service-role/pcs.amazonaws.com/AWSServiceRoleForPCS" ] }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "*" }
자세한 내용은 다음을 참조하세요.
-
AWS CLI 명령 참조의 put-key-policy
-
AWS CLI 명령 참조의 create-key
-
AWS Key Management Service 개발자 안내서에서 키 ID 및 키 ARN 찾기
-
AWS Key Management Service 개발자 안내서의 AWS Key Management Service
-
AWS PCS 클러스터 보안 암호는에 관리형 보안 암호로 저장됩니다 AWS Secrets Manager.
암호화 키를 변경할 수 있는 권한
이전 섹션의 권한은 AWS PCS 서비스 연결 역할에 적용됩니다. 보안 암호에 연결된 암호화 키를 변경하는 IAM 보안 주체에는 서비스 연결 역할과 별도의 자체 권한이 필요합니다. 보안 주체에는 다음 권한이 필요합니다.
-
secretsmanager:UpdateSecret클러스터 보안 암호의 . -
kms:Decrypt발신 키(현재 보안 암호를 암호화하는 키)의 . -
kms:GenerateDataKey수신 키(새 키)kms:Decrypt의kms:Encrypt, 및 .
키를 변경하면는 AWSCURRENT 및 버전을 포함하여 저장된 모든 보안 AWSPREVIOUS 암호 버전을 AWS Secrets Manager 다시 암호화합니다.
키를 연결하는 절차는 단원을 참조하십시오키 연결 및 보안 암호 교체.
키 연결 및 보안 암호 교체
UpdateSecret 작업을 사용하여 고객 관리형 키를 클러스터 보안 암호에 AWS Secrets Manager 연결합니다. AWS PCS는 보안 암호의 암호화 키에 대한 API 파라미터를 제공하지 않습니다.
다음 예시에서는 고객 관리형 키를 클러스터 보안 암호에 연결합니다. 자리 표시자를 값으로 바꿉니다.
aws secretsmanager update-secret \ --regionregion\ --secret-idsecret-arn\ --kms-key-idkey-arn
참고
고객 관리형 키는 보안 암호 AWS 계정 AWS 리전 와 동일한 및의 대칭 암호화 키여야 합니다. 에 나열된 권한이 필요합니다암호화 키를 변경할 수 있는 권한.
고객 관리형 키를 연결한 후 교체를 진행하여 AWS PCS가 새로 연결된 고객 관리형 키로 암호화된 새 클러스터 보안 암호를 생성하도록 합니다. 교체 절차는 단원을 참조하십시오AWS PCS에서 클러스터 보안 암호 교체.