As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Perguntas frequentes sobre a rotação secreta do cluster em AWS PEÇAS
Encontre respostas para perguntas comuns sobre rotação secreta de cluster no AWS PCS.
- O que é um segredo de cluster?
-
Um segredo de cluster é uma credencial segura que permite comunicações seguras entre o controlador Slurm e os nós de computação AWS PCS. Ela também serve como chave JSON Web Token (JWT) para autenticação da API Slurm REST.
- Qual é a diferença entre o segredo do cluster e a chave JWT?
-
No AWS PCS, o segredo do cluster e a chave JWT são o mesmo recurso com finalidades diferentes. O segredo do cluster autentica as comunicações internas do Slurm, enquanto a chave JWT assina tokens para autenticação da API REST. Quando girados, os dois aspectos são afetados simultaneamente.
- Quanto tempo demora a rotação?
-
O processo de rotação normalmente leva alguns minutos. Seu cluster permanece no estado ATIVO e o faturamento continua normalmente durante a rotação.
- Posso programar rotações automáticas?
-
Você pode ativar a rotação programada no Secrets Manager. No entanto, a versão inicial requer preparação manual (escalar grupos de nós para 0) antes de cada rotação.
- Meus tokens JWT existentes ainda funcionarão após a rotação?
-
Não, os tokens JWT existentes se tornam inválidos após a rotação. Emita novos tokens para clientes da API REST.
- Onde posso encontrar o segredo do meu cluster?
-
Você pode encontrar o segredo do seu cluster no console do Secrets Manager ou no console AWS PCS. Para obter instruções detalhadas, consulte Use AWS Secrets Manager para encontrar o segredo do cluster Use AWS PCS para descobrir o segredo do cluster e.
- Por que a rotação exige o escalonamento de grupos de nós para 0?
-
A rotação não requer instâncias em execução para garantir a estabilidade do cluster durante o processo de atualização secreta. Isso evita conflitos de autenticação entre segredos antigos e novos.
- Quais requisitos de conformidade esse recurso suporta?
-
Esse recurso permite que o AWS PCS atenda aos padrões de conformidade do setor, incluindo HIPAA e FedRAMP, que exigem a rotação regular de credenciais como parte de seus controles de segurança.
- Posso usar minha própria chave gerenciada pelo cliente para o segredo gerenciado do AWS PCS?
-
Sim. Você pode criptografar o segredo do cluster com uma chave simétrica gerenciada pelo
ENCRYPT_DECRYPTcliente no mesmo e. Conta da AWS Região da AWS Você anexa ou altera a chave por meio da AWS Secrets ManagerUpdateSecretoperação. Não há parâmetro da API AWS PCS para a chave de criptografia do segredo.A política de chaves deve conceder ao AWS PCS a função vinculada ao serviço (
AWSServiceRoleForPCS)kms:Decryptkms:GenerateDataKey, e.kms:DescribeKeyPara obter mais informações, consulte Use uma chave gerenciada pelo cliente para criptografar o segredo do cluster. - Posso alterar o valor secreto do cluster sozinho?
-
Não. AWS O PCS gerencia o valor secreto. Se você tentar alterar o
SecretStringouSecretBinarypor meio AWS Secrets Manager, a solicitação falhará. Você pode alterar a chave de criptografia (a AWS KMS chave) e a descrição. - O que acontece se a função vinculada ao serviço perder o acesso à chave?
-
As operações de rotação e de nó que leem o segredo falham. A causa subjacente é um erro AWS KMS de acesso negado que é visível na AWS CloudTrail, e a rotação aparece como uma rotação com falha. O cluster em si permanece
ACTIVE.