View a markdown version of this page

Perguntas frequentes sobre a rotação secreta do cluster em AWS PEÇAS - AWS PEÇAS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Perguntas frequentes sobre a rotação secreta do cluster em AWS PEÇAS

Encontre respostas para perguntas comuns sobre rotação secreta de cluster no AWS PCS.

O que é um segredo de cluster?

Um segredo de cluster é uma credencial segura que permite comunicações seguras entre o controlador Slurm e os nós de computação AWS PCS. Ela também serve como chave JSON Web Token (JWT) para autenticação da API Slurm REST.

Qual é a diferença entre o segredo do cluster e a chave JWT?

No AWS PCS, o segredo do cluster e a chave JWT são o mesmo recurso com finalidades diferentes. O segredo do cluster autentica as comunicações internas do Slurm, enquanto a chave JWT assina tokens para autenticação da API REST. Quando girados, os dois aspectos são afetados simultaneamente.

Quanto tempo demora a rotação?

O processo de rotação normalmente leva alguns minutos. Seu cluster permanece no estado ATIVO e o faturamento continua normalmente durante a rotação.

Posso programar rotações automáticas?

Você pode ativar a rotação programada no Secrets Manager. No entanto, a versão inicial requer preparação manual (escalar grupos de nós para 0) antes de cada rotação.

Meus tokens JWT existentes ainda funcionarão após a rotação?

Não, os tokens JWT existentes se tornam inválidos após a rotação. Emita novos tokens para clientes da API REST.

Onde posso encontrar o segredo do meu cluster?

Você pode encontrar o segredo do seu cluster no console do Secrets Manager ou no console AWS PCS. Para obter instruções detalhadas, consulte Use AWS Secrets Manager para encontrar o segredo do cluster Use AWS PCS para descobrir o segredo do cluster e.

Por que a rotação exige o escalonamento de grupos de nós para 0?

A rotação não requer instâncias em execução para garantir a estabilidade do cluster durante o processo de atualização secreta. Isso evita conflitos de autenticação entre segredos antigos e novos.

Quais requisitos de conformidade esse recurso suporta?

Esse recurso permite que o AWS PCS atenda aos padrões de conformidade do setor, incluindo HIPAA e FedRAMP, que exigem a rotação regular de credenciais como parte de seus controles de segurança.

Posso usar minha própria chave gerenciada pelo cliente para o segredo gerenciado do AWS PCS?

Sim. Você pode criptografar o segredo do cluster com uma chave simétrica gerenciada pelo ENCRYPT_DECRYPT cliente no mesmo e. Conta da AWS Região da AWS Você anexa ou altera a chave por meio da AWS Secrets Manager UpdateSecret operação. Não há parâmetro da API AWS PCS para a chave de criptografia do segredo.

A política de chaves deve conceder ao AWS PCS a função vinculada ao serviço (AWSServiceRoleForPCS) kms:Decryptkms:GenerateDataKey, e. kms:DescribeKey Para obter mais informações, consulte Use uma chave gerenciada pelo cliente para criptografar o segredo do cluster.

Posso alterar o valor secreto do cluster sozinho?

Não. AWS O PCS gerencia o valor secreto. Se você tentar alterar o SecretString ou SecretBinary por meio AWS Secrets Manager, a solicitação falhará. Você pode alterar a chave de criptografia (a AWS KMS chave) e a descrição.

O que acontece se a função vinculada ao serviço perder o acesso à chave?

As operações de rotação e de nó que leem o segredo falham. A causa subjacente é um erro AWS KMS de acesso negado que é visível na AWS CloudTrail, e a rotação aparece como uma rotação com falha. O cluster em si permaneceACTIVE.