View a markdown version of this page

Use uma chave gerenciada pelo cliente para criptografar o segredo do cluster - AWS PEÇAS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Use uma chave gerenciada pelo cliente para criptografar o segredo do cluster

Por padrão, o AWS PCS armazena o segredo do cluster AWS Secrets Manager criptografado com um Chave gerenciada pela AWS. AWS O PCS não exige autorização adicional para usar Chave gerenciada pela AWS o. Como alternativa, você pode criptografar o segredo do cluster com uma chave gerenciada pelo cliente. A chave gerenciada pelo cliente deve ser uma chave de criptografia simétrica (SYMMETRIC_DEFAULT,ENCRYPT_DECRYPT) na Região da AWS mesma Conta da AWS e do cluster.

A política AWS AWSPCSServiceRolePolicy gerenciada anexada à função vinculada ao serviço do AWS PCS (AWSServiceRoleForPCS) não kms: concede permissões. Se você anexar uma chave gerenciada pelo cliente ao segredo sem editar a política de chaves, a função vinculada ao serviço não poderá acessar o segredo. Como resultado, a rotação secreta e as operações dos nós de computação falham. Para obter mais informações sobre a função vinculada ao serviço AWS PCS, consulte. Service-linked funções para AWS PEÇAS

Política de chaves necessária

Adicione a declaração a seguir à política de chaves gerenciadas pelo cliente. account-idSubstitua pelo seu Conta da AWS ID. Essa declaração dá permissão à função vinculada ao serviço (AWSServiceRoleForPCS) do AWS PCS para usar a chave gerenciada pelo cliente para proteger o segredo do cluster.

{ "Sid": "Allow service-linked role use of the customer managed key", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::account-id:role/aws-service-role/pcs.amazonaws.com/AWSServiceRoleForPCS" ] }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "*" }

Para obter mais informações, consulte:

Permissões para alterar a chave de criptografia

As permissões na seção anterior se aplicam à função vinculada ao serviço do AWS PCS. O principal do IAM que altera a chave de criptografia anexada ao segredo precisa de suas próprias permissões, que são separadas da função vinculada ao serviço. O diretor precisa das seguintes permissões:

  • secretsmanager:UpdateSecretsobre o segredo do cluster.

  • kms:Decryptna chave de saída (a chave que atualmente criptografa o segredo).

  • kms:GenerateDataKey,kms:Encrypt, e kms:Decrypt na chave de entrada (a nova chave).

Quando você altera a chave, AWS Secrets Manager criptografa novamente todas as versões armazenadas do segredo, incluindo as versões AWSCURRENT e. AWSPREVIOUS

Para saber o procedimento para anexar a chave, consulteAnexe a chave e gire o segredo.

Anexe a chave e gire o segredo

Você anexa a chave gerenciada pelo cliente ao segredo do cluster com a AWS Secrets Manager UpdateSecret operação. AWS O PCS não fornece nenhum parâmetro de API para a chave de criptografia do segredo.

O exemplo a seguir anexa a chave gerenciada pelo cliente ao segredo do cluster. Substitua os espaços reservados por seus valores.

aws secretsmanager update-secret \ --region region \ --secret-id secret-arn \ --kms-key-id key-arn
nota

A chave gerenciada pelo cliente deve ser uma chave de criptografia simétrica na mesma Conta da AWS e Região da AWS como segredo. Você precisa das permissões listadas emPermissões para alterar a chave de criptografia.

Depois de anexar a chave gerenciada pelo cliente, continue com a rotação para que o AWS PCS gere um novo segredo de cluster criptografado com a chave gerenciada pelo cliente recém-anexada. Para o procedimento de rotação, consulteGire um segredo de cluster em AWS PEÇAS.