As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Use uma chave gerenciada pelo cliente para criptografar o segredo do cluster
Por padrão, o AWS PCS armazena o segredo do cluster AWS Secrets Manager criptografado com um Chave gerenciada pela AWS. AWS O PCS não exige autorização adicional para usar Chave gerenciada pela AWS o. Como alternativa, você pode criptografar o segredo do cluster com uma chave gerenciada pelo cliente. A chave gerenciada pelo cliente deve ser uma chave de criptografia simétrica (SYMMETRIC_DEFAULT,ENCRYPT_DECRYPT) na Região da AWS mesma Conta da AWS e do cluster.
A política AWS AWSPCSServiceRolePolicy gerenciada anexada à função vinculada ao serviço do AWS PCS (AWSServiceRoleForPCS) não kms: concede permissões. Se você anexar uma chave gerenciada pelo cliente ao segredo sem editar a política de chaves, a função vinculada ao serviço não poderá acessar o segredo. Como resultado, a rotação secreta e as operações dos nós de computação falham. Para obter mais informações sobre a função vinculada ao serviço AWS PCS, consulte. Service-linked funções para AWS PEÇAS
Política de chaves necessária
Adicione a declaração a seguir à política de chaves gerenciadas pelo cliente. account-idSubstitua pelo seu Conta da AWS ID. Essa declaração dá permissão à função vinculada ao serviço (AWSServiceRoleForPCS) do AWS PCS para usar a chave gerenciada pelo cliente para proteger o segredo do cluster.
{ "Sid": "Allow service-linked role use of the customer managed key", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::account-id:role/aws-service-role/pcs.amazonaws.com/AWSServiceRoleForPCS" ] }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "*" }
Para obter mais informações, consulte:
-
create-key na referência de comando AWS CLI
-
Encontre o ID da chave e o ARN da chave no Guia do AWS Key Management Service desenvolvedor
-
AWS Key Management Service no Guia do desenvolvedor do AWS Key Management Service
-
O segredo do cluster AWS PCS é armazenado como um segredo gerenciado em AWS Secrets Manager.
Permissões para alterar a chave de criptografia
As permissões na seção anterior se aplicam à função vinculada ao serviço do AWS PCS. O principal do IAM que altera a chave de criptografia anexada ao segredo precisa de suas próprias permissões, que são separadas da função vinculada ao serviço. O diretor precisa das seguintes permissões:
-
secretsmanager:UpdateSecretsobre o segredo do cluster. -
kms:Decryptna chave de saída (a chave que atualmente criptografa o segredo). -
kms:GenerateDataKey,kms:Encrypt, ekms:Decryptna chave de entrada (a nova chave).
Quando você altera a chave, AWS Secrets Manager criptografa novamente todas as versões armazenadas do segredo, incluindo as versões AWSCURRENT e. AWSPREVIOUS
Para saber o procedimento para anexar a chave, consulteAnexe a chave e gire o segredo.
Anexe a chave e gire o segredo
Você anexa a chave gerenciada pelo cliente ao segredo do cluster com a AWS Secrets Manager
UpdateSecret operação. AWS O PCS não fornece nenhum parâmetro de API para a chave de criptografia do segredo.
O exemplo a seguir anexa a chave gerenciada pelo cliente ao segredo do cluster. Substitua os espaços reservados por seus valores.
aws secretsmanager update-secret \ --regionregion\ --secret-idsecret-arn\ --kms-key-idkey-arn
nota
A chave gerenciada pelo cliente deve ser uma chave de criptografia simétrica na mesma Conta da AWS e Região da AWS como segredo. Você precisa das permissões listadas emPermissões para alterar a chave de criptografia.
Depois de anexar a chave gerenciada pelo cliente, continue com a rotação para que o AWS PCS gere um novo segredo de cluster criptografado com a chave gerenciada pelo cliente recém-anexada. Para o procedimento de rotação, consulteGire um segredo de cluster em AWS PEÇAS.