

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 轮换登录凭证
<a name="msk-password-rotation"></a>

Amazon MSK 支持仅限密码的轮换，其中关联的密钥保留一个用户名，轮换仅更改密码。这与凭据管理器的[单用户轮换策略](https://docs.aws.amazon.com/secretsmanager/latest/userguide/rotating-secrets_strategies.html#rotating-secrets-one-user-one-password)相对应。更新后的密码传播到代理后，新的身份验证尝试需要新密码，而先前的密码将停止身份验证。

## 更改关联密钥中的用户名
<a name="msk-password-rotation-username-change"></a>

如果在已与集群关联的密钥中更改用户名，Amazon MSK 会加载新的证书，而之前缓存的凭证可能会在代理上仍然可用。这种持续可用性不支持或保证凭证轮换的重叠期。

Amazon MSK 没有为这些缓存凭证提供明确的保留期，因此不能依赖它们在整个客户过渡期间的可用性。Amazon MSK 仅读取关联密钥的`AWSCURRENT`版本，不用`AWSPREVIOUS`作第二个有效凭证。一旦从代理中删除了以前的凭证，就无法从密钥管理器中重新加载该凭证。

## 替换用户名
<a name="msk-password-rotation-replace-username"></a>

要在不出现因取消关联和重新关联同一密钥而导致的身份验证间隙的情况下替换用户名，请创建一个包含新用户名的单独密钥，并使用该操作将其与集群关联。[ BatchAssociateScramSecret ](https://docs.aws.amazon.com/msk/1.0/apireference/clusters-clusterarn-scram-secrets.html#BatchAssociateScramSecret)

配置所需的 Kafka ACL，等待新凭据传播，验证其是否有效，然后迁移您的客户端。完成迁移后，撤消先前用户的访问权限并使用该操作取消与旧密钥的关联。[ BatchDisassociateScramSecret ](https://docs.aws.amazon.com/msk/1.0/apireference/clusters-clusterarn-scram-secrets.html#BatchDisassociateScramSecret)

这种方法在过渡期间有意将两个凭证保持关联，而不是依赖先前加载的证书留在经纪人身上。

## 移除保留的证书
<a name="msk-password-rotation-remove-retained-credentials"></a>

您可以使用相同的分阶段方法删除在已与集群关联的密钥中更改用户名后保留的证书。在取消关联受影响的机密之前，关联替换密钥并迁移您的客户端。

然后，取消关联将删除与每个旧密钥关联的当前和以前保留的证书，而不会中断已迁移到替代凭据的客户端。