View a markdown version of this page

有关集群密钥轮换的常见问题 AWS PCS - AWS 个

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

有关集群密钥轮换的常见问题 AWS PCS

在 AWS PCS 中查找有关集群密钥轮换的常见问题的答案。

什么是集群密钥?

集群密钥是一种安全凭证,可实现 Slurm 控制器和 AWS PCS 计算节点之间的安全通信。它还可用作 Slurm REST API 身份验证的 JSON Web 令牌 (JWT) 密钥。

集群密钥和 JWT 密钥有什么区别?

在 AWS PCS 中,集群密钥和 JWT 密钥是用于不同用途的相同资源。集群密钥对 Slurm 内部通信进行身份验证,而 JWT 密钥为 REST API 身份验证签名令牌。旋转时,两个方面同时受到影响。

轮换需要多长时间?

轮换过程通常需要几分钟。您的集群保持活动状态,轮换期间继续正常计费。

我可以安排自动轮换吗?

你可以在凭据管理器中启用定时轮换。但是,初始版本需要在每次轮换之前进行手动准备(将节点组扩展到 0)。

轮换后我现有的 JWT 代币还能使用吗?

不,现有的 JWT 令牌在轮换后失效。为 REST API 客户端发行新代币。

我在哪里可以找到我的集群密钥?

你可以在密钥管理器控制台或 AWS PCS 控制台中找到你的集群密钥。有关详细说明,请参阅使用 AWS Secrets Manager 查找集群密钥和使用 AWS PCS 来查找集群密钥。

为什么轮换需要将节点组扩展到 0?

轮换不需要运行实例即可确保密钥更新过程中的集群稳定性。这样可以防止新旧机密之间的身份验证冲突。

此功能支持哪些合规性要求?

此功能使 AWS PCS能够满足包括HIPAA和FedRAMP在内的行业合规标准,这些标准要求定期轮换凭证作为其安全控制措施的一部分。

我能否使用自己的客户管理密钥获取 AWS PCS 托管密钥?

可以。您可以在同一个 AWS 账户 和 AWS 区域中使用对称的ENCRYPT_DECRYPT客户管理密钥对集群密钥进行加密。您可以通过 AWS Secrets Manager UpdateSecret操作附加或更改密钥。密钥的加密密钥没有 AWS PCS API 参数。

密钥策略必须授予 AWS PCS 服务相关角色 (AWSServiceRoleForPCS) kms:Decrypt kms:GenerateDataKey、和kms:DescribeKey。有关更多信息,请参阅 使用客户管理的密钥加密集群密钥。

我可以自己更改集群密钥值吗?

没有。 AWS PCS 管理密钥值。如果您尝试更改SecretString或 SecretBinary AWS Secrets Manager,则请求会失败。您可以更改加密密钥( AWS KMS 密钥)和描述。

如果服务相关角色失去对密钥的访问权限会怎样?

读取密钥的旋转和节点操作失败。根本原因是 AWS 中可见的 AWS KMS 拒绝访问错误 CloudTrail,并且旋转显示为旋转失败。集群本身仍然存在ACTIVE。