View a markdown version of this page

Häufig gestellte Fragen zur Cluster-Secret-Rotation in AWS STCK - AWS STCK

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Häufig gestellte Fragen zur Cluster-Secret-Rotation in AWS STCK

Hier finden Sie Antworten auf häufig gestellte Fragen zur Cluster-Rotation in AWS PCS.

Was ist ein geheimes Clustergeheimnis?

Ein Cluster-Secret ist ein sicherer Berechtigungsnachweis, der eine sichere Kommunikation zwischen dem Slurm-Controller und den AWS PCS-Rechenknoten ermöglicht. Es dient auch als JSON Web Token (JWT) -Schlüssel für die Slurm-REST-API-Authentifizierung.

Was ist der Unterschied zwischen Cluster-Secret und JWT-Schlüssel?

In AWS PCS sind das Clustergeheimnis und der JWT-Schlüssel dieselbe Ressource, die unterschiedlichen Zwecken dient. Das Cluster-Geheimnis authentifiziert die interne Kommunikation von Slurm, während der JWT-Schlüssel Token für die REST-API-Authentifizierung signiert. Bei einer Rotation sind beide Aspekte gleichzeitig betroffen.

Wie lange dauert eine Rotation?

Der Rotationsvorgang dauert in der Regel einige Minuten. Ihr Cluster bleibt im Status AKTIV und die Abrechnung erfolgt während der Rotation normal.

Kann ich automatische Rotationen planen?

Sie können die geplante Rotation in Secrets Manager aktivieren. Die erste Version erfordert jedoch vor jeder Rotation eine manuelle Vorbereitung (Skalierung der Knotengruppen auf 0).

Funktionieren meine vorhandenen JWT-Token auch nach der Rotation noch?

Nein, bestehende JWT-Token werden nach der Rotation ungültig. Stellen Sie neue Token für REST-API-Clients aus.

Wo finde ich mein Cluster-Geheimnis?

Sie finden Ihr Cluster-Geheimnis in der Secrets Manager-Konsole oder über die AWS PCS-Konsole. Eine ausführliche Anleitung finden Sie unter Verwenden Sie AWS Secrets Manager um das Cluster-Geheimnis zu finden undVerwenden Sie AWS PCS, um das Cluster-Geheimnis zu finden.

Warum erfordert die Rotation die Skalierung von Knotengruppen auf 0?

Für die Rotation sind keine laufenden Instanzen erforderlich, um die Cluster-Stabilität während des geheimen Aktualisierungsprozesses sicherzustellen. Dadurch werden Authentifizierungskonflikte zwischen alten und neuen Geheimnissen verhindert.

Welche Compliance-Anforderungen unterstützt diese Funktion?

Diese Funktion ermöglicht es AWS PCS, branchenübliche Compliance-Standards wie HIPAA und FedRAMP zu erfüllen, die im Rahmen ihrer Sicherheitskontrollen eine regelmäßige Rotation der Anmeldeinformationen vorschreiben.

Kann ich meinen eigenen, vom Kunden verwalteten Schlüssel für das PCS Managed Secret verwenden? AWS

Ja. Sie können das Cluster-Geheimnis mit einem symmetrischen, vom ENCRYPT_DECRYPT Kunden verwalteten Schlüssel im selben AWS-Konto Land verschlüsseln. AWS-Region Sie fügen den Schlüssel während des Vorgangs hinzu oder ändern ihn. AWS Secrets Manager UpdateSecret Es gibt keinen AWS PCS-API-Parameter für den Verschlüsselungsschlüssel des Geheimnisses.

Die Schlüsselrichtlinie muss dem AWS PCS-Dienst die Rolle (AWSServiceRoleForPCS) kms:Decryptkms:GenerateDataKey, und kms:DescribeKey gewähren. Weitere Informationen finden Sie unter Verwenden Sie einen vom Kunden verwalteten Schlüssel, um das Cluster-Geheimnis zu verschlüsseln.

Kann ich den Cluster-Geheimwert selbst ändern?

Nein. AWS PCS verwaltet den geheimen Wert. Wenn Sie versuchen, das SecretString oder SecretBinary durch zu ändern AWS Secrets Manager, schlägt die Anfrage fehl. Sie können den Verschlüsselungsschlüssel (den AWS KMS Schlüssel) und die Beschreibung ändern.

Was passiert, wenn die serviceverknüpfte Rolle den Zugriff auf den Schlüssel verliert?

Rotations- und Knotenoperationen, die das Geheimnis lesen, schlagen fehl. Die zugrunde liegende Ursache ist ein Fehler mit AWS KMS Zugriffsverweigerung, der in AWS CloudTrail sichtbar ist. Die Rotation wird als fehlgeschlagene Rotation angezeigt. Der Cluster selbst bleibt bestehen. ACTIVE