

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Verwenden Sie einen vom Kunden verwalteten Schlüssel, um das Cluster-Geheimnis zu verschlüsseln
<a name="working-with_clusters_secrets_cmk"></a>

Standardmäßig speichert AWS PCS das Cluster-Geheimnis AWS Secrets Manager verschlüsselt mit einem Von AWS verwalteter Schlüssel. AWS PCS benötigt keine zusätzliche Autorisierung, um den zu verwenden Von AWS verwalteter Schlüssel. Alternativ können Sie das Cluster-Geheimnis mit einem vom Kunden verwalteten Schlüssel verschlüsseln. Bei dem vom Kunden verwalteten Schlüssel muss es sich um einen symmetrischen Verschlüsselungsschlüssel (`SYMMETRIC_DEFAULT`,`ENCRYPT_DECRYPT`) im selben AWS-Konto Land AWS-Region wie der Cluster handeln.

Die AWS verwaltete Richtlinie`AWSPCSServiceRolePolicy`, die der dienstverknüpften AWS PCS-Rolle (`AWSServiceRoleForPCS`) zugeordnet ist, gewährt keine `kms:` Berechtigungen. Wenn Sie einen vom Kunden verwalteten Schlüssel an den geheimen Schlüssel anhängen, ohne die Schlüsselrichtlinie zu bearbeiten, kann die serviceverknüpfte Rolle nicht auf den geheimen Schlüssel zugreifen. Das hat zur Folge, dass geheime Rotations- und Rechenknotenoperationen fehlschlagen. Weitere Informationen zur dienstverknüpften AWS PCS-Rolle finden Sie unter[Service-linked Rollen für AWS 5 STÜCK](service-linked-roles.md).

## Erforderliche wichtige Richtlinie
<a name="working-with_clusters_secrets_cmk-key-policy"></a>

Fügen Sie der Schlüsselrichtlinie des vom Kunden verwalteten Schlüssels die folgende Aussage hinzu. Ersetze es {{account-id}} durch deine AWS-Konto ID. Diese Anweisung erteilt der vom AWS PCS Service verknüpften Rolle (`AWSServiceRoleForPCS`) die Erlaubnis, den vom Kunden verwalteten Schlüssel zum Schutz des Cluster-Geheimnisses zu verwenden.

```
{
   "Sid": "Allow service-linked role use of the customer managed key",
   "Effect": "Allow",
   "Principal": {
       "AWS": [
           "arn:aws:iam::{{account-id}}:role/aws-service-role/pcs.amazonaws.com/AWSServiceRoleForPCS"
       ]
   },
   "Action": [
       "kms:Decrypt",
       "kms:GenerateDataKey",
       "kms:DescribeKey"
   ],
   "Resource": "*"
}
```

 Weitere Informationen finden Sie unter:
+ [https://docs.aws.amazon.com/cli/latest/reference/kms/put-key-policy.html](https://docs.aws.amazon.com/cli/latest/reference/kms/put-key-policy.html)put-key-policy in der Befehlsreferenz *AWS CLI *
+ [create-key ](https://docs.aws.amazon.com/cli/latest/reference/kms/create-key.html) in der Befehlsreferenz *AWS CLI *
+ [Die Schlüssel-ID und den Schlüssel-ARN finden Sie ](https://docs.aws.amazon.com/kms/latest/developerguide/find-cmk-id-arn.html) im Entwicklerhandbuch *AWS Key Management Service *
+ [AWS Key Management Service](https://docs.aws.amazon.com/kms/latest/developerguide/)im *AWS Key Management Service Entwicklerhandbuch *
+ Das AWS PCS-Cluster-Geheimnis wird als [ verwaltetes Geheimnis ](https://docs.aws.amazon.com/secretsmanager/latest/userguide/integrating_pcs.html) in gespeichert AWS Secrets Manager.

## Berechtigungen zum Ändern des Verschlüsselungsschlüssels
<a name="working-with_clusters_secrets_cmk-change-key-permissions"></a>

Die Berechtigungen im vorherigen Abschnitt gelten für die dienstverknüpfte Rolle von AWS PCS. Der IAM-Prinzipal, der den an das Secret angehängten Verschlüsselungsschlüssel ändert, benötigt seine eigenen Berechtigungen, die von der dienstverknüpften Rolle getrennt sind. Der Principal benötigt die folgenden Berechtigungen:
+ `secretsmanager:UpdateSecret`auf dem Cluster-Schlüssel.
+ `kms:Decrypt`auf dem ausgehenden Schlüssel (der Schlüssel, der das Geheimnis derzeit verschlüsselt).
+ `kms:GenerateDataKey``kms:Encrypt`, und `kms:Decrypt` auf dem eingehenden Schlüssel (dem neuen Schlüssel).

Wenn Sie den Schlüssel ändern, werden alle gespeicherten Versionen des Geheimnisses, einschließlich der Versionen `AWSCURRENT` und`AWSPREVIOUS`, AWS Secrets Manager erneut verschlüsselt.

Informationen zum Anhängen des Schlüssels finden Sie unter. [Hängen Sie den Schlüssel an und drehen Sie das Geheimnis](#working-with_clusters_secrets_cmk-attach-and-rotate)

## Hängen Sie den Schlüssel an und drehen Sie das Geheimnis
<a name="working-with_clusters_secrets_cmk-attach-and-rotate"></a>

Während des AWS Secrets Manager `UpdateSecret` Vorgangs hängen Sie den vom Kunden verwalteten Schlüssel an den geheimen Clusterschlüssel an. AWS PCS stellt keinen API-Parameter für den Verschlüsselungsschlüssel des Geheimnisses bereit.

Im folgenden Beispiel wird der vom Kunden verwaltete Schlüssel an das Cluster-Geheimnis angehängt. Ersetzen Sie die Platzhalter durch Ihre Werte.

```
aws secretsmanager update-secret \
    --region {{region}} \
    --secret-id {{secret-arn}} \
    --kms-key-id {{key-arn}}
```

**Anmerkung**  
Bei dem vom Kunden verwalteten Schlüssel muss es sich um einen symmetrischen Verschlüsselungsschlüssel handeln, der mit dem geheimen Schlüssel identisch AWS-Konto ist. AWS-Region Sie benötigen die unter aufgeführten Berechtigungen. [Berechtigungen zum Ändern des Verschlüsselungsschlüssels](#working-with_clusters_secrets_cmk-change-key-permissions)

Nachdem Sie den vom Kunden verwalteten Schlüssel angehängt haben, fahren Sie mit der Rotation fort, sodass AWS PCS einen neuen geheimen Clusterschlüssel generiert, der mit dem neu hinzugefügten kundenverwalteten Schlüssel verschlüsselt ist. Informationen zum Rotationsverfahren finden Sie unter[Rotiert ein Cluster-Geheimnis in AWS 5 STÜCK](cluster-secret-rotation-procedure.md).