

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Utilice una clave gestionada por el cliente para cifrar el secreto del clúster
<a name="working-with_clusters_secrets_cmk"></a>

De forma predeterminada, AWS PCS almacena el secreto del clúster AWS Secrets Manager cifrado con un Clave administrada de AWS. AWS PCS no requiere autorización adicional para usar el Clave administrada de AWS. Como alternativa, puede cifrar el secreto del clúster con una clave gestionada por el cliente. La clave gestionada por el cliente debe ser una clave de cifrado simétrica (`SYMMETRIC_DEFAULT`,`ENCRYPT_DECRYPT`) en la Región de AWS misma Cuenta de AWS y que el clúster.

La política AWS `AWSPCSServiceRolePolicy` administrada asociada al rol vinculado al servicio de AWS PCS (`AWSServiceRoleForPCS`) no otorga ningún permiso. `kms:` Si adjunta una clave gestionada por el cliente al secreto sin editar la política de claves, el rol vinculado al servicio no podrá acceder al secreto. Como resultado, las operaciones de rotación secreta y de nodo de computación fallan. Para obtener más información sobre la función vinculada al servicio de AWS PCS, consulte. [Service-linked roles para AWS PIEZAS](service-linked-roles.md)

## Política de claves requerida
<a name="working-with_clusters_secrets_cmk-key-policy"></a>

Agregue la siguiente declaración a la política de claves administradas por el cliente. {{account-id}}Sustitúyala por tu Cuenta de AWS identificador. Esta declaración otorga al rol vinculado al servicio (`AWSServiceRoleForPCS`) de AWS PCS permiso para usar la clave gestionada por el cliente para proteger el secreto del clúster.

```
{
   "Sid": "Allow service-linked role use of the customer managed key",
   "Effect": "Allow",
   "Principal": {
       "AWS": [
           "arn:aws:iam::{{account-id}}:role/aws-service-role/pcs.amazonaws.com/AWSServiceRoleForPCS"
       ]
   },
   "Action": [
       "kms:Decrypt",
       "kms:GenerateDataKey",
       "kms:DescribeKey"
   ],
   "Resource": "*"
}
```

Para obtener más información, consulte lo siguiente:
+ [incluya la política de claves en la referencia de comandos ](https://docs.aws.amazon.com/cli/latest/reference/kms/put-key-policy.html) *AWS CLI *
+ [create-key ](https://docs.aws.amazon.com/cli/latest/reference/kms/create-key.html) en la referencia de comandos *AWS CLI *
+ [Busque el ID de la clave y el ARN de la clave ](https://docs.aws.amazon.com/kms/latest/developerguide/find-cmk-id-arn.html) en la Guía para desarrolladores *AWS Key Management Service *
+ [AWS Key Management Service](https://docs.aws.amazon.com/kms/latest/developerguide/) en la *Guía para desarrolladores de AWS Key Management Service *.
+ El secreto del clúster AWS PCS se almacena como secreto [ gestionado ](https://docs.aws.amazon.com/secretsmanager/latest/userguide/integrating_pcs.html) en AWS Secrets Manager.

## Permisos para cambiar la clave de cifrado
<a name="working-with_clusters_secrets_cmk-change-key-permissions"></a>

Los permisos de la sección anterior se aplican a la función vinculada al servicio AWS PCS. El director de IAM que cambia la clave de cifrado adjunta al secreto necesita sus propios permisos, que son independientes de la función vinculada al servicio. El director necesita los siguientes permisos:
+ `secretsmanager:UpdateSecret`en el secreto del clúster.
+ `kms:Decrypt`en la clave saliente (la clave que cifra actualmente el secreto).
+ `kms:GenerateDataKey``kms:Encrypt`, y `kms:Decrypt` en la clave entrante (la nueva clave).

Al cambiar la clave, AWS Secrets Manager vuelve a cifrar todas las versiones almacenadas del secreto, incluidas las versiones `AWSCURRENT` y`AWSPREVIOUS`.

Para obtener información sobre el procedimiento para adjuntar la clave, consulte. [Adjunte la clave y gire el secreto](#working-with_clusters_secrets_cmk-attach-and-rotate)

## Adjunte la clave y gire el secreto
<a name="working-with_clusters_secrets_cmk-attach-and-rotate"></a>

La clave gestionada por el cliente se adjunta al secreto del clúster junto con la AWS Secrets Manager `UpdateSecret` operación. AWS PCS no proporciona ningún parámetro de API para la clave de cifrado del secreto.

En el siguiente ejemplo, se adjunta la clave gestionada por el cliente al secreto del clúster. Sustituya los marcadores de posición por sus valores.

```
aws secretsmanager update-secret \
    --region {{region}} \
    --secret-id {{secret-arn}} \
    --kms-key-id {{key-arn}}
```

**nota**  
La clave gestionada por el cliente debe ser una clave de cifrado simétrica igual Cuenta de AWS a la clave Región de AWS secreta. Necesita los permisos que figuran en[Permisos para cambiar la clave de cifrado](#working-with_clusters_secrets_cmk-change-key-permissions).

Tras adjuntar la clave gestionada por el cliente, proceda a la rotación para que AWS PCS genere un nuevo secreto de clúster cifrado con la clave gestionada por el cliente recién adjunta. Para ver el procedimiento de rotación, consulte[Rotar un secreto de clúster en AWS PIEZAS](cluster-secret-rotation-procedure.md).