

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Utiliser une clé gérée par le client pour chiffrer le secret du cluster
<a name="working-with_clusters_secrets_cmk"></a>

Par défaut, AWS PCS stocke le secret du cluster sous forme AWS Secrets Manager chiffrée avec un Clé gérée par AWS. AWS PCS n'a pas besoin d'autorisation supplémentaire pour utiliser le Clé gérée par AWS. Vous pouvez également chiffrer le secret du cluster à l'aide d'une clé gérée par le client. La clé gérée par le client doit être une clé de chiffrement symétrique (`SYMMETRIC_DEFAULT`,`ENCRYPT_DECRYPT`) identique Compte AWS à celle du cluster. Région AWS 

La politique AWS `AWSPCSServiceRolePolicy` gérée associée au rôle lié au service AWS PCS (`AWSServiceRoleForPCS`) n'accorde aucune `kms:` autorisation. Si vous associez une clé gérée par le client au secret sans modifier la politique de clé, le rôle lié au service ne peut pas accéder au secret. Par conséquent, la rotation secrète et les opérations des nœuds de calcul échouent. Pour plus d'informations sur le rôle lié à un service AWS PCS, consultez. [Service-linked rôles pour AWS PIÈCES](service-linked-roles.md)

## Politique clé requise
<a name="working-with_clusters_secrets_cmk-key-policy"></a>

Ajoutez la déclaration suivante à la politique de clé de la clé gérée par le client. {{account-id}}Remplacez-le par votre Compte AWS identifiant. Cette instruction autorise le rôle lié au service AWS PCS (`AWSServiceRoleForPCS`) à utiliser la clé gérée par le client pour protéger le secret du cluster.

```
{
   "Sid": "Allow service-linked role use of the customer managed key",
   "Effect": "Allow",
   "Principal": {
       "AWS": [
           "arn:aws:iam::{{account-id}}:role/aws-service-role/pcs.amazonaws.com/AWSServiceRoleForPCS"
       ]
   },
   "Action": [
       "kms:Decrypt",
       "kms:GenerateDataKey",
       "kms:DescribeKey"
   ],
   "Resource": "*"
}
```

Pour en savoir plus, consultez :
+ [put-key-policy ](https://docs.aws.amazon.com/cli/latest/reference/kms/put-key-policy.html) dans la référence des commandes *AWS CLI *
+ [create-key ](https://docs.aws.amazon.com/cli/latest/reference/kms/create-key.html) dans la référence des commandes *AWS CLI *
+ [Trouvez l'ID de clé et l'ARN de la clé ](https://docs.aws.amazon.com/kms/latest/developerguide/find-cmk-id-arn.html) dans le guide du *AWS Key Management Service développeur *
+ [AWS Key Management Service](https://docs.aws.amazon.com/kms/latest/developerguide/)dans le Guide *AWS Key Management Service du développeur *
+ Le secret du cluster AWS PCS est stocké en tant que secret [ géré ](https://docs.aws.amazon.com/secretsmanager/latest/userguide/integrating_pcs.html) dans AWS Secrets Manager.

## Autorisations pour modifier la clé de chiffrement
<a name="working-with_clusters_secrets_cmk-change-key-permissions"></a>

Les autorisations de la section précédente s'appliquent au rôle lié au service AWS PCS. Le principal IAM qui modifie la clé de chiffrement associée au secret a besoin de ses propres autorisations, qui sont distinctes du rôle lié au service. Le principal a besoin des autorisations suivantes :
+ `secretsmanager:UpdateSecret`sur le secret du cluster.
+ `kms:Decrypt`sur la clé sortante (la clé qui chiffre actuellement le secret).
+ `kms:GenerateDataKey``kms:Encrypt`, et `kms:Decrypt` sur la clé entrante (la nouvelle clé).

Lorsque vous modifiez la clé, AWS Secrets Manager rechiffre toutes les versions stockées du secret, y compris les versions `AWSCURRENT` et`AWSPREVIOUS`.

Pour la procédure à suivre pour attacher la clé, voir[Attachez la clé et faites pivoter le secret](#working-with_clusters_secrets_cmk-attach-and-rotate).

## Attachez la clé et faites pivoter le secret
<a name="working-with_clusters_secrets_cmk-attach-and-rotate"></a>

Vous associez la clé gérée par le client au secret du cluster lors de l' AWS Secrets Manager `UpdateSecret`opération. AWS PCS ne fournit aucun paramètre d'API pour la clé de cryptage du secret.

L'exemple suivant associe la clé gérée par le client au secret du cluster. Remplacez les espaces réservés par vos valeurs.

```
aws secretsmanager update-secret \
    --region {{region}} \
    --secret-id {{secret-arn}} \
    --kms-key-id {{key-arn}}
```

**Note**  
La clé gérée par le client doit être une clé de chiffrement symétrique identique Compte AWS à la clé secrète. Région AWS Vous devez disposer des autorisations répertoriées dans[Autorisations pour modifier la clé de chiffrement](#working-with_clusters_secrets_cmk-change-key-permissions).

Après avoir joint la clé gérée par le client, procédez à la rotation afin que AWS PCS génère un nouveau secret de cluster chiffré avec la clé gérée par le client nouvellement attachée. Pour la procédure de rotation, voir[Faire pivoter un secret de cluster dans AWS PIÈCES](cluster-secret-rotation-procedure.md).