Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Gunakan rahasianya
Kami menyarankan Anda menggunakan AWS Secrets Manager untuk menyimpan kredenSIAL atau kunci untuk terhubung ke tujuan streaming seperti Amazon Redshift, titik akhir HTTP, Snowflake, Splunk, Coralogix, Datadog, Dynatrace, Elastic, Honeycomb,,, MongoDB Cloud, dan New Relic. LogicMonitor Logz.io
Anda dapat mengonfigurasi otentikasi dengan Secrets Manager untuk tujuan ini melalui Konsol AWS Manajemen pada saat pembuatan aliran Firehose. Untuk informasi selengkapnya, lihat Konfigurasikan pengaturan tujuan. Atau, Anda juga dapat menggunakan operasi CreateDeliveryStream dan UpdateDestination API untuk mengonfigurasi otentikasi dengan Manajer Rahasia.
Firehose menyimpan rahasia dengan enkripsi dan menggunakannya untuk setiap koneksi ke tujuan. Ini menyegarkan cache setiap 10 menit untuk memastikan bahwa kredenSIAL terbaru digunakan.
Anda dapat memilih untuk mematikan kemampuan mengambil rahasia dari Secrets Manager kapan saja selama siklus hidup streaming. Jika Anda tidak ingin menggunakan Secrets Manager untuk mengambil rahasia, Anda dapat menggunakan kunci API username/password atau sebagai gantinya.
catatan
Meskipun, tidak ada biaya tambahan untuk fitur ini di Firehose, Anda ditagih untuk akses dan pemeliharaan Manajer Rahasia. Untuk informasi selengkapnya, lihat halaman harga AWS Secrets Manager
Berikan akses ke Firehose untuk mengambil rahasia
Agar Firehose dapat mengambil rahasia AWS Secrets Manager, Anda harus memberikan Firehose izin yang diperlukan untuk mengakses rahasia dan kunci yang mengenkripsi rahasia Anda.
Saat menggunakan AWS Secrets Manager untuk menyimpan dan mengambil rahasia, ada beberapa opsi konfigurasi yang berbeda tergantung di mana rahasia disimpan dan bagaimana itu dienkripsi.
-
Jika rahasia disimpan di AWS akun yang sama dengan peran IAM Anda dan dienkripsi dengan kunci terkel AWS ola default (
aws/secretsmanager), peran IAM yang diasumsikan Firehose hanya memerlukansecretsmanager:GetSecretValueizin pada rahasia tersebut.// secret role policy { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "secretsmanager:GetSecretValue", "Resource": "Secret ARN" } ] }Untuk informasi selengkapnya tentang kebijakan IAM, lihat Contoh kebijakan izin untuk AWS Secrets Manager.
Jika rahasia disimpan di akun yang sama dengan peran tetapi dienkripsi dengan kunci yang dikelola pelanggan (CMK), peran tersebut memerlukan keduanya
secretsmanager:GetSecretValuedankms:Decryptizin. Kebijakan CMK juga perlu mengizinkan peran IAM untuk melakukan.kms:DecryptJika rahasia disimpan di AWS akun yang berbeda dari peran Anda, dan dienkripsi dengan kunci terkel AWS ola default, konfigurasi ini tidak dimungkinkan karena Manajer Rahasia tidak mengizinkan akses lintas akun ketika rahasia dienkripsi dengan kunci terkel AWS ola.
-
Jika rahasia disimpan di akun yang berbeda dan dienkripsi dengan CMK, peran IAM memerlukan
secretsmanager:GetSecretValueizin pada rahasia dankms:Decryptizin di CMK. Kebijakan sumber daya rahasia dan kebijakan CMK di akun lain juga perlu mengizinkan peran IAM izin yang diperlukan. Untuk informasi selengkapnya, lihat Cross-account akses.