Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menyiapkan SASL/SCRAM otentikasi untuk cluster Amazon MSK
Untuk mengatur rahasia di Manajer AWS Rahasia, ikuti tutorial Membuat dan Mengambil Rahasia di Panduan Pengguna Manajer AWS Rahasia.
Perhatikan persyaratan berikut saat membuat rahasia untuk cluster Amazon MSK:
Pilih Jenis rahasia lainnya (misalnya kunci API) untuk tipe rahasia.
Nama rahasia Anda harus dimulai dengan awalan AmazonM SK_.
Anda harus menggunakan AWS KMS kunci khusus yang ada atau membuat AWS KMS kunci khusus baru untuk rahasia Anda. Manajer Rahasia menggunakan AWS KMS kunci default untuk rahasia secara default.
penting
Rahasia yang dibuat dengan AWS KMS kunci default tidak dapat digunakan dengan cluster Amazon MSK.
Data kredensi masuk Anda harus dalam format berikut untuk memasukkan pasangan kunci-nilai menggunakan opsi Plainteks.
{ "username": "alice", "password": "alice-secret" }Catat nilai ARN (Nama Sumber Daya Amazon) untuk rahasia Anda.
-
penting
Anda tidak dapat mengaitkan rahasia Manajer Rahasia dengan cluster yang melebihi batas yang dijelaskan diRight-size cluster Anda: Jumlah partisi per broker Standar.
Jika Anda menggunakan AWS CLI untuk membuat rahasia, tentukan ID kunci atau ARN untuk
kms-key-idparameter. Jangan tentukan alias.-
Untuk mengaitkan rahasia dengan cluster Anda, gunakan konsol Amazon MSK, atau BatchAssociateScramSecret operasi.
penting
Saat Anda mengaitkan rahasia dengan cluster, Amazon MSK melampirkan kebijakan sumber daya ke rahasia yang memungkinkan cluster Anda mengakses dan membaca nilai-nilai rahasia yang Anda tetapkan. Anda tidak boleh mengubah kebijakan sumber daya ini. Melakukan hal itu dapat mencegah cluster Anda mengakses rahasia Anda. Jika Anda membuat perubahan pada kebijakan sumber daya Rahasia dan/atau kunci KMS yang digunakan untuk enkripsi rahasia, pastikan Anda mengaitkan kembali rahasia ke cluster MSK Anda. Ini akan memastikan bahwa cluster Anda dapat terus mengakses rahasia Anda.
Contoh input JSON berikut untuk
BatchAssociateScramSecretoperasi mengaitkan rahasia dengan cluster:{ "clusterArn" : "arn:aws:kafka:us-west-2:0123456789019:cluster/SalesCluster/abcd1234-abcd-cafe-abab-9876543210ab-4", "secretArnList": [ "arn:aws:secretsmanager:us-west-2:0123456789019:secret:AmazonMSK_MyClusterSecret" ] }