Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Izin SER tambahan untuk SASL/SCRAM, MTL SASL/OAUTHBEARER, dan kunci yang dikelola pelanggan
Kebijakan AWSMSKReplicatorExecutionRole terkelola mencakup izin cluster, topik, dan grup konsumen untuk autentikasi IAM. Saat Anda mereplikasi ke atau dari cluster yang menggunakan SASL/SCRAM otentikasi MTL, atau SASL/OAUTHBEARER (OAuth) (misalnya, saat bermigrasi dari cluster Apache Kafka yang dikelola sendiri), atau ketika rahasia Anda dienkripsi dengan kunci yang dikelola pelanggan (CMK), Anda perlu melampirkan izin inline tambahan ke peran eksekusi layanan.
Gunakan cuplikan di bawah ini selain kebijakan terkelola. Pilih skenario yang sesuai dengan pengaturan Anda.
SASL/SCRAM rahasia (dengan atau tanpa rahasia CA root TLS)
Memberikan izin SER untuk membaca kredenSIAL SCRAM dan (opsional) sertifikat CA pribadi dari AWS Secrets Manager. Ganti <saslSecretArn> dengan ARN rahasia SCRAM Anda dan <privateCaCertSecretArn> dengan rahasia yang memegang sertifikat CA (hilangkan ARN kedua jika Anda menggunakan sertifikat tepercaya publik).
{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsManagerPermissions", "Effect": "Allow", "Action": [ "secretsmanager:GetResourcePolicy", "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret", "secretsmanager:ListSecretVersionIds" ], "Resource": [ "<saslSecretArn>", "<privateCaCertSecretArn>" ] } ] }
Rahasia MTL (dengan atau tanpa rahasia CA root TLS)
Memberikan izin SER untuk membaca sertifikat klien dan kunci pribadi dari AWS Secrets Manager. Ganti <mtlsSecretArn> dengan ARN rahasia MTL Anda dan <privateCaCertSecretArn> dengan rahasia yang memegang sertifikat CA server (hilangkan ARN kedua jika Anda menggunakan sertifikat tepercaya publik).
{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsManagerPermissions", "Effect": "Allow", "Action": [ "secretsmanager:GetResourcePolicy", "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret", "secretsmanager:ListSecretVersionIds" ], "Resource": [ "<mtlsSecretArn>", "<privateCaCertSecretArn>" ] } ] }
SASL/OAUTHBEARER
Izin yang dibutuhkan SER SASL/OAUTHBEARER tergantung pada mekanisme:
KredenSIAL klien - AWS Secrets Manager Berikan akses baca ke rahasia yang menyimpan
client_iddanclient_secret.Pernyataan kredenSIAL pembawa IAM JWT dan klien - Berikan
sts:GetWebIdentityTokenagar SER dapat memperoleh JWT yang ditandatangani untuk identitasnya sendiri. AWS Juga berikan akses AWS Secrets Manager baca jika Anda memberikan rahasia opsional.
Jika IDP Anda menggunakan CA pribadi, berikan juga akses AWS Secrets Manager baca ke rahasia yang menyimpan sertifikat CA yang Anda referensikan. tokenEndpointTlsCertificateArn Contoh berikut memberikan keduanya. Ganti <oauthSecretArn> dengan ARN rahasia Anda, <idpCaCertSecretArn> dengan sertifikat CA rahasia ARN, dan <accountID> dengan Akun AWS ID Anda. Hilangkan SecretsManagerPermissions pernyataan sepenuhnya jika Anda menggunakan mekanisme pernyataan kredentif IAM JWT atau pembawa kredenSIAL klien tanpa rahasia dan IDP Anda menggunakan sertifikat tepercaya publik; hilangkan StsPermissions pernyataan jika Anda menggunakan mekanisme kredenSIAL klien.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsManagerPermissions", "Effect": "Allow", "Action": [ "secretsmanager:GetResourcePolicy", "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret", "secretsmanager:ListSecretVersionIds" ], "Resource": [ "<oauthSecretArn>", "<idpCaCertSecretArn>" ] }, { "Sid": "StsPermissions", "Effect": "Allow", "Action": "sts:GetWebIdentityToken", "Resource": "arn:aws:sts::<accountID>:self" } ] }
Rahasia dienkripsi dengan kunci yang dikelola pelanggan
Jika rahasia dienkripsi dengan CMK daripada kunci yang AWS dikelola -, berikan juga kms:Decrypt pada CMK. Ganti <customerManagedKeyArn> dengan CMK ARN.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsManagerPermissions", "Effect": "Allow", "Action": [ "secretsmanager:GetResourcePolicy", "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret", "secretsmanager:ListSecretVersionIds" ], "Resource": [ "<secretArn>", "<privateCaCertSecretArn>" ] }, { "Sid": "KmsPermissions", "Effect": "Allow", "Action": "kms:Decrypt", "Resource": [ "<customerManagedKeyArn>" ] } ] }
catatan
Jika Anda lebih suka cakupan yang lebih luas konsisten dengan izin penyedia konfigurasi MSK Connect, Anda dapat menggunakan arn:aws:secretsmanager:<region>:<accountID>:secret:AmazonMSK_* sebagai pola sumber daya alih-alih ARN rahasia individual.