View a markdown version of this page

Rotasi terkelola untuk AWS Secrets Manager rahasia - AWS Secrets Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Rotasi terkelola untuk AWS Secrets Manager rahasia

Beberapa layanan menawarkan rotasi terkelola; rotasi akan dikonfigurasi dan dikelola oleh layanan tersebut untuk Anda. Dengan rotasi terkelola, Anda tidak menggunakan AWS Lambda fungsi untuk memperbarui rahasia dan kredenSIAL dalam database.

Layanan berikut menawarkan rotasi terkelola:

Tip

Untuk semua jenis rahasia lainnya, lihatRotasi dengan fungsi Lambda.

Rotasi untuk rahasia terkelola biasanya selesai dalam satu menit. Selama rotasi, koneksi baru yang mengambil rahasia mungkin mendapatkan versi kredenSIAL sebelumnya. Dalam aplikasi, kami sangat menyarankan agar Anda mengikuti praktik terbaik menggunakan pengguna database yang dibuat dengan hak istimewa minimal yang diperlukan untuk aplikasi Anda, daripada menggunakan pengguna master. Untuk pengguna aplikasi, untuk ketersediaan tertinggi, Anda dapat menggunakan strategi rotasi pengguna alternatif.

Untuk rahasia yang dipegang oleh mitra Manajer Rahasia,

Untuk mengubah jadwal rotasi terkelola
  1. Buka rahasia terkelola di konsol Secrets Manager. Anda dapat mengikuti tautan dari layanan pengelolaan, atau mencari rahasia di konsol Manajer Rahasia.

  2. Di bawah Jadwal rotasi, masukkan jadwal Anda di zona waktu UTC baik di pembuat ekspresi Jadwal atau sebagai ekspresi Jadwal. Manajer Rahasia menyimpan jadwal Anda sebagai cron() ekspresi rate() atau. Jendela rotasi secara otomatis dimulai pada tengah malam kecuali Anda menentukan waktu mulai. Anda dapat merotasi rahasia setiap empat jam. Untuk informasi selengkapnya, lihat Jadwal rotasi.

  3. (Opsional) Untuk durasi jendela, pilih panjang jendela di mana Anda ingin Manajer Rahasia memutar rahasia Anda, 3h misalnya untuk jendela tiga jam. Jendela tidak boleh meluas ke jendela rotasi berikutnya. Jika Anda tidak menentukan Durasi jendela, untuk jadwal rotasi dalam jam, jendela akan ditutup secara otomatis setelah satu jam. Untuk jadwal rotasi dalam hari, jendela secara otomatis ditutup pada akhir hari.

  4. Pilih Simpan.

Untuk mengubah jadwal rotasi terkelola (AWS CLI)
  • Panggil rotate-secret. Contoh berikut memutar rahasia antara pukul 16:00 dan 18:00 UTC pada hari ke-1 dan ke-15 setiap bulan. Lihat informasi yang lebih lengkap di Jadwal rotasi.

    aws secretsmanager rotate-secret \ --secret-id MySecret \ --rotation-rules \ "{\"ScheduleExpression\": \"cron(0 16 1,15 * ? *)\", \"Duration\": \"2h\"}"