Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Rotasi terkelola untuk AWS Secrets Manager rahasia
Beberapa layanan menawarkan rotasi terkelola; rotasi akan dikonfigurasi dan dikelola oleh layanan tersebut untuk Anda. Dengan rotasi terkelola, Anda tidak menggunakan AWS Lambda fungsi untuk memperbarui rahasia dan kredenSIAL dalam database.
Layanan berikut menawarkan rotasi terkelola:
-
Amazon Aurora menawarkan rotasi terkelola untuk kredenSIAL pengguna utama. Untuk informasi selengkapnya, lihat Manajemen kata sandi dengan Amazon Aurora dan AWS Secrets Manager di Panduan Pengguna Amazon Aurora.
-
Amazon ECS Service Connect menawarkan rotasi terkelola untuk sertifikat AWS Private Certificate Authority TLS. Untuk informasi selengkapnya, lihat TLS with Service Connect di Panduan Pengembang Amazon Elastic Container Service.
-
Amazon RDS menawarkan rotasi terkelola untuk kredenSIAL pengguna utama. Untuk informasi selengkapnya, lihat Manajemen kata sandi dengan Amazon RDS dan AWS Secrets Manager di Panduan Pengguna Amazon RDS.
-
Amazon DocumentDB menawarkan rotasi terkelola untuk kredensional pengguna utama. Untuk informasi selengkapnya, lihat Manajemen kata sandi dengan Amazon DocumentDB dan AWS Secrets Manager di Panduan Pengguna Amazon DocumentDB.
-
Amazon Redshift menawarkan rotasi terkelola untuk kata sandi admin. Untuk informasi selengkapnya, lihat Mengelola kata sandi admin Amazon Redshift menggunakan AWS Secrets Manager di Panduan Manajemen Amazon Redshift.
-
rahasia eksternal yang dikelola menawarkan rotasi terkelola untuk rahasia yang dipegang oleh mitra Manajer Rahasia. Untuk informasi selengkapnya, lihat Penggunaan AWS Secrets Manager mengelola rahasia eksternal untuk mengelola rahasia Pihak Ketiga.
Tip
Untuk semua jenis rahasia lainnya, lihatRotasi dengan fungsi Lambda.
Rotasi untuk rahasia terkelola biasanya selesai dalam satu menit. Selama rotasi, koneksi baru yang mengambil rahasia mungkin mendapatkan versi kredenSIAL sebelumnya. Dalam aplikasi, kami sangat menyarankan agar Anda mengikuti praktik terbaik menggunakan pengguna database yang dibuat dengan hak istimewa minimal yang diperlukan untuk aplikasi Anda, daripada menggunakan pengguna master. Untuk pengguna aplikasi, untuk ketersediaan tertinggi, Anda dapat menggunakan strategi rotasi pengguna alternatif.
Untuk rahasia yang dipegang oleh mitra Manajer Rahasia,
Untuk mengubah jadwal rotasi terkelola
-
Buka rahasia terkelola di konsol Secrets Manager. Anda dapat mengikuti tautan dari layanan pengelolaan, atau mencari rahasia di konsol Manajer Rahasia.
-
Di bawah Jadwal rotasi, masukkan jadwal Anda di zona waktu UTC baik di pembuat ekspresi Jadwal atau sebagai ekspresi Jadwal. Manajer Rahasia menyimpan jadwal Anda sebagai
cron()ekspresirate()atau. Jendela rotasi secara otomatis dimulai pada tengah malam kecuali Anda menentukan waktu mulai. Anda dapat merotasi rahasia setiap empat jam. Untuk informasi selengkapnya, lihat Jadwal rotasi. -
(Opsional) Untuk durasi jendela, pilih panjang jendela di mana Anda ingin Manajer Rahasia memutar rahasia Anda,
3hmisalnya untuk jendela tiga jam. Jendela tidak boleh meluas ke jendela rotasi berikutnya. Jika Anda tidak menentukan Durasi jendela, untuk jadwal rotasi dalam jam, jendela akan ditutup secara otomatis setelah satu jam. Untuk jadwal rotasi dalam hari, jendela secara otomatis ditutup pada akhir hari. -
Pilih Simpan.
Untuk mengubah jadwal rotasi terkelola (AWS CLI)
-
Panggil
rotate-secret. Contoh berikut memutar rahasia antara pukul 16:00 dan 18:00 UTC pada hari ke-1 dan ke-15 setiap bulan. Lihat informasi yang lebih lengkap di Jadwal rotasi.aws secretsmanager rotate-secret \ --secret-id MySecret \ --rotation-rules \ "{\"ScheduleExpression\": \"cron(0 16 1,15 * ? *)\", \"Duration\": \"2h\"}"