Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Domande frequenti sulla rotazione segreta dei cluster in AWS 2 PEZZI
Trova le risposte alle domande più frequenti sulla rotazione segreta dei cluster in AWS PCS.
- Cos'è un segreto del cluster?
-
Un cluster secret è una credenziale sicura che consente comunicazioni sicure tra il controller Slurm e i nodi di calcolo AWS PCS. Serve anche come chiave JSON Web Token (JWT) per l'autenticazione dell'API REST di Slurm.
- Qual è la differenza tra la chiave segreta del cluster e la chiave JWT?
-
In AWS PCS, il segreto del cluster e la chiave JWT sono la stessa risorsa che serve a scopi diversi. Il segreto del cluster autentica le comunicazioni interne di Slurm, mentre la chiave JWT firma i token per l'autenticazione dell'API REST. Quando viene ruotato, entrambi gli aspetti vengono influenzati contemporaneamente.
- Quanto dura la rotazione?
-
Il processo di rotazione richiede in genere alcuni minuti. Il cluster rimane in stato ATTIVO e la fatturazione continua normalmente durante la rotazione.
- Posso programmare le rotazioni automatiche?
-
Puoi abilitare la rotazione programmata in Secrets Manager. Tuttavia, la versione iniziale richiede una preparazione manuale (ridimensionamento dei gruppi di nodi a 0) prima di ogni rotazione.
- I miei token JWT esistenti funzioneranno ancora dopo la rotazione?
-
No, i token JWT esistenti non sono più validi dopo la rotazione. Emetti nuovi token per i client dell'API REST.
- Dove posso trovare il segreto del mio cluster?
-
Puoi trovare il segreto del tuo cluster nella console Secrets Manager o tramite la console AWS PCS. Per istruzioni dettagliate, vedere Utilizzo AWS Secrets Manager per scoprire il segreto del cluster eUtilizzo AWS PCS per trovare il segreto del cluster.
- Perché la rotazione richiede il ridimensionamento dei gruppi di nodi a 0?
-
La rotazione non richiede istanze in esecuzione per garantire la stabilità del cluster durante il processo di aggiornamento segreto. In questo modo si evitano conflitti di autenticazione tra vecchi e nuovi segreti.
- Quali requisiti di conformità supporta questa funzionalità?
-
Questa funzionalità consente a AWS PCS di soddisfare gli standard di conformità del settore, tra cui HIPAA e FedRAMP, che impongono una rotazione regolare delle credenziali come parte dei controlli di sicurezza.
- Posso usare la mia chiave gestita dal cliente per il segreto gestito da PCS? AWS
-
Sì. È possibile crittografare il segreto del cluster con una chiave simmetrica gestita
ENCRYPT_DECRYPTdal cliente nella stessa e. Account AWS Regione AWS La chiave viene allegata o modificata tramite l'operazione. AWS Secrets ManagerUpdateSecretNon esiste un parametro API AWS PCS per la chiave di crittografia del segreto.La politica chiave deve concedere il ruolo collegato al servizio AWS PCS (
AWSServiceRoleForPCS)kms:Decryptkms:GenerateDataKey, e.kms:DescribeKeyPer ulteriori informazioni, consulta Usa una chiave gestita dal cliente per crittografare il segreto del cluster. - Posso modificare personalmente il valore segreto del cluster?
-
No AWS PCS gestisce il valore segreto. Se si tenta di modificare il valore
SecretStringoSecretBinarytramite AWS Secrets Manager, la richiesta ha esito negativo. È possibile modificare la chiave di crittografia (la AWS KMS chiave) e la descrizione. - Cosa succede se il ruolo collegato al servizio perde l'accesso alla chiave?
-
Le operazioni di rotazione e nodo che leggono il segreto hanno esito negativo. La causa sottostante è un errore AWS KMS di accesso negato visibile in AWS e CloudTrail la rotazione emerge come una rotazione fallita. Il cluster stesso rimane.
ACTIVE