View a markdown version of this page

Domande frequenti sulla rotazione segreta dei cluster in AWS 2 PEZZI - AWS PEZZI

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Domande frequenti sulla rotazione segreta dei cluster in AWS 2 PEZZI

Trova le risposte alle domande più frequenti sulla rotazione segreta dei cluster in AWS PCS.

Cos'è un segreto del cluster?

Un cluster secret è una credenziale sicura che consente comunicazioni sicure tra il controller Slurm e i nodi di calcolo AWS PCS. Serve anche come chiave JSON Web Token (JWT) per l'autenticazione dell'API REST di Slurm.

Qual è la differenza tra la chiave segreta del cluster e la chiave JWT?

In AWS PCS, il segreto del cluster e la chiave JWT sono la stessa risorsa che serve a scopi diversi. Il segreto del cluster autentica le comunicazioni interne di Slurm, mentre la chiave JWT firma i token per l'autenticazione dell'API REST. Quando viene ruotato, entrambi gli aspetti vengono influenzati contemporaneamente.

Quanto dura la rotazione?

Il processo di rotazione richiede in genere alcuni minuti. Il cluster rimane in stato ATTIVO e la fatturazione continua normalmente durante la rotazione.

Posso programmare le rotazioni automatiche?

Puoi abilitare la rotazione programmata in Secrets Manager. Tuttavia, la versione iniziale richiede una preparazione manuale (ridimensionamento dei gruppi di nodi a 0) prima di ogni rotazione.

I miei token JWT esistenti funzioneranno ancora dopo la rotazione?

No, i token JWT esistenti non sono più validi dopo la rotazione. Emetti nuovi token per i client dell'API REST.

Dove posso trovare il segreto del mio cluster?

Puoi trovare il segreto del tuo cluster nella console Secrets Manager o tramite la console AWS PCS. Per istruzioni dettagliate, vedere Utilizzo AWS Secrets Manager per scoprire il segreto del cluster eUtilizzo AWS PCS per trovare il segreto del cluster.

Perché la rotazione richiede il ridimensionamento dei gruppi di nodi a 0?

La rotazione non richiede istanze in esecuzione per garantire la stabilità del cluster durante il processo di aggiornamento segreto. In questo modo si evitano conflitti di autenticazione tra vecchi e nuovi segreti.

Quali requisiti di conformità supporta questa funzionalità?

Questa funzionalità consente a AWS PCS di soddisfare gli standard di conformità del settore, tra cui HIPAA e FedRAMP, che impongono una rotazione regolare delle credenziali come parte dei controlli di sicurezza.

Posso usare la mia chiave gestita dal cliente per il segreto gestito da PCS? AWS

Sì. È possibile crittografare il segreto del cluster con una chiave simmetrica gestita ENCRYPT_DECRYPT dal cliente nella stessa e. Account AWS Regione AWS La chiave viene allegata o modificata tramite l'operazione. AWS Secrets Manager UpdateSecret Non esiste un parametro API AWS PCS per la chiave di crittografia del segreto.

La politica chiave deve concedere il ruolo collegato al servizio AWS PCS (AWSServiceRoleForPCS) kms:Decryptkms:GenerateDataKey, e. kms:DescribeKey Per ulteriori informazioni, consulta Usa una chiave gestita dal cliente per crittografare il segreto del cluster.

Posso modificare personalmente il valore segreto del cluster?

No AWS PCS gestisce il valore segreto. Se si tenta di modificare il valore SecretString o SecretBinary tramite AWS Secrets Manager, la richiesta ha esito negativo. È possibile modificare la chiave di crittografia (la AWS KMS chiave) e la descrizione.

Cosa succede se il ruolo collegato al servizio perde l'accesso alla chiave?

Le operazioni di rotazione e nodo che leggono il segreto hanno esito negativo. La causa sottostante è un errore AWS KMS di accesso negato visibile in AWS e CloudTrail la rotazione emerge come una rotazione fallita. Il cluster stesso rimane. ACTIVE