

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Domande frequenti sulla rotazione segreta dei cluster in AWS 2 PEZZI
<a name="cluster-secret-rotation-faq"></a>

Trova le risposte alle domande più frequenti sulla rotazione segreta dei cluster in AWS PCS.

**Cos'è un segreto del cluster?**  
Un cluster secret è una credenziale sicura che consente comunicazioni sicure tra il controller Slurm e i nodi di calcolo AWS PCS. Serve anche come chiave JSON Web Token (JWT) per l'autenticazione dell'API REST di Slurm.

**Qual è la differenza tra la chiave segreta del cluster e la chiave JWT?**  
In AWS PCS, il segreto del cluster e la chiave JWT sono la stessa risorsa che serve a scopi diversi. Il segreto del cluster autentica le comunicazioni interne di Slurm, mentre la chiave JWT firma i token per l'autenticazione dell'API REST. Quando viene ruotato, entrambi gli aspetti vengono influenzati contemporaneamente.

**Quanto dura la rotazione?**  
Il processo di rotazione richiede in genere alcuni minuti. Il cluster rimane in stato ATTIVO e la fatturazione continua normalmente durante la rotazione.

**Posso programmare le rotazioni automatiche?**  
Puoi abilitare la rotazione programmata in Secrets Manager. Tuttavia, la versione iniziale richiede una preparazione manuale (ridimensionamento dei gruppi di nodi a 0) prima di ogni rotazione.

**I miei token JWT esistenti funzioneranno ancora dopo la rotazione?**  
No, i token JWT esistenti non sono più validi dopo la rotazione. Emetti nuovi token per i client dell'API REST.

**Dove posso trovare il segreto del mio cluster?**  
Puoi trovare il segreto del tuo cluster nella console Secrets Manager o tramite la console AWS PCS. Per istruzioni dettagliate, vedere [Utilizzo AWS Secrets Manager per scoprire il segreto del cluster](working-with_clusters_secrets_find_secrets-manager.md) e[Utilizzo AWS PCS per trovare il segreto del cluster](working-with_clusters_secrets_find_pcs.md).

**Perché la rotazione richiede il ridimensionamento dei gruppi di nodi a 0?**  
La rotazione non richiede istanze in esecuzione per garantire la stabilità del cluster durante il processo di aggiornamento segreto. In questo modo si evitano conflitti di autenticazione tra vecchi e nuovi segreti.

**Quali requisiti di conformità supporta questa funzionalità?**  
Questa funzionalità consente a AWS PCS di soddisfare gli standard di conformità del settore, tra cui HIPAA e FedRAMP, che impongono una rotazione regolare delle credenziali come parte dei controlli di sicurezza.

**Posso usare la mia chiave gestita dal cliente per il segreto gestito da PCS? AWS **  
Sì. È possibile crittografare il segreto del cluster con una chiave simmetrica gestita `ENCRYPT_DECRYPT` dal cliente nella stessa e. Account AWS Regione AWS La chiave viene allegata o modificata tramite l'operazione. AWS Secrets Manager `UpdateSecret` Non esiste un parametro API AWS PCS per la chiave di crittografia del segreto.  
La politica chiave deve concedere il ruolo collegato al servizio AWS PCS (`AWSServiceRoleForPCS`) `kms:Decrypt``kms:GenerateDataKey`, e. `kms:DescribeKey` Per ulteriori informazioni, consulta [Usa una chiave gestita dal cliente per crittografare il segreto del cluster](working-with_clusters_secrets_cmk.md).

**Posso modificare personalmente il valore segreto del cluster?**  
No AWS PCS gestisce il valore segreto. Se si tenta di modificare il valore `SecretString` o `SecretBinary` tramite AWS Secrets Manager, la richiesta ha esito negativo. È possibile modificare la chiave di crittografia (la AWS KMS chiave) e la descrizione.

**Cosa succede se il ruolo collegato al servizio perde l'accesso alla chiave?**  
Le operazioni di rotazione e nodo che leggono il segreto hanno esito negativo. La causa sottostante è un errore AWS KMS di accesso negato visibile in AWS e CloudTrail la rotazione emerge come una rotazione fallita. Il cluster stesso rimane. `ACTIVE`