View a markdown version of this page

サインイン認証情報の更新 - Amazon Managed Streaming for Apache Kafka

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

サインイン認証情報の更新

Amazon MSK はパスワードのみのローテーションをサポートしています。関連付けられたシークレットは単一のユーザー名を保持し、ローテーションはパスワードのみを変更します。これは Secrets Manager のシングルユーザーローテーション戦略に対応しています。更新されたパスワードがブローカーに伝達されると、新しい認証の試行には新しいパスワードが必要になり、以前のパスワードは認証を停止します。

関連付けられたシークレットのユーザー名の変更

クラスターに既に関連付けられているシークレットでユーザー名が変更された場合、Amazon MSK は新しい認証情報をロードしますが、以前にキャッシュされた認証情報はブローカーで引き続き使用できます。この継続的な可用性は、認証情報のローテーションでサポートまたは保証される重複期間ではありません。

Amazon MSK は、これらのキャッシュされた認証情報に定義された保持期間を提供しないため、クライアント移行全体の可用性を信頼することはできません。Amazon MSK は、関連付けられたシークレットAWSCURRENTのバージョンのみを読み取り、2 番目のアクティブな認証情報AWSPREVIOUSとして を使用しません。以前の認証情報がブローカーから削除されると、Secrets Manager から再ロードすることはできません。

ユーザー名の置き換え

同じシークレットの関連付けを解除して再関連付けすることによって生じる認証ギャップのないユーザー名を置き換えるには、新しいユーザー名を含む別のシークレットを作成し、BatchAssociateScramSecret オペレーションを使用してクラスターに関連付けます。

必要な Kafka ACLs を設定し、新しい認証情報が伝達されるのを待ち、機能することを確認し、クライアントを移行します。移行が完了したら、前のユーザーのアクセスを取り消し、BatchDisassociateScramSecret オペレーションを使用して古いシークレットの関連付けを解除します。

このアプローチでは、ブローカーに残っている以前にロードされた認証情報に依存するのではなく、移行中に両方の認証情報が意図的に関連付けられます。

保持されている認証情報の削除

同じステージングアプローチを使用して、クラスターに既に関連付けられているシークレットでユーザー名を変更した後に保持されている認証情報を削除できます。影響を受けるシークレットの関連付けを解除する前に、代替シークレットを関連付けてクライアントを移行します。

関連付けを解除すると、置き換え認証情報に移行したクライアントを中断することなく、古い各シークレットに関連付けられた現在および以前に保持されていた認証情報が削除されます。