

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Use uma chave gerenciada pelo cliente para criptografar o segredo do cluster
<a name="working-with_clusters_secrets_cmk"></a>

Por padrão, o AWS PCS armazena o segredo do cluster AWS Secrets Manager criptografado com um Chave gerenciada pela AWS. AWS O PCS não exige autorização adicional para usar Chave gerenciada pela AWS o. Como alternativa, você pode criptografar o segredo do cluster com uma chave gerenciada pelo cliente. A chave gerenciada pelo cliente deve ser uma chave de criptografia simétrica (`SYMMETRIC_DEFAULT`,`ENCRYPT_DECRYPT`) na Região da AWS mesma Conta da AWS e do cluster.

A política AWS `AWSPCSServiceRolePolicy` gerenciada anexada à função vinculada ao serviço do AWS PCS (`AWSServiceRoleForPCS`) não `kms:` concede permissões. Se você anexar uma chave gerenciada pelo cliente ao segredo sem editar a política de chaves, a função vinculada ao serviço não poderá acessar o segredo. Como resultado, a rotação secreta e as operações dos nós de computação falham. Para obter mais informações sobre a função vinculada ao serviço AWS PCS, consulte. [Service-linked funções para AWS PEÇAS](service-linked-roles.md)

## Política de chaves necessária
<a name="working-with_clusters_secrets_cmk-key-policy"></a>

Adicione a declaração a seguir à política de chaves gerenciadas pelo cliente. {{account-id}}Substitua pelo seu Conta da AWS ID. Essa declaração dá permissão à função vinculada ao serviço (`AWSServiceRoleForPCS`) do AWS PCS para usar a chave gerenciada pelo cliente para proteger o segredo do cluster.

```
{
   "Sid": "Allow service-linked role use of the customer managed key",
   "Effect": "Allow",
   "Principal": {
       "AWS": [
           "arn:aws:iam::{{account-id}}:role/aws-service-role/pcs.amazonaws.com/AWSServiceRoleForPCS"
       ]
   },
   "Action": [
       "kms:Decrypt",
       "kms:GenerateDataKey",
       "kms:DescribeKey"
   ],
   "Resource": "*"
}
```

Para obter mais informações, consulte:
+ [put-key-policy na referência de comandos ](https://docs.aws.amazon.com/cli/latest/reference/kms/put-key-policy.html) *AWS CLI *
+ [create-key ](https://docs.aws.amazon.com/cli/latest/reference/kms/create-key.html) na referência de comando *AWS CLI *
+ [Encontre o ID da chave e o ARN da chave ](https://docs.aws.amazon.com/kms/latest/developerguide/find-cmk-id-arn.html) no Guia do *AWS Key Management Service desenvolvedor *
+ [AWS Key Management Service](https://docs.aws.amazon.com/kms/latest/developerguide/) no *Guia do desenvolvedor do AWS Key Management Service *
+ O segredo do cluster AWS PCS é armazenado como um segredo [ gerenciado ](https://docs.aws.amazon.com/secretsmanager/latest/userguide/integrating_pcs.html) em AWS Secrets Manager.

## Permissões para alterar a chave de criptografia
<a name="working-with_clusters_secrets_cmk-change-key-permissions"></a>

As permissões na seção anterior se aplicam à função vinculada ao serviço do AWS PCS. O principal do IAM que altera a chave de criptografia anexada ao segredo precisa de suas próprias permissões, que são separadas da função vinculada ao serviço. O diretor precisa das seguintes permissões:
+ `secretsmanager:UpdateSecret`sobre o segredo do cluster.
+ `kms:Decrypt`na chave de saída (a chave que atualmente criptografa o segredo).
+ `kms:GenerateDataKey`,`kms:Encrypt`, e `kms:Decrypt` na chave de entrada (a nova chave).

Quando você altera a chave, AWS Secrets Manager criptografa novamente todas as versões armazenadas do segredo, incluindo as versões `AWSCURRENT` e. `AWSPREVIOUS`

Para saber o procedimento para anexar a chave, consulte[Anexe a chave e gire o segredo](#working-with_clusters_secrets_cmk-attach-and-rotate).

## Anexe a chave e gire o segredo
<a name="working-with_clusters_secrets_cmk-attach-and-rotate"></a>

Você anexa a chave gerenciada pelo cliente ao segredo do cluster com a AWS Secrets Manager `UpdateSecret` operação. AWS O PCS não fornece nenhum parâmetro de API para a chave de criptografia do segredo.

O exemplo a seguir anexa a chave gerenciada pelo cliente ao segredo do cluster. Substitua os espaços reservados por seus valores.

```
aws secretsmanager update-secret \
    --region {{region}} \
    --secret-id {{secret-arn}} \
    --kms-key-id {{key-arn}}
```

**nota**  
A chave gerenciada pelo cliente deve ser uma chave de criptografia simétrica na mesma Conta da AWS e Região da AWS como segredo. Você precisa das permissões listadas em[Permissões para alterar a chave de criptografia](#working-with_clusters_secrets_cmk-change-key-permissions).

Depois de anexar a chave gerenciada pelo cliente, continue com a rotação para que o AWS PCS gere um novo segredo de cluster criptografado com a chave gerenciada pelo cliente recém-anexada. Para o procedimento de rotação, consulte[Gire um segredo de cluster em AWS PEÇAS](cluster-secret-rotation-procedure.md).