View a markdown version of this page

Passwortverwaltung mit Amazon DocumentDB und AWS Secrets Manager - Amazon DocumentDB

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Passwortverwaltung mit Amazon DocumentDB und AWS Secrets Manager

Amazon DocumentDB ist in Secrets Manager integriert, um primäre Benutzerkennwörter für Ihre Cluster zu verwalten.

Einschränkungen bei der Secrets Manager-Integration mit Amazon DocumentDB

Die Verwaltung von Primärbenutzerkennwörtern mit Secrets Manager wird für die folgenden Funktionen nicht unterstützt:

  • Cluster, die Teil einer globalen Amazon DocumentDB-Datenbank sind

  • Amazon DocumentDB Regionsübergreifende Read Replicas

Überblick über die Verwaltung von Primärbenutzerkennwörtern mit AWS Secrets Manager

Mit AWS Secrets Manager können Sie hartcodierte Anmeldeinformationen in Ihrem Code, einschließlich Datenbankkennwörter, durch einen API-Aufruf an Secrets Manager ersetzen, um das Geheimnis programmgesteuert abzurufen. Weitere Informationen zu Secrets Manager finden Sie im Benutzerhandbuch für AWS Secrets Manager.

Wenn Sie Datenbankgeheimnisse in Secrets Manager speichern, fallen für Ihr AWS Konto Gebühren an. Informationen zu Preisen finden Sie unter AWS Secrets Manager -Preise.

Sie können angeben, dass Amazon DocumentDB das primäre Benutzerkennwort in Secrets Manager für einen Amazon DocumentDB-Cluster verwaltet, wenn Sie eine der folgenden Operationen ausführen:

  • Den Cluster erstellen

  • Ändern Sie den Cluster

Wenn Sie angeben, dass Amazon DocumentDB das primäre Benutzerkennwort in Secrets Manager verwaltet, generiert Amazon DocumentDB das Passwort und speichert es in Secrets Manager. Sie können direkt mit dem Secret interagieren, um die Anmeldeinformationen für den Hauptbenutzer abzurufen. Sie können auch einen vom Kunden verwalteten Schlüssel angeben, um das Geheimnis zu verschlüsseln, oder den KMS-Schlüssel verwenden, den Secrets Manager bereitstellt.

Amazon DocumentDB verwaltet die Einstellungen für das Geheimnis und wechselt das Geheimnis standardmäßig alle sieben Tage. Sie können einige Einstellungen ändern, wie zum Beispiel den Rotationsplan. Wenn Sie einen Cluster löschen, der ein Geheimnis in Secrets Manager verwaltet, werden das Geheimnis und die zugehörigen Metadaten ebenfalls gelöscht.

Um mit den Anmeldeinformationen in einem Secret eine Verbindung zu einem Cluster herzustellen, können Sie das Secret aus Secrets Manager abrufen. Weitere Informationen finden Sie unter Abrufen von Geheimnissen aus einer SQL-Datenbank AWS Secrets Manager und Herstellen einer Verbindung zu einer SQL-Datenbank mithilfe von JDBC mit Anmeldeinformationen in einem AWS Secrets Manager geheimen Schlüssel im AWS Secrets Manager Benutzerhandbuch.

Durchsetzung der Verwaltung des primären Benutzerpassworts durch Amazon DocumentDB in AWS Secrets Manager

Sie können IAM-Bedingungsschlüssel verwenden, um die Verwaltung des Primärbenutzerkennworts durch Amazon DocumentDB in durchzusetzen. AWS Secrets Manager Die folgende Richtlinie erlaubt Benutzern nicht, Instances oder Cluster zu erstellen oder wiederherzustellen, es sei denn, das primäre Benutzerkennwort wird von Amazon DocumentDB in Secrets Manager verwaltet.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "rds:CreateDBCluster" ], "Resource": "*", "Condition": { "Bool": { "rds:ManageMasterUserPassword": false } } } ] }

Verwaltung des primären Benutzerpassworts für einen Cluster mit Secrets Manager

Sie können die Amazon DocumentDB-Verwaltung des Primärbenutzerkennworts in Secrets Manager konfigurieren, wenn Sie die folgenden Aktionen ausführen:

Sie können die Amazon DocumentDB-Konsole oder die verwenden AWS CLI , um diese Aktionen durchzuführen.