View a markdown version of this page

Rotierende Anmeldeinformationen - Amazon Managed Streaming für Apache Kafka

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Rotierende Anmeldeinformationen

Amazon MSK unterstützt eine reine Passwortrotation, bei der ein zugehöriges Geheimnis einen einzigen Benutzernamen enthält und bei der Rotation nur das Passwort geändert wird. Dies entspricht der Secrets Manager-Rotationsstrategie für einen Benutzer. Nachdem das aktualisierte Passwort an die Broker weitergegeben wurde, ist für neue Authentifizierungsversuche das neue Passwort erforderlich, und das vorherige Passwort wird nicht mehr authentifiziert.

Änderung eines Benutzernamens in einem zugehörigen Secret

Wenn der Benutzername in einem Secret geändert wird, das bereits einem Cluster zugeordnet ist, lädt Amazon MSK die neuen Anmeldeinformationen, während zuvor zwischengespeicherte Anmeldeinformationen möglicherweise auf den Brokern verfügbar bleiben. Diese kontinuierliche Verfügbarkeit ist kein unterstützter oder garantierter Überschneidungszeitraum für die Rotation der Anmeldeinformationen.

Amazon MSK bietet keine definierte Aufbewahrungsfrist für diese zwischengespeicherten Anmeldeinformationen, sodass man sich nicht darauf verlassen kann, dass sie während eines Kundenwechsels verfügbar sind. Amazon MSK liest nur die AWSCURRENT Version eines zugehörigen Geheimnisses und verwendet es nicht AWSPREVIOUS als zweite aktive Anmeldeinformationen. Sobald ein früherer Berechtigungsnachweis von den Brokern entfernt wurde, kann er nicht mehr aus Secrets Manager geladen werden.

Einen Benutzernamen ersetzen

Um einen Benutzernamen zu ersetzen, ohne dass die Authentifizierungslücke entsteht, die durch das Trennen und erneuten Zuordnen desselben Geheimnisses entsteht, erstellen Sie ein separates Geheimnis, das den neuen Benutzernamen enthält, und ordnen Sie ihn dem Cluster zu, der den Vorgang verwendet. BatchAssociateScramSecret

Konfigurieren Sie die erforderlichen Kafka-ACLs, warten Sie, bis die neuen Anmeldeinformationen weitergegeben werden, überprüfen Sie, ob sie funktionieren, und migrieren Sie Ihre Clients. Widerrufen Sie nach Abschluss der Migration den Zugriff des vorherigen Benutzers und trennen Sie mithilfe der Operation die Verknüpfung des alten Secrets. BatchDisassociateScramSecret

Bei diesem Ansatz bleiben beide Anmeldeinformationen während des Übergangs absichtlich verknüpft, anstatt davon abhängig zu sein, dass zuvor geladene Anmeldeinformationen auf den Brokern verbleiben.

Die gespeicherten Anmeldeinformationen werden entfernt

Sie können denselben schrittweisen Ansatz verwenden, um Anmeldeinformationen zu entfernen, die gespeichert wurden, nachdem ein Benutzername in einem geheimen Schlüssel geändert wurde, der bereits einem Cluster zugeordnet war. Ordnen Sie Ersatzgeheimnisse zu und migrieren Sie Ihre Clients, bevor Sie die betroffenen Geheimnisse trennen.

Durch die Trennung werden dann die aktuellen und zuvor gespeicherten Anmeldeinformationen, die mit jedem alten Schlüssel verknüpft sind, entfernt, ohne dass Clients, die auf die Ersatz-Anmeldeinformationen migriert haben, unterbrochen werden.