View a markdown version of this page

Manajemen kata sandi dengan Amazon DocumentDB dan AWS Secrets Manager - Amazon DocumentDB

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Manajemen kata sandi dengan Amazon DocumentDB dan AWS Secrets Manager

Amazon DocumentDB terintegrasi dengan Secrets Manager untuk mengelola kata sandi pengguna utama untuk cluster Anda.

Batasan untuk integrasi Secrets Manager dengan Amazon DocumentDB

Mengelola kata sandi pengguna utama dengan Secrets Manager tidak didukung untuk fitur-fitur berikut:

  • Cluster yang merupakan bagian dari database global Amazon DocumentDB

  • Amazon DocumentDB Replika baca lintas wilayah

Ikhtisar pengelolaan kata sandi pengguna utama dengan AWS Secrets Manager

Dengan AWS Secrets Manager, Anda dapat mengganti kredenSIAL hardcode dalam kode Anda, termasuk kata sandi database, dengan panggilan API ke Secrets Manager untuk mengambil rahasia secara terprogram. Untuk informasi selengkapnya tentang Secrets Manager, lihat Panduan Pengguna AWS Secrets Manager.

Saat Anda menyimpan rahasia database di Secrets Manager, AWS akun Anda dikenakan biaya. Untuk informasi lebih lanjut tenngenai harga, lihat harga AWS Secrets Manager.

Anda dapat menentukan bahwa Amazon DocumentDB mengelola kata sandi pengguna utama di Secrets Manager untuk cluster Amazon DocumentDB saat Anda melakukan salah satu operasi berikut:

  • Buat cluster

  • Ubah cluster

Saat Anda menentukan bahwa Amazon DocumentDB mengelola kata sandi pengguna utama di Secrets Manager, Amazon DocumentDB membuat kata sandi dan menyimpannya di Secrets Manager. Anda dapat berinteraksi langsung dengan rahasia untuk mengambil kredenSIAL untuk pengguna utama. Anda juga dapat menentukan kunci yang dikelola pelanggan untuk mengenkripsi rahasia, atau menggunakan kunci KMS yang disediakan oleh Manajer Rahasia.

Amazon DocumentDB mengelola pengaturan untuk rahasia dan memutar rahasia setiap tujuh hari secara default. Anda dapat mengubah beberapa pengaturan, seperti jadwal rotasi. Jika Anda menghapus cluster yang mengelola rahasia di Secrets Manager, rahasia dan metadata terkaitnya juga dihapus.

Untuk terhubung ke cluster dengan kredenSIAL secara rahasia, Anda dapat mengambil rahasia dari Manajer Rahasia. Untuk informasi selengkapnya, lihat Mendapatkan rahasia dari AWS Secrets Manager dan Menghubun gkan ke database SQL menggunakan JDBC dengan kredenSIAL dalam AWS Secrets Manager rahasia di Panduan AWS Secrets Manager Pengguna.

Menegakkan pengelolaan Amazon DocumentDB dari kata sandi pengguna utama di AWS Secrets Manager

Anda dapat menggunakan kunci kondisi IAM untuk menerapkan pengelolaan Amazon DocumentDB dari kata sandi pengguna utama di. AWS Secrets Manager Kebijakan berikut tidak mengizinkan pengguna untuk membuat atau memulihkan instans atau cluster kecuali kata sandi pengguna utama dikelola oleh Amazon DocumentDB di Secrets Manager.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "rds:CreateDBCluster" ], "Resource": "*", "Condition": { "Bool": { "rds:ManageMasterUserPassword": false } } } ] }

Mengelola kata sandi pengguna utama untuk cluster dengan Secrets Manager

Anda dapat mengonfigurasi pengelolaan Amazon DocumentDB untuk kata sandi pengguna utama di Secrets Manager saat Anda melakukan tindakan berikut:

Anda dapat menggunakan konsol Amazon DocumentDB atau AWS CLI untuk melakukan tindakan ini.