기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
로그인 자격 증명 교체
Amazon MSK는 연결된 보안 암호가 단일 사용자 이름을 유지하고 암호만 변경하는 암호 전용 교체를 지원합니다. 이는 Secrets Manager 단일 사용자 교체 전략에 해당합니다. 업데이트된 암호가 브로커에 전파되면 새 인증 시도에 새 암호가 필요하고 이전 암호의 인증이 중지됩니다.
연결된 보안 암호에서 사용자 이름 변경
클러스터와 이미 연결된 보안 암호에서 사용자 이름이 변경되면 Amazon MSK는 새 보안 인증 정보를 로드하지만 이전에 캐시된 보안 인증 정보는 브로커에서 계속 사용할 수 있습니다. 이러한 지속적인 가용성은 자격 증명 교체에 대해 지원되거나 보장되는 중복 기간이 아닙니다.
Amazon MSK는 이러한 캐시된 자격 증명에 대해 정의된 보존 기간을 제공하지 않으므로 클라이언트 전환 전반에 걸친 가용성을 신뢰할 수 없습니다. Amazon MSK는 연결된 보안 암호의 AWSCURRENT 버전만 읽고를 두 번째 활성 자격 증명AWSPREVIOUS으로 사용하지 않습니다. 이전 자격 증명이 브로커에서 제거되면 Secrets Manager에서 다시 로드할 수 없습니다.
사용자 이름 바꾸기
동일한 보안 암호의 연결 해제 및 재연결로 인한 인증 간격 없이 사용자 이름을 바꾸려면 새 사용자 이름이 포함된 별도의 보안 암호를 생성하고 BatchAssociateScramSecret 작업을 사용하여 클러스터와 연결합니다.
필요한 Kafka ACLs 구성하고, 새 자격 증명이 전파될 때까지 기다린 다음, 작동하는지 확인하고, 클라이언트를 마이그레이션합니다. 마이그레이션을 완료한 후 이전 사용자의 액세스를 취소하고 BatchDisassociateScramSecret 작업을 사용하여 이전 보안 암호의 연결을 해제합니다.
이 접근 방식은 브로커에 남아 있는 이전에 로드된 자격 증명에 따라 전환 중에 의도적으로 두 자격 증명을 모두 연결합니다.
보관된 자격 증명 제거
동일한 단계별 접근 방식을 사용하여 클러스터와 이미 연결된 보안 암호에서 사용자 이름이 변경된 후 보관된 자격 증명을 제거할 수 있습니다. 영향을 받는 보안 암호의 연결을 해제하기 전에 대체 보안 암호를 연결하고 클라이언트를 마이그레이션합니다.
그런 다음 연결을 해제하면 대체 자격 증명으로 마이그레이션한 클라이언트를 중단하지 않고 이전 보안 암호와 연결된 현재 및 이전에 보관된 자격 증명이 제거됩니다.