View a markdown version of this page

輪換登入憑證 - Amazon Managed Streaming for Apache Kafka

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

輪換登入憑證

Amazon MSK 支援僅密碼輪換,其中相關聯的秘密會保留單一使用者名稱,而輪換只會變更密碼。這對應至 Secrets Manager 單一使用者輪換策略。更新的密碼傳播到代理程式後,新的身分驗證嘗試需要新密碼,而先前的密碼會停止身分驗證。

變更相關聯秘密中的使用者名稱

如果在已與叢集建立關聯的秘密中變更使用者名稱,Amazon MSK 會載入新的登入資料,而先前快取的登入資料可能會保留在代理程式上。此持續可用性不是憑證輪換的支援或保證重疊期間。

Amazon MSK 不會為這些快取登入資料提供定義的保留期間,因此無法依賴其在整個用戶端轉換期間的可用性。Amazon MSK 只會讀取相關聯秘密的AWSCURRENT版本,而不會AWSPREVIOUS用作第二個作用中登入資料。從代理程式移除先前的登入資料後,就無法從 Secrets Manager 重新載入。

取代使用者名稱

若要取代沒有因取消關聯並重新關聯相同秘密而導致身分驗證間隙的使用者名稱,請使用 BatchAssociateScramSecret 操作建立包含新使用者名稱的個別秘密,並將其與叢集建立關聯。

設定所需的 Kafka ACLs、等待新的登入資料傳播、驗證其是否正常運作,以及遷移您的用戶端。完成遷移後,請撤銷先前使用者的存取權,並使用 BatchDisassociateScramSecret 操作取消舊秘密的關聯。

此方法會在轉換期間刻意保持這兩個登入資料關聯,而不是取決於代理程式上保留先前載入的登入資料。

移除保留的登入資料

您可以使用相同的暫存方法,移除在已與叢集建立關聯的秘密中變更使用者名稱後保留的登入資料。在取消受影響秘密的關聯之前,建立替代秘密的關聯並遷移您的用戶端。

取消關聯接著會移除與每個舊秘密相關聯的目前和先前保留的登入資料,而不會中斷已遷移至替代登入資料的用戶端。