Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Permisos de SER adicionales para las claves administradas por el cliente SASL/SCRAM SASL/OAUTHBEARER, las MTLs y las claves administradas por el cliente
La política AWSMSKReplicatorExecutionRole administrada cubre los permisos de clústeres, temas y grupos de consumidores para la autenticación de IAM. Al replicar hacia o desde un clúster que utiliza SASL/SCRAM la autenticación mTLS o SASL/OAUTHBEARER (OAuth) (por ejemplo, al migrar desde un clúster autogestionado de Apache Kafka), o cuando el secreto se cifra con una clave gestionada por el cliente (CMK), es necesario asignar permisos adicionales en línea a la función de ejecución del servicio.
Usa los fragmentos que aparecen a continuación, además de la política gestionada. Elige el escenario que se adapte a tu configuración.
SASL/SCRAM secreto (con o sin secreto de CA raíz TLS)
Otorga al SER permiso para leer las credenciales de SCRAM y (opcionalmente) el certificado de CA privado del que proviene. AWS Secrets Manager<saslSecretArn>Sustitúyalo por su ARN secreto de SCRAM y <privateCaCertSecretArn> por el secreto que contiene el certificado de la CA (omita el segundo ARN si utiliza un certificado de confianza pública).
{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsManagerPermissions", "Effect": "Allow", "Action": [ "secretsmanager:GetResourcePolicy", "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret", "secretsmanager:ListSecretVersionIds" ], "Resource": [ "<saslSecretArn>", "<privateCaCertSecretArn>" ] } ] }
El secreto de mTLS (con o sin el secreto de CA raíz de TLS)
Otorga al SER permiso para leer el certificado del cliente y la clave privada desde allí. AWS Secrets Manager<mtlsSecretArn>Sustitúyalo por el ARN de su secreto de mTLS y <privateCaCertSecretArn> por el secreto que contiene el certificado de la CA del servidor (omita el segundo ARN si utiliza un certificado de confianza pública).
{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsManagerPermissions", "Effect": "Allow", "Action": [ "secretsmanager:GetResourcePolicy", "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret", "secretsmanager:ListSecretVersionIds" ], "Resource": [ "<mtlsSecretArn>", "<privateCaCertSecretArn>" ] } ] }
SASL/OAUTHBEARER
Los permisos que necesita el SER SASL/OAUTHBEARER dependen del mecanismo:
Credenciales de cliente: conceda acceso de AWS Secrets Manager lectura al secreto que contiene
client_idclient_secretY.Afirmación de las credenciales de portador y cliente de IAM JWT: se concede
sts:GetWebIdentityTokenpara que el SER pueda obtener un JWT firmado para su propia identidad. AWS También conceda acceso de AWS Secrets Manager lectura si proporciona un secreto opcional.
Si su IDP usa una CA privada, conceda también acceso de AWS Secrets Manager lectura al secreto que contiene el certificado de CA al que hace referencia. tokenEndpointTlsCertificateArn En el siguiente ejemplo, se conceden ambos. <oauthSecretArn>Sustitúyalo por su ARN secreto, <idpCaCertSecretArn> por el ARN secreto del certificado de CA y por su <accountID> Cuenta de AWS ID. Omita la SecretsManagerPermissions declaración por completo si utiliza el mecanismo de afirmación de credenciales de cliente o portador de JWT de IAM sin ningún secreto y su IDP utiliza un certificado de confianza pública; omita la declaración si utiliza el StsPermissions mecanismo de credenciales de cliente.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsManagerPermissions", "Effect": "Allow", "Action": [ "secretsmanager:GetResourcePolicy", "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret", "secretsmanager:ListSecretVersionIds" ], "Resource": [ "<oauthSecretArn>", "<idpCaCertSecretArn>" ] }, { "Sid": "StsPermissions", "Effect": "Allow", "Action": "sts:GetWebIdentityToken", "Resource": "arn:aws:sts::<accountID>:self" } ] }
El secreto se cifra con una clave gestionada por el cliente
Si el secreto se cifra con una CMK en lugar de con la clave AWS gestionada, concédala también con kms:Decrypt la CMK. Sustitúyala por el <customerManagedKeyArn> ARN de la CMK.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "SecretsManagerPermissions", "Effect": "Allow", "Action": [ "secretsmanager:GetResourcePolicy", "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret", "secretsmanager:ListSecretVersionIds" ], "Resource": [ "<secretArn>", "<privateCaCertSecretArn>" ] }, { "Sid": "KmsPermissions", "Effect": "Allow", "Action": "kms:Decrypt", "Resource": [ "<customerManagedKeyArn>" ] } ] }
nota
Si prefiere un alcance más amplio y coherente con los permisos del proveedor de configuración de MSK Connect, puede usarlo arn:aws:secretsmanager:<region>:<accountID>:secret:AmazonMSK_* como patrón de recursos en lugar de ARN secretos individuales.