View a markdown version of this page

Sicherheit bei CloudWatch Ermittlungen - Amazon CloudWatch

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Sicherheit bei CloudWatch Ermittlungen

Dieser Abschnitt behandelt Themen zur Integration von CloudWatch Ermittlungen in AWS Sicherheits- und Berechtigungsfunktionen.

Standardmäßige Berechtigungen für CloudWatch Untersuchungen, Aufbewahrung und Verschlüsselung

Wenn Sie Untersuchungen mit Standardeinstellungen ohne zusätzliche Konfiguration in Ihrem Konto durchführen, verwendet die Untersuchung die für Ihre aktuelle Konsolensitzung verfügbaren Berechtigungen und greift nur mithilfe Read-only von Berechtigungen auf Telemetriedaten zu. Es ist keine IAM-Rollenkonfiguration oder Berechtigungsrichtlinie für Untersuchungsgruppen erforderlich. Dies heißt jedoch, dass der Zugriff der Untersuchung auf Daten durch die Berechtigungen des angemeldeten Benutzers eingeschränkt ist.

Die Untersuchung steht nur dem Benutzer zur Verfügung, der die Untersuchung eingeleitet hat. Die Untersuchung kann nur 24 Stunden lang eingesehen werden. Danach wird die Untersuchung gelöscht, ohne dass eine Wiederherstellung möglich ist.

Die Ermittlungsdaten werden im Ruhezustand mit einem AWS eigenen Schlüssel verschlüsselt. Sie können AWS eigene Schlüssel nicht einsehen oder verwalten und Sie können sie nicht für andere Zwecke verwenden oder ihre Verwendung überprüfen. Sie müssen jedoch keine Maßnahmen ergreifen oder Einstellungen ändern, um die Schlüssel zu verwenden. Weitere Informationen finden Sie unter AWS -KMS-Schlüssel.

Benutzerberechtigungen für deine CloudWatch Ermittlungsgruppe

AWS hat drei verwaltete IAM-Richtlinien erstellt, die Sie für Ihre Benutzer verwenden können, die mit Ihrer CloudWatch Ermittlungsgruppe arbeiten werden.

  • AIOpsConsoleAdminPolicy— gewährt einem Administrator die Möglichkeit, CloudWatch Ermittlungen im Konto einzurichten, auf Ermittlungsmaßnahmen zuzugreifen, die Verbreitung vertrauenswürdiger Identitäten zu CloudWatch verwalten und die Integration mit IAM Identity Center und den organisatorischen Zugriff zu verwalten.

  • AIOpsOperatorAccess— gewährt einem Benutzer Zugriff auf Ermittlungsmaßnahmen, einschließlich der Einleitung einer Untersuchung. Es gewährt auch zusätzliche Berechtigungen, die für den Zugriff auf Untersuchungsereignisse erforderlich sind.

  • AIOpsReadOnlyAccess— gewährt Leseberechtigungen für CloudWatch Ermittlungen und andere damit verbundene Dienste.

Es wird empfohlen, drei IAM-Principals zu verwenden, wobei einem von ihnen die AIOpsConsoleAdminPolicy IAM-Richtlinie, einem anderen die Richtlinie und dem dritten die AIOpsOperatorAccess Richtlinie gewährt wird. AIOpsReadOnlyAccess Bei diesen Prinzipalen kann es sich entweder um IAM-Rollen (empfohlen) oder um IAM-Benutzer handeln. Dann würden sich Ihre Benutzer, die mit CloudWatch Untersuchungen arbeiten, mit einem dieser Prinzipale anmelden.

Berechtigungen für die Generierung von Vorfallberichten

Für die Generierung von Vorfallberichten sind zusätzliche Berechtigungen erforderlich, damit die KI Ereignisse und Fakten sammeln und anschließend Berichte erstellen kann.

Benutzer AIOpsConsoleAdminPolicy können damit Vorfallberichte erstellen, bearbeiten und kopieren. Standardmäßig wird Ihrer Untersuchungsgruppe die zugewiesen, AIOpsAssistantPolicy um ihr Zugriff auf die Ressource zu gewähren. Sie verfügt jedoch nicht über die erforderlichen Berechtigungen, um einen Untersuchungsbericht zu erstellen. Um Ihrer Ermittlungsgruppe die Genehmigung zu erteilen, die Ermittlungsdaten in einem Vorfallbericht zusammenzustellen, müssen Sie eine Richtlinie hinzufügen, die dem folgenden Beispiel ähnelt und zusätzliche Berechtigungen enthält, oder die zusätzlichen Aktionen als integrierte Richtlinie zur Gruppe hinzufügen:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "IncidentReportOperations", "Effect": "Allow", "Action": [ "aiops:GetInvestigation", "aiops:ListInvestigationEvents", "aiops:GetInvestigationEvent", "aiops:CreateReport", "aiops:UpdateReport", "aiops:GetReport", "aiops:PutFact", "aiops:ListFacts", "aiops:GetFact", "aiops:GetFactVersions" ], "Resource": [ "arn:aws:aiops:*:*:investigation-group/*" ] } ] }

Die neue verwaltete Richtlinie AIOpsAssistantIncidentReportPolicy stellt die erforderlichen Berechtigungen bereit und wird automatisch Ermittlungsgruppen hinzugefügt, die nach dem 10. Oktober 2025 erstellt wurden. Weitere Informationen finden Sie unter AIOpsAssistantIncidentReportPolicy.

Zusätzliche Berechtigungen für Database Insights

Um die Funktionen von Database Insights bei Untersuchungen verwenden zu können, müssen Sie die AmazonRDSPerformanceInsightsFullAccess verwaltete Richtlinie an die IAM-Rolle oder den IAM-Benutzer anhängen, die Sie für die Durchführung von Untersuchungen verwenden. CloudWatch Für Untersuchungen sind diese Berechtigungen erforderlich, um Leistungsanalyseberichte für Ihre Amazon RDS-Datenbank-Instances zu erstellen und darauf zuzugreifen.

Um diese Richtlinie anzuhängen, fügen Sie mithilfe der IAM-Konsole die AmazonRDSPerformanceInsightsFullAccess-verwaltete Richtlinie dem Untersuchungsprinzipal hinzu. Weitere Informationen zu dieser verwalteten Richtlinie und ihren Berechtigungen finden Sie unter AmazonRDSPerformanceInsightsFullAccess.

Wie kann kontrolliert werden, auf welche Daten CloudWatch Ermittlungen während der Ermittlungen Zugriff haben

Wenn Sie eine Ermittlungsgruppe in Ihrem Konto konfigurieren, geben Sie an, welche Berechtigungen diese CloudWatch Ermittlungsgruppe hat, um während der Ermittlungen auf Ihre Ressourcen zuzugreifen. Dazu weisen Sie der Untersuchungsgruppe eine IAM-Rolle zu.

Damit die CloudWatch Ermittlungen auf Ressourcen zugreifen und Vorschläge und Hypothesen aufstellen können, empfiehlt es sich, die Rolle der AIOpsAssistantPolicy Untersuchungsgruppe zuzuordnen. Dadurch erhält die Untersuchungsgruppe die Berechtigung, Ihre AWS Ressourcen während Ihrer Untersuchungen zu analysieren. Vollständige Informationen über diese Richtlinie finden Sie unter AIOpsAssistantPolicy.

Sie können zusätzlich zum Zuordnen auch die Rolle „Allgemein AWS ReadOnlyAccess “ der Ermittlungsgruppe zuordnen. AIOpsAssistantPolicy Der Grund dafür ist, dass AWS Updates mit Berechtigungen für neue AWS Dienste und Aktionen, die veröffentlicht werden, ReadOnlyAccess häufiger aktualisiert werden. Die AIOpsAssistantPolicy werden auch für neue Aktionen aktualisiert, aber nicht so häufig.

Wenn Sie den Umfang der für CloudWatch Untersuchungen erteilten Berechtigungen einschränken möchten, können Sie der Ermittlungsgruppen-IAM-Rolle eine benutzerdefinierte IAM-Richtlinie anhängen, anstatt die Richtlinie anzuhängen. AIOpsAssistantPolicy Beginnen Sie dazu Ihre benutzerdefinierte Richtlinie mit dem Inhalt von AIOpsAssistantPolicy und entfernen Sie dann die Berechtigungen, die Sie Ermittlungen nicht gewähren möchten. CloudWatch Dadurch wird verhindert, dass CloudWatch Untersuchungen Vorschläge auf der Grundlage der AWS Dienste oder Aktionen machen, für die Sie keinen Zugriff gewähren.

Anmerkung

Alles, auf das CloudWatch Ermittlungen zugreifen können, kann der Untersuchung hinzugefügt werden und von Ihren Ermittlungsbeamten eingesehen werden. Wir empfehlen, dass Sie die CloudWatch Ermittlungsberechtigungen mit den Berechtigungen abstimmen, die Ihre Mitarbeiter der Ermittlungsgruppe haben.

Ermöglichen Sie es CloudWatch Ermittlungen, verschlüsselte Daten während der Ermittlungen zu entschlüsseln

Wenn Sie Ihre Daten in einem der folgenden Dienste mit einem vom Kunden verwalteten Schlüssel verschlüsseln und Sie möchten AWS KMS, dass CloudWatch Untersuchungen die Daten dieser Dienste entschlüsseln und in Untersuchungen einbeziehen können, müssen Sie der Ermittlungsgruppen-IAM-Rolle eine oder mehrere zusätzliche IAM-Richtlinien hinzufügen.

  • AWS Step Functions

Die Richtlinienanweisung sollte einen Kontextschlüssel für den Verschlüsselungskontext enthalten, um den Umfang der Berechtigungen zu minimieren. Beispielsweise würde die folgende Richtlinie CloudWatch Untersuchungen zur Entschlüsselung von Daten für eine Step Functions-Zustandsmaschine ermöglichen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AIOPSKMSAccessForStepFunctions", "Effect": "Allow", "Principal": { "Service": "aiops.amazonaws.com" }, "Action": [ "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "states.*.amazonaws.com", "kms:EncryptionContext:aws:states:stateMachineArn": "arn:aws:states:region:accountId:stateMachine:*" } } } ] }

Weitere Informationen zu diesen Richtlinientypen und zur Verwendung dieser Kontextschlüssel finden Sie unter kms: ViaService and kms:EncryptionContext: context-key im AWS Key Management Service Developer Guide und aws: SourceArn im IAM-Benutzerhandbuch.

Verschlüsselung von Untersuchungsdaten

Für die Verschlüsselung Ihrer Ermittlungsdaten AWS bietet es zwei Optionen:

  • AWS Eigene Schlüssel — Standardmäßig verschlüsselt CloudWatch Investigations ruhende Ermittlungsdaten mit einem AWS eigenen Schlüssel. Sie können AWS eigene Schlüssel nicht einsehen oder verwalten und Sie können sie nicht für andere Zwecke verwenden oder ihre Verwendung überprüfen. Sie müssen jedoch keine Maßnahmen ergreifen oder Einstellungen ändern, um die Schlüssel zu verwenden. Weitere Informationen zu AWS eigenen Schlüsseln findest du unter AWS Eigene Schlüssel.

  • Kundenverwaltete Schlüssel: Das sind Schlüssel, die Sie selbst erstellen und verwalten. Sie können wählen, ob Sie einen vom Kunden verwalteten Schlüssel anstelle eines AWS eigenen Schlüssels für Ihre Ermittlungsdaten verwenden möchten. Weitere Informationen über kundenverwaltete Schlüssel finden Sie unter Kundenverwaltete Schlüssel.

Im Rahmen von Untersuchungen generierte Vorfallberichte verwenden dieselben Verschlüsselungseinstellungen wie bei der übergeordneten Untersuchung. Dadurch wird ein konsistentes Sicherheitsniveau für Ihre Ermittlungsdaten und Unterlagen gewährleistet

Anmerkung

CloudWatch Untersuchungen ermöglichen automatisch und kostenlos die Verschlüsselung im Ruhezustand mithilfe AWS eigener Schlüssel. Wenn Sie einen vom Kunden verwalteten Schlüssel verwenden, AWS KMS fallen Gebühren an. Weitere Informationen zur Preisgestaltung finden Sie unter AWS Key Management Service  – Preise.

Weitere Informationen zu finden AWS KMS Sie unter AWS Key Management Service.

Verwenden eines kundenverwalteten Schlüssels

Sie können eine Untersuchungsgruppe mit einem kundenverwalteten Schlüssel verknüpfen. Anschließend verwenden alle in dieser Gruppe erstellten Untersuchungen den kundenseitig verwalteten Schlüssel, um inaktive Untersuchungsdaten zu verschlüsseln.

CloudWatch Für die Verwendung von kundenverwalteten Schlüsseln bei Untersuchungen gelten die folgenden Bedingungen:

  • CloudWatch Investigations unterstützt nur symmetrische AWS KMS Verschlüsselungsschlüssel mit der StandardschlüsselspezifikationSYMMETRIC_DEFAULT, und für die die Verwendung als definiert ist. ENCRYPT_DECRYPT

  • Damit ein Benutzer eine Untersuchungsgruppe mit einem kundenverwalteten Schlüssel erstellen oder aktualisieren kann, muss dieser Benutzer die Berechtigungen kms:DescribeKey, kms:GenerateDataKey und kms:Decrypt haben.

  • Damit ein Benutzer eine Untersuchung in einer Untersuchungsgruppe, die einen kundenverwalteten Schlüssel verwendet, erstellen oder aktualisieren kann, muss dieser Benutzer die Berechtigungen kms:GenerateDataKey und kms:Decrypt haben.

  • Damit ein Benutzer Untersuchungsdaten in einer Untersuchungsgruppe ansehen kann, die einen kundenverwalteten Schlüssel verwendet, muss dieser Benutzer die Berechtigung kms:Decrypt haben.

Ermittlungen einrichten, um eine zu verwenden AWS KMS vom Kunden verwalteter Schlüssel

Wenn Sie noch keinen symmetrischen Schlüssel haben, erstellen Sie zunächst mit dem folgenden Befehl einen neuen Schlüssel.

aws kms create-key

Die Befehlsausgabe enthält die Schlüssel-ID und den Amazon-Ressourcennamen (ARN) des Schlüssels. Sie benötigen diese in späteren Schritten in diesem Abschnitt. Es folgt ein Beispiel für diese Ausgabe.

{ "KeyMetadata": { "Origin": "AWS_KMS", "KeyId": "1234abcd-12ab-34cd-56ef-1234567890ab", "Description": "", "KeyManager": "CUSTOMER", "Enabled": true, "CustomerMasterKeySpec": "SYMMETRIC_DEFAULT", "KeyUsage": "ENCRYPT_DECRYPT", "KeyState": "Enabled", "CreationDate": 1478910250.94, "Arn": "arn:aws:kms:us-west-2:111122223333:key/6f815f63-e628-448c-8251-e4EXAMPLE", "AWSAccountId": "111122223333", "EncryptionAlgorithms": [ "SYMMETRIC_DEFAULT" ] } }

Festlegen von Berechtigungen für den Schlüssel

Als Nächstes legen Sie Berechtigungen für den Schlüssel fest Standardmäßig sind alle AWS KMS Schlüssel privat. Nur der Ressourcenbesitzer kann mit ihnen Daten verschlüsseln und entschlüsseln. Der Ressourceninhaber kann jedoch anderen Benutzern und Ressourcen Zugriffsberechtigungen für den Schlüssel erteilen. Mit diesem Schritt erteilen Sie dem AI Operations-Service-Prinzipal die Berechtigung für die Nutzung des Schlüssels. Dieser Dienstprinzipal muss sich in derselben AWS Region befinden, in der der KMS-Schlüssel gespeichert ist.

Als bewährte Methode wird empfohlen, die Verwendung des KMS-Schlüssels auf die von Ihnen angegebenen AWS Konten oder Ressourcen zu beschränken.

Der erste Schritt zum Festlegen der Berechtigungen besteht darin, die Standardrichtlinie für Ihren Schlüssel in einer policy.json zu speichern. Führen Sie dazu den folgenden Befehl aus. key-idErsetzen Sie ihn durch die ID Ihres Schlüssels.

aws kms get-key-policy --key-id key-id --policy-name default --output text > ./policy.json

Öffnen Sie die policy.json Datei in einem Texteditor und fügen Sie der Richtlinie die folgenden Richtlinienabschnitte hinzu. Trennen Sie die vorhandene Anweisung von den neuen Abschnitten durch ein Komma. Diese neuen Abschnitte verwenden Condition Abschnitte, um die Sicherheit des AWS KMS Schlüssels zu verbessern. Weitere Informationen finden Sie unter AWS KMS -Schlüssel und Verschlüsselungskontext.

Diese Richtlinie gewährt Berechtigungen für Service-Prinzipale aus folgenden Gründen:

  • Der aiops-Service benötigt GenerateDataKey-Berechtigungen, um den Datenschlüssel abzurufen und diesen Datenschlüssel zu verwenden, um Ihre Daten zu verschlüsseln, während sie im Ruhezustand gespeichert sind. Die Berechtigung Decrypt ist erforderlich, um Daten beim Lesen aus dem Datenspeicher zu entschlüsseln. Die Entschlüsselung erfolgt, wenn die Daten mithilfe von aiops-APIs ausgelesen werden oder wenn Sie die Untersuchung oder das Untersuchungsereignis aktualisieren. Beim Aktualisierungsvorgang werden die Daten nach dem Entschlüsseln abgerufen, aktualisiert und die aktualisierten Daten nach der Verschlüsselung wieder in den Datenspeicher geschrieben

  • Der CloudWatch Alarmdienst kann Ermittlungen oder Ermittlungsereignisse auslösen. Diese erstellen Operationen und stellen sicher, dass der Anrufer Zugriff auf den für die Ermittlungsgruppe definierten AWS KMS Schlüssel hat. Die Grundsatzerklärung erteilt dem GenerateDataKey CloudWatch Alarmdienst die Decrypt Erlaubnis, in Ihrem Namen Ermittlungen einzuleiten.

Anmerkung

Bei der folgenden Richtlinie wird davon ausgegangen, dass Sie der Empfehlung folgen, drei IAM-Prinzipale zu verwenden und einem von ihnen die AIOpsConsoleAdminPolicy IAM-Richtlinie zu gewähren, einem anderen die AIOpsOperatorAccess Richtlinie zu gewähren und dem dritten die Richtlinie zu gewähren. AIOpsReadOnlyAccess Bei diesen Prinzipalen kann es sich entweder um IAM-Rollen (empfohlen) oder um IAM-Benutzer handeln. Dann würden sich Ihre Benutzer, die mit CloudWatch Untersuchungen arbeiten, mit einem dieser Principals anmelden.

Für die folgende Richtlinie benötigen Sie die ARNs dieser drei Prinzipale.

{ "Sid": "Enable AI Operations Admin for the DescribeKey permissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::{account-id}:role/{AIOpsConsoleAdmin}" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "aiops.{region}.amazonaws.com" } } }, { "Sid": "Enable AI Operations Admin and Operator for the Decrypt and GenerateDataKey permissions", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::{account-id}:role/{AIOpsConsoleAdmin}", "arn:aws:iam::{account-id}:role/{AIOpsOperator}" ] }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "aiops.{region}.amazonaws.com" }, "ArnLike": { "kms:EncryptionContext:aws:aiops:investigation-group-arn": "arn:aws:aiops:{region}:{account-id}:investigation-group/*" } } }, { "Sid": "Enable AI Operations ReadOnly for the Decrypt permission", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::{account-id}:role/{AIOpsReadOnly}" }, "Action": [ "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "aiops.{region}.amazonaws.com" }, "ArnLike": { "kms:EncryptionContext:aws:aiops:investigation-group-arn": "arn:aws:aiops:{region}:{account-id}:investigation-group/*" } } }, { "Sid": "Enable the AI Operations service to have the DescribeKey permission", "Effect": "Allow", "Principal": { "Service": "aiops.amazonaws.com" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": "{account-id}" }, "StringLike": { "aws:SourceArn": "arn:aws:aiops:{region}:{account-id}:investigation-group/*" } } }, { "Sid": "Enable the AI Operations service to have the Decrypt and GenerateDataKey permissions", "Effect": "Allow", "Principal": { "Service": "aiops.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": "{account-id}" }, "StringLike": { "aws:SourceArn": "arn:aws:aiops:{region}:{account-id}:investigation-group/*" }, "ArnLike": { "kms:EncryptionContext:aws:aiops:investigation-group-arn": "arn:aws:aiops:{region}:{account-id}:investigation-group/*" } } }, { "Sid": "Enable CloudWatch to have the Decrypt and GenerateDataKey permissions", "Effect": "Allow", "Principal": { "Service": "aiops.alarms.cloudwatch.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "ArnLike": { "kms:EncryptionContext:aws:aiops:investigation-group-arn": "arn:aws:aiops:{region}:{account-id}:investigation-group/*" }, "StringEquals": { "aws:SourceAccount": "{account-id}", "kms:ViaService": "aiops.{region}.amazonaws.com" }, "StringLike": { "aws:SourceArn": "arn:aws:cloudwatch:{region}:{account-id}:alarm:*" } } }

Nachdem Sie die Richtlinie aktualisiert haben, weisen Sie sie dem Schlüssel zu, indem Sie den folgenden Befehl eingeben.

aws kms put-key-policy --key-id key-id --policy-name default --policy file://policy.json

Den Schlüssel der Untersuchungsgruppe zuordnen

Wenn Sie die CloudWatch Konsole verwenden, um eine Ermittlungsgruppe zu erstellen, können Sie wählen, ob Sie den AWS KMS Schlüssel der Ermittlungsgruppe zuordnen möchten. Weitere Informationen finden Sie unter Eine Untersuchungsgruppe einrichten.

Sie können einer vorhandenen Untersuchungsgruppe auch einen kundenverwalteten Schlüssel zuordnen.

Ändern der Verschlüsselungskonfiguration

Sie können eine Untersuchungsgruppe aktualisieren und zwischen der Verwendung eines kundenverwalteten Schlüssels bzw. eines serviceeigenen Schlüssels wechseln. Sie können auch einen anderen kundenverwalteten Schlüssel auswählen. Wenn Sie eine solche Änderung vornehmen, gilt die Änderung für alle neuen Untersuchungen, die nach der Änderung erstellt wurden. Frühere Untersuchungen verwenden weiterhin die alte Verschlüsselungskonfiguration. Aktuell laufende Untersuchungen verwenden den ursprünglichen Schlüssel für neue Daten.

Solange ein zuvor verwendeter Schlüssel aktiv ist und Amazon Q für Untersuchungen Zugriff darauf hat, können Sie ältere Untersuchungen, die mit dieser Methode verschlüsselt wurden, sowie Daten aus aktuellen Untersuchungen, die mit dem vorherigen Schlüssel verschlüsselt wurden, abrufen. Wenn Sie einen zuvor verwendeten Schlüssel löschen oder den Zugriff darauf widerrufen, können die mit diesem Schlüssel verschlüsselten Untersuchungsdaten nicht abgerufen werden.

Cross-Region Inferenz

CloudWatch Untersuchungen verwenden regionsübergreifende Inferenz, um den Verkehr auf verschiedene Regionen zu verteilen. AWS Obwohl die Daten nur in der Hauptregion gespeichert bleiben, können sich Ihre Untersuchungsdaten bei Verwendung der regionsübergreifenden Inferenz möglicherweise außerhalb Ihrer Hauptregion bewegen. Alle Daten werden bei der Übertragung über das sichere Netzwerk von Amazon verschlüsselt.

Einzelheiten zur regionsübergreifenden Inferenzverteilung in den einzelnen Regionen entnehmen Sie der folgenden Tabelle.

Unterstützte Untersuchungen CloudWatch (Geografie) Untersuchungsregion Mögliche Inferenzregionen
Vereinigte Staaten (USA) USA Ost (Nord-Virginia) USA Ost (Nord-Virginia), USA Ost (Ohio), USA West (Oregon)
USA Ost (Ohio) USA Ost (Nord-Virginia), USA Ost (Ohio), USA West (Oregon)
USA West (Oregon) USA Ost (Nord-Virginia), USA Ost (Ohio), USA West (Oregon)
Europa (EU) Europa (Frankfurt) Europa (Frankfurt), Europa (Irland), Europa (Paris), Europa (Stockholm)
Europa (Irland) Europa (Frankfurt), Europa (Irland), Europa (Paris), Europa (Stockholm)
Europa (Spain) Europa (Frankfurt), Europa (Irland), Europa (Paris), Europa (Stockholm)
Europa (Stockholm) Europa (Frankfurt), Europa (Irland), Europa (Paris), Europa (Stockholm)
Asia-Pacific (AP) Asien-Pazifik (Hongkong) USA Ost (Nord-Virginia), USA Ost (Ohio), USA West (Oregon)
Asien-Pazifik (Mumbai) USA Ost (Nord-Virginia), USA Ost (Ohio), USA West (Oregon)
Asien-Pazifik (Singapur) USA Ost (Nord-Virginia), USA Ost (Ohio), USA West (Oregon)
Asien-Pazifik (Sydney) USA Ost (Nord-Virginia), USA Ost (Ohio), USA West (Oregon)
Asien-Pazifik (Tokio) USA Ost (Nord-Virginia), USA Ost (Ohio), USA West (Oregon)
Asien-Pazifik (Malaysia) USA Ost (Nord-Virginia), USA Ost (Ohio), USA West (Oregon)
Asien-Pazifik (Thailand) USA Ost (Nord-Virginia), USA Ost (Ohio), USA West (Oregon)