Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Änderung einer AWS KMS Richtlinie für Database Insights
Database Insights verwendet ein AWS KMS key , um vertrauliche Daten zu verschlüsseln. Wenn Sie Database Insights über die API oder die Konsole aktivieren, können Sie eine der folgenden Aktionen ausführen:
-
Wählen Sie die Standardeinstellung Von AWS verwalteter Schlüssel.
Amazon RDS verwendet das Von AWS verwalteter Schlüssel für Ihre neue DB-Instance. Amazon RDS erstellt einen Von AWS verwalteter Schlüssel für Ihr AWS-Konto. Ihre AWS-Konto hat für jede eine andere Von AWS verwalteter Schlüssel für Amazon RDS AWS-Region.
-
Wählen Sie einen kundenverwalteten Schlüssel.
Wenn Sie einen vom Kunden verwalteten Schlüssel angeben, benötigen Benutzer in Ihrem Konto, die die Database Insights-API aufrufen, die
kms:GenerateDataKeyBerechtigungenkms:Decryptund für den KMS-Schlüssel. Sie können diese Berechtigungen über IAM-Richtlinien konfigurieren. Wir empfehlen jedoch, dass Sie diese Berechtigungen über Ihre KMS-Schlüsselrichtlinie verwalten. Weitere Informationen finden Sie unter Schlüsselrichtlinien in AWS KMS im Entwicklerhandbuch für AWS Key Management Service .
Beispiel
Das folgende Beispiel zeigt, wie Sie Ihrer KMS-Schlüsselrichtlinie Anweisungen hinzufügen können. Diese Anweisungen ermöglichen den Zugriff auf Database Insights. Je nachdem, wie Sie den KMS-Schlüssel verwenden, möchten Sie möglicherweise einige Einschränkungen ändern. Bevor Sie Ihrer Richtlinie Anweisungen hinzufügen, entfernen Sie alle Kommentare.
Wie verwendet Database Insights AWS KMS vom Kunden verwalteter Schlüssel
Database Insights verwendet vom Kunden verwaltete Schlüssel, um sensible Daten zu verschlüsseln. Wenn Sie Database Insights aktivieren, können Sie über die API einen AWS KMS Schlüssel bereitstellen. Database Insights erstellt AWS KMS Berechtigungen für diesen Schlüssel. Das Feature verwendet den Schlüssel und führt die erforderlichen Operationen aus, um vertrauliche Daten zu verarbeiten. Zu den vertraulichen Daten gehören Felder wie Benutzer, Datenbank, Anwendung und SQL-Abfragetext. Database Insights stellt sicher, dass die Daten sowohl im Ruhezustand als auch während des Fluges verschlüsselt bleiben.
So funktioniert Database Insights IAM AWS KMS
IAM erteilt Berechtigungen für spezifische APIs. Database Insights verfügt über die folgenden öffentlichen APIs, die Sie mithilfe von IAM-Richtlinien einschränken können:
DescribeDimensionKeysGetDimensionKeyDetailsGetResourceMetadataGetResourceMetricsListAvailableResourceDimensionsListAvailableResourceMetrics
Sie können die folgenden API-Abfragen verwenden, um vertrauliche Daten abzurufen.
DescribeDimensionKeysGetDimensionKeyDetailsGetResourceMetrics
Wenn Sie die API verwenden, um vertrauliche Daten abzurufen, nutzt Database Insights die Anmeldeinformationen des Anrufers. Diese Überprüfung stellt sicher, dass der Zugriff auf vertrauliche Daten auf Benutzer beschränkt ist, die Zugriff auf den KMS-Schlüssel haben.
Wenn Sie diese APIs aufrufen, benötigen Sie Berechtigungen, um die API über die IAM-Richtlinie aufzurufen, und Berechtigungen, um die kms:decrypt Aktion über die Schlüsselrichtlinie aufzurufen. AWS KMS
Die API GetResourceMetrics kann sowohl vertrauliche als auch nicht vertrauliche Daten zurückgeben. Die Anforderungsparameter bestimmen, ob die Antwort vertrauliche Daten enthalten soll. Die API gibt vertrauliche Daten zurück, wenn die Anfrage eine vertrauliche Dimension im Filter- oder Group-by-Parameter enthält.
Weitere Informationen zu den Dimensionen, die Sie mit der GetResourceMetrics API verwenden können, finden Sie unter. DimensionGroup
Beispiel Beispiele
Im folgenden Beispiel werden die vertraulichen Daten für die Gruppe db.user angefordert:
POST / HTTP/1.1 Host: <Hostname> Accept-Encoding: identity X-Amz-Target: PerformanceInsightsv20180227.GetResourceMetrics Content-Type: application/x-amz-json-1.1 User-Agent: <UserAgentString> X-Amz-Date: <Date> Authorization: AWS4-HMAC-SHA256 Credential=<Credential>, SignedHeaders=<Headers>, Signature=<Signature> Content-Length: <PayloadSizeBytes> { "ServiceType": "RDS", "Identifier": "db-ABC1DEFGHIJKL2MNOPQRSTUV3W", "MetricQueries": [ { "Metric": "db.load.avg", "GroupBy": { "Group": "db.user", "Limit": 2 } } ], "StartTime": 1693872000, "EndTime": 1694044800, "PeriodInSeconds": 86400 }
Beispiel
Im folgenden Beispiel werden die nicht vertraulichen Daten für die Metrik db.load.avg angefordert:
POST / HTTP/1.1 Host: <Hostname> Accept-Encoding: identity X-Amz-Target: PerformanceInsightsv20180227.GetResourceMetrics Content-Type: application/x-amz-json-1.1 User-Agent: <UserAgentString> X-Amz-Date: <Date> Authorization: AWS4-HMAC-SHA256 Credential=<Credential>, SignedHeaders=<Headers>, Signature=<Signature> Content-Length: <PayloadSizeBytes> { "ServiceType": "RDS", "Identifier": "db-ABC1DEFGHIJKL2MNOPQRSTUV3W", "MetricQueries": [ { "Metric": "db.load.avg" } ], "StartTime": 1693872000, "EndTime": 1694044800, "PeriodInSeconds": 86400 }