Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Datenschutz in Amazon MQ
Das Modell der AWS geteilten Verantwortung (Modell der
Aus Datenschutzgründen empfehlen wir, AWS-Konto Anmeldeinformationen zu schützen und einzelne Benutzer mit AWS IAM Identity Center oder AWS Identity and Access Management (IAM) einzurichten. So erhält jeder Benutzer nur die Berechtigungen, die zum Durchführen seiner Aufgaben erforderlich sind. Außerdem empfehlen wir, die Daten mit folgenden Methoden schützen:
-
Verwenden Sie für jedes Konto die Multi-Faktor-Authentifizierung (MFA).
-
Wird verwendet SSL/TLS , um mit AWS Ressourcen zu kommunizieren. Wir benötigen TLS 1.2 und empfehlen TLS 1.3.
-
Richten Sie die API und die Protokollierung von Benutzeraktivitäten mit ein AWS CloudTrail. Informationen zur Verwendung von CloudTrail Pfaden zur Erfassung von AWS Aktivitäten findest du unter Arbeiten mit CloudTrail Pfaden im AWS CloudTrail Benutzerhandbuch.
-
Verwenden Sie AWS Verschlüsselungslösungen zusammen mit allen darin enthaltenen Standardsicherheitskontrollen AWS-Services.
-
Verwenden Sie erweiterte verwaltete Sicherheitsservices wie Amazon Macie, die dabei helfen, in Amazon S3 gespeicherte persönliche Daten zu erkennen und zu schützen.
-
Wenn Sie für den Zugriff AWS über eine Befehlszeilenschnittstelle oder eine API FIPS 140-3-validierte kryptografische Module benötigen, verwenden Sie einen FIPS-Endpunkt. Weitere Informationen über verfügbare FIPS-Endpunkte finden Sie unter Federal Information Processing Standard (FIPS) 140-3
.
Wir empfehlen dringend, in Freitextfeldern, z. B. im Feld Name, keine vertraulichen oder sensiblen Informationen wie die E-Mail-Adressen Ihrer Kunden einzugeben. Dies gilt auch, wenn Sie mit Amazon MQ oder anderen AWS-Services über die Konsole, API oder SDKs arbeiten. AWS CLI AWS Alle Daten, die Sie in Tags oder Freitextfelder eingeben, die für Namen verwendet werden, können für Abrechnungs- oder Diagnoseprotokolle verwendet werden. Wenn Sie eine URL für einen externen Server bereitstellen, empfehlen wir dringend, keine Anmeldeinformationen zur Validierung Ihrer Anforderung an den betreffenden Server in die URL einzuschließen.
Für sowohl Amazon MQ für ActiveMQ als auch für Amazon MQ für RabbitMQ verwenden Broker keine persönlich identifizierbare Informationen (PII) oder andere vertrauliche oder sensible Informationen für die Brokernamen oder Benutzernamen, wenn Sie Ressourcen über die Broker-Webkonsole oder die Amazon-MQ-API erstellen. Broker-Namen und Benutzernamen sind für andere AWS Dienste, einschließlich Logs, zugänglich. CloudWatch Broker-Benutzernamen sind nicht für private oder sensible Daten gedacht.
Wichtig
TLS 1.3 ist für RabbitMQ-Broker nicht verfügbar.
Verschlüsselung
Die in Amazon MQ gespeicherten Benutzerdaten werden im Ruhezustand verschlüsselt. Die Amazon MQ-Verschlüsselung im Ruhezustand bietet eine erhöhte Sicherheit, indem Ihre Daten mit Hilfe von Verschlüsselungsschlüsseln verschlüsselt werden, die im AWS Key Management Service (KMS) gespeichert sind. Dieser Service reduziert den Betriebsaufwand für den Schutz sensibler Daten sowie die Komplexität. Mit der Verschlüsselung von Daten im Ruhezustand können Sie sicherheitsrelevante Anwendungen erstellen, die Verschlüsselungsvorschriften und gesetzliche Bestimmungen einhalten.
Alle Verbindungen zwischen Amazon MQ-Brokern verwenden Transport Layer Security (TLS) zur Verschlüsselung während der Übertragung.
Amazon MQ verschlüsselt Nachrichten im Ruhezustand und unterwegs mit Verschlüsselungsschlüsseln, die es sicher verwaltet und speichert. Weitere Informationen finden Sie im AWS Encryption SDK -Entwicklerhandbuch.
Verschlüsselung im Ruhezustand
Amazon MQ lässt sich in AWS Key Management Service (KMS) integrieren, um eine transparente serverseitige Verschlüsselung zu bieten. Amazon MQ verschlüsselt Ihre Daten im Ruhezustand stets.
Wenn Sie einen Amazon MQ für ActiveMQ-Broker oder einen Amazon MQ für RabbitMQ-Broker erstellen, können Sie angeben, welchen Amazon MQ verwenden soll, um Ihre Daten im AWS KMS key Ruhezustand zu verschlüsseln. Wenn Sie keinen KMS-Schlüssel angeben, erstellt Amazon MQ einen eigenen KMS-Schlüssel für Sie und verwendet ihn in AWS Ihrem Namen. Amazon MQ unterstützt derzeit symmetrische KMS-Schlüssel. Weitere Informationen zu KMS-Schlüsseln finden Sie unter AWS KMS keys.
Beim Erstellen eines Brokers können Sie durch Auswahl einer der folgenden Optionen konfigurieren, was Amazon MQ als Verschlüsselungsschlüssel verwendet.
-
Amazon MQ owned KMS key (default) (Amazon-MQ-eigener KMS-Schlüssel (Standard)) – Der Schlüssel ist Eigentum von Amazon MQ und wird von diesem verwaltet. Er befindet sich nicht in Ihrem Konto.
-
AWS verwalteter KMS-Schlüssel — Der AWS verwaltete KMS-Schlüssel (
aws/mq) ist ein KMS-Schlüssel in Ihrem Konto, der in Ihrem Namen von Amazon MQ erstellt, verwaltet und verwendet wird. -
Select existing customer managed KMS key (Vorhandenen, vom Kunden verwalteten KMS-Schlüssel auswählen) – Vom Kunden verwaltete KMS-Schlüssel werden von Ihnen in AWS Key Management Service (KMS) erstellt und verwaltet.
Wichtig
-
Das Widerrufen einer Berechtigung kann nicht rückgängig gemacht werden. Löschen Sie den Broker, um die Zugriffsrechte zu entziehen.
-
Bei Amazon MQ for ActiveMQ-Brokern, die Amazon Elastic File System (EFS) zum Speichern von Nachrichtendaten verwenden, kann es mehrere Stunden dauern, bis die Berechtigungen zur Verwendung der KMS-Schlüssel in Ihrem Konto widerrufen werden, nachdem Sie die erforderlichen Maßnahmen ergriffen haben.
-
Bei Brokern für Amazon MQ for RabbitMQ und Amazon MQ for ActiveMQ, die EBS zum Speichern von Nachrichtendaten verwenden, gilt: wenn Sie Amazon EBS die Berechtigung zum Verwenden der KMS-Schlüssel in Ihrem Konto entziehen, kann Amazon MQ Ihren Broker nicht mehr verwalten und er wechselt möglicherweise in einen degradierten Zustand.
-
Wenn Sie den Schlüssel deaktiviert oder das Löschen des Schlüssels geplant haben, können Sie den Schlüssel erneut aktivieren oder das Löschen des Schlüssels abbrechen und Ihren Broker weiter verwalten.
-
Es kann mehrere Stunden dauern, bis ein Schlüssel deaktiviert oder eine Gewährung widerrufen wird, nachdem die erforderlichen Maßnahmen ergriffen wurden.
-
Zum Verschlüsseln oder Entschlüsseln von CloudWatch Protokollen können Sie nicht konfigurieren, was Amazon MQ für Ihren Verschlüsselungsschlüssel verwendet. CloudWatch logs schützt Daten im Ruhezustand mithilfe von Verschlüsselung, und Protokollgruppen werden verschlüsselt. Der CloudWatch Protokolldienst verwaltet standardmäßig die serverseitige Verschlüsselung. Weitere Informationen zur Verschlüsselung von Protokollgruppen finden Sie im Amazon CloudWatch Logs-Benutzerhandbuch.
Wenn Sie einen Single-Instance-Broker mit einem KMS-Schlüssel für RabbitMQ erstellen, werden zwei CreateGrant-Ereignisse in AWS CloudTrail protokolliert. Das erste Ereignis ist das Erstellen einer Erteilung für den KMS-Schlüssel durch Amazon MQ. Das zweite Ereignis ist das Erstellen einer Erteilung zur Nutzung durch EBS.
Wenn Sie eine Cluster-Bereitstellung mit einem KMS-Schlüssel für RabbitMQ erstellen, werden fünf CreateGrant-Ereignisse in AWS CloudTrail protokolliert. Bei den ersten beiden Ereignissen handelt es sich um das Erstellen von Erteilungen für Amazon MQ. Bei den anderen drei Ereignissen handelt es sich um Erteilungen, die von EBS zur eigenen Nutzung erstellt wurden.
Weitere Informationen zum Verwenden von CMK-Schlüssel finden AWS KMS keysSie im AWS Key Management Service Entwicklerhandbuch.
Verschlüsselung während der Übertragung
Amazon MQ for ActiveMQ: Amazon MQ for ActiveMQ erfordert eine starke Transport Layer Security (TLS) und verschlüsselt Daten während der Übertragung zwischen den Brokern der Amazon-MQ-Bereitstellung. Alle Daten, die zwischen Amazon MQ-Brokern übertragen werden, werden mittels starker Transport Layer Security (TLS) verschlüsselt. Dies gilt für alle verfügbaren Protokolle.
Amazon MQ for RabbitMQ: Amazon MQ für RabbitMQ erfordert eine starke Verschlüsselung mit Transport Layer Security (TLS) für alle Client-Verbindungen. Der RabbitMQ-Cluster-Replikationsverkehr durchläuft nur die VPC Ihres Brokers und der gesamte Netzwerkverkehr zwischen AWS Rechenzentren wird auf der physischen Ebene transparent verschlüsselt. Amazon MQ for RabbitMQ Cluster-Broker unterstützen derzeit keine Verschlüsselung für die Cluster-Replikation. Inter-node
Validierung des Broker-TLS-Serverzertifikats
Amazon MQ-Broker legen ein Serverzertifikat vor, das den Broker anhand seines vollqualifizierten Domainnamens (FQDN) identifiziert. Ihr Kunde ist für die Überprüfung dieses Zertifikats verantwortlich, wenn er eine TLS-Verbindung herstellt.
Beispiel für einen FQDN:
b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
Wir empfehlen, dass Sie Ihren Client so konfigurieren, dass das Broker-Zertifikat wie in RFC 9525, Service Identity in TLS beschrieben, verifiziert wird.
-
Verwenden Sie den Broker-Endpunkt-FQDN als Referenz-ID. Verwenden Sie den FQDN des Broker-Endpunkts, der von der
DescribeBrokerOperation zurückgegeben oder auf der Broker-Detailseite in der Amazon MQ-Konsole angezeigt wird. Leiten Sie die Kennung nicht von einer IP-Adresse oder einem eigenen DNS-Alias ab. -
Überprüfen Sie den Bezeichner anhand der
subjectAltNameErweiterung. Ordnen Sie den Broker-FQDN dendNSNameEinträgen in der ZertifikatserweiterungsubjectAltName(SAN) zu. -
Verwenden Sie nicht den Common Name (CN). Die CN identifiziert den Broker nicht und kann den Broker-FQDN nicht enthalten. Clients, die nur mit der CN übereinstimmen oder die einen bestimmten Wert in der CN benötigen, können möglicherweise keine Verbindung herstellen.
Wichtig
Deaktivieren Sie nicht die Zertifikatsüberprüfung und heften Sie kein einzelnes Broker-Zertifikat oder einen bestimmten Zertifikatsantragsteller an. Amazon MQ rotiert Broker-Zertifikate, und der Inhalt des Zertifikatsantrags kann sich ändern. Clients, die ein Zertifikat oder einen Betreffwert anheften, können möglicherweise keine Verbindung herstellen, nachdem ein Zertifikat rotiert wurde.
Anmerkung
Die meisten TLS-Clientbibliotheken überprüfen den Broker-FQDN standardmäßig anhand der subjectAltName Erweiterung, wenn Sie den Hostnamen des Broker-Endpunkts angeben. Wenn Ihr Client den Verifizierungs-Hostnamen überschreibt oder einen eigenen Bestätigungs-Callback bereitstellt, stellen Sie sicher, dass er den Broker-FQDN verwendet und mit diesem übereinstimmt. subjectAltName
Weitere Informationen zu Amazon MQ-Brokerzertifikaten, einschließlich der von Amazon MQ ausgestellten Zertifikatstypen und mit Anmerkungen zu den einzelnen Zertifikaten, finden Sie unter. TLS-Zertifikate für Amazon MQ-Broker
Amazon MQ für ActiveMQ Protokolle
Sie können über die folgenden Protokolle mit aktiviertem TLS auf Ihre ActiveMQ-Broker zugreifen:
ActiveMQ auf Amazon MQ unterstützt die folgenden Verschlüsselungs-Suiten:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
Amazon MQ für RabbitMQ-Protokolle
Sie können auf Ihre RabbitMQ-Broker zugreifen, indem Sie die folgenden Protokolle mit aktiviertem TLS verwenden:
RabbitMQ auf Amazon MQ unterstützt die folgenden Verschlüsselungs-Suiten:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256