View a markdown version of this page

Datenschutz in AWS AppFabric - AWS AppFabric

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Datenschutz in AWS AppFabric

Für den Datenschutz in AWS AppFabric gilt das Modell der geteilten Verantwortung das von AWS . Wie in diesem Modell beschrieben, AWS ist es für den Schutz der globalen Infrastruktur verantwortlich, auf der das gesamte System läuft AWS Cloud. Sie sind dafür verantwortlich, die Kontrolle über Ihre in dieser Infrastruktur gehosteten Inhalte zu behalten. Sie sind auch für die Sicherheitskonfiguration und die Verwaltungsaufgaben für die von Ihnen verwendeten AWS-Services verantwortlich. Weitere Informationen zum Datenschutz finden Sie unter Häufig gestellte Fragen zum Datenschutz in der Region . Weitere Informationen zum Datenschutz in Europa finden Sie im Zentrum für die Datenschutz-Grundverordnung (DSGVO).

Aus Datenschutzgründen empfehlen wir, Ihre AWS-Konto Anmeldeinformationen zu schützen und einzelne Benutzer mit AWS IAM Identity Center oder AWS Identity and Access Management (IAM) einzurichten. So erhält jeder Benutzer nur die Berechtigungen, die zum Durchführen seiner Aufgaben erforderlich sind. Außerdem empfehlen wir, die Daten mit folgenden Methoden schützen:

  • Verwenden Sie für jedes Konto die Multi-Faktor-Authentifizierung (MFA).

  • Wird verwendet SSL/TLS , um mit AWS Ressourcen zu kommunizieren. Wir benötigen TLS 1.2 und empfehlen TLS 1.3.

  • Richten Sie die API und die Protokollierung von Benutzeraktivitäten mit ein AWS CloudTrail. Informationen zur Verwendung von CloudTrail Pfaden zur Erfassung von AWS Aktivitäten findest du unter Arbeiten mit CloudTrail Pfaden im AWS CloudTrail Benutzerhandbuch.

  • Verwenden Sie AWS Verschlüsselungslösungen zusammen mit allen darin enthaltenen Standardsicherheitskontrollen AWS-Services.

  • Verwenden Sie erweiterte verwaltete Sicherheitsservices wie Amazon Macie, die dabei helfen, in Amazon S3 gespeicherte persönliche Daten zu erkennen und zu schützen.

  • Wenn Sie für den Zugriff AWS über eine Befehlszeilenschnittstelle oder eine API FIPS 140-3-validierte kryptografische Module benötigen, verwenden Sie einen FIPS-Endpunkt. Weitere Informationen über verfügbare FIPS-Endpunkte finden Sie unter Federal Information Processing Standard (FIPS) 140-3.

Wir empfehlen dringend, in Freitextfeldern, z. B. im Feld Name, keine vertraulichen oder sensiblen Informationen wie die E-Mail-Adressen Ihrer Kunden einzugeben. Dies gilt auch, wenn Sie mit der Konsole, der API AppFabric oder den SDKs arbeiten oder diese auf andere Weise AWS-Services verwenden. AWS CLI AWS Alle Daten, die Sie in Tags oder Freitextfelder eingeben, die für Namen verwendet werden, können für Abrechnungs- oder Diagnoseprotokolle verwendet werden. Wenn Sie eine URL für einen externen Server bereitstellen, empfehlen wir dringend, keine Anmeldeinformationen zur Validierung Ihrer Anforderung an den betreffenden Server in die URL einzuschließen.

Anmerkung

Weitere Informationen zum Datenschutz in Bezug auf die Sicherheit AppFabric finden Sie unterDatenverarbeitung in AppFabric.

Verschlüsselung im Ruhezustand

AWS AppFabric unterstützt Verschlüsselung im Ruhezustand, eine serverseitige Verschlüsselungsfunktion, bei der alle Daten zu Ihren App-Paketen AppFabric transparent verschlüsselt werden, wenn sie dauerhaft auf der Festplatte gespeichert sind, und sie beim Zugriff auf die Daten entschlüsselt werden. AppFabric Verschlüsselt Ihre Daten standardmäßig mit einem from (). AWS-eigener Schlüssel AWS Key Management Service AWS KMS Sie können sich auch dafür entscheiden, Ihre Daten mit Ihrem eigenen, vom Kunden verwalteten Schlüssel von zu verschlüsseln. AWS KMS

Wenn Sie ein App-Paket löschen, werden alle zugehörigen Metadaten dauerhaft gelöscht.

Verschlüsselung während der Übertragung

Wenn Sie ein App-Paket konfigurieren, können Sie entweder einen AWS-eigener Schlüssel oder einen vom Kunden verwalteten Schlüssel wählen. Beim Erfassen und Normalisieren der Daten für die Aufnahme eines Auditprotokolls werden die Daten vorübergehend in einem zwischengeschalteten Amazon Simple Storage Service (Amazon S3) -Bucket AppFabric gespeichert und mit diesem Schlüssel verschlüsselt. Dieser Zwischen-Bucket wird nach 30 Tagen gelöscht, wobei eine Bucket-Lifecycle-Richtlinie verwendet wird.

AppFabric sichert alle Daten während der Übertragung mithilfe von TLS 1.2 und signiert API-Anfragen AWS-Services mit AWS Signature V4.

Schlüsselverwaltung

AppFabric unterstützt die Verschlüsselung von Daten mit einem AWS-eigener Schlüssel oder einem vom Kunden verwalteten Schlüssel. Wir empfehlen Ihnen, einen vom Kunden verwalteten Schlüssel zu verwenden, da Sie so die volle Kontrolle über Ihre verschlüsselten Daten haben. Wenn Sie einen vom Kunden verwalteten Schlüssel wählen, AppFabric hängt eine Ressourcenrichtlinie an den vom Kunden verwalteten Schlüssel an, die ihm Zugriff auf den vom Kunden verwalteten Schlüssel gewährt.

Kundenseitig verwalteter Schlüssel

Um einen vom Kunden verwalteten Schlüssel zu erstellen, folgen Sie den Schritten unter Erstellen von KMS-Schlüsseln mit symmetrischer Verschlüsselung im AWS KMS Entwicklerhandbuch.

Schlüsselrichtlinie

Schlüsselrichtlinien steuern den Zugriff auf Ihre vom Kunden verwalteten Schlüssel. Jeder kundenseitig verwaltete Schlüssel muss über genau eine Schlüsselrichtlinie verfügen, die aussagt, wer den Schlüssel wie verwenden kann. Wenn Sie Ihren kundenseitig verwalteten Schlüssel erstellen, können Sie eine Schlüsselrichtlinie angeben. Informationen zum Erstellen einer Schlüsselrichtlinie finden Sie im AWS KMS Entwicklerhandbuch unter Erstellen einer Schlüsselrichtlinie.

Um einen vom Kunden verwalteten Schlüssel mit verwenden zu können AppFabric, muss der AWS Identity and Access Management (IAM) -Benutzer oder die Rolle, die Ihre AppFabric Ressourcen erstellt haben, die Berechtigung haben, Ihren vom Kunden verwalteten Schlüssel zu verwenden. Wir empfehlen Ihnen, einen Schlüssel zu erstellen, den Sie nur mit diesem Schlüssel verwenden, AppFabric und Ihre AppFabric Benutzer als Benutzer des Schlüssels hinzuzufügen. Dieser Ansatz schränkt den Umfang des Zugriffs auf Ihre Daten ein. Die Berechtigungen, die Ihre Benutzer benötigen, lauten wie folgt:

  • kms:DescribeKey

  • kms:CreateGrant

  • kms:GenerateDataKey

  • kms:Decrypt

Die AWS KMS Konsole führt Sie durch die Erstellung eines Schlüssels mit der entsprechenden Schlüsselrichtlinie. Weitere Informationen zu wichtigen Richtlinien finden Sie AWS KMS im AWS KMS Entwicklerhandbuch unter Wichtige Richtlinien.

Im Folgenden finden Sie ein Beispiel für eine wichtige Richtlinie, die Folgendes zulässt:

  • Die Root-Benutzer des AWS-Kontos volle Kontrolle über den Schlüssel.

  • Benutzer, die Ihren vom AppFabric Kunden verwalteten Schlüssel verwenden dürfen, mit AppFabric.

  • Eine wichtige Richtlinie für die Einrichtung eines App-Pakets inus-east-1.

Wie AppFabric verwendet man Zuschüsse in AWS KMS

AppFabric erfordert einen Zuschuss, um Ihren vom Kunden verwalteten Schlüssel verwenden zu können. Weitere Informationen finden Sie AWS KMS im AWS KMS Entwicklerhandbuch unter Zuschüsse.

Wenn Sie ein App-Paket erstellen, AppFabric erstellt es in Ihrem Namen einen Zuschuss, indem Sie eine CreateGrant Anfrage an senden AWS KMS. Grants in AWS KMS werden verwendet, um AppFabric Zugriff auf einen AWS KMS Schlüssel in einem Kundenkonto zu gewähren. AppFabric setzt voraus, dass der Zuschuss Ihren vom Kunden verwalteten Schlüssel für die folgenden internen Vorgänge verwendet:

  • Senden Sie GenerateDataKey Anfragen AWS KMS zur Generierung von Datenschlüsseln, die mit Ihrem vom Kunden verwalteten Schlüssel verschlüsselt werden.

  • Senden Sie Decrypt Anfragen AWS KMS zur Entschlüsselung der verschlüsselten Datenschlüssel, damit diese zum Verschlüsseln Ihrer Daten und zum Entschlüsseln der während der Übertragung befindlichen Anwendungszugriffstoken verwendet werden können.

  • Senden Sie Encrypt Anfragen an, um die Anwendungszugriffstoken während der Übertragung AWS KMS zu verschlüsseln.

Es folgt ein Beispiel für einen Zuschuss.

{ "KeyId": "arn:aws:kms:us-east-1:111122223333:key/ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "GrantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "Name": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "CreationDate": "2022-10-11T20:35:39+00:00", "GranteePrincipal": "appfabric.us-east-1.amazonaws.com", "RetiringPrincipal": "appfabric.us-east-1.amazonaws.com", "IssuingAccount": "arn:aws:iam::111122223333:root", "Operations": [ "Decrypt", "Encrypt", "GenerateDataKey" ], "Constraints": { "EncryptionContextSubset": { "appBundleArn": "arn:aws:fabric:us-east-1:111122223333:appbundle/ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE" } } },

Wenn Sie ein App-Paket löschen, werden die auf Ihrem vom Kunden verwalteten Schlüssel gewährten Zuschüsse AppFabric zurückgezogen.

Überwachung Ihrer Verschlüsselungsschlüssel für AppFabric

Wenn Sie vom AWS KMS Kunden verwaltete Schlüssel mit verwenden AppFabric, können Sie AWS CloudTrail Protokolle verwenden, um Anfragen zu verfolgen, die AppFabric an gesendet AWS KMS werden.

Im Folgenden finden Sie ein Beispiel für ein CloudTrail Ereignis, das protokolliert wird, wenn es CreateGrant für Ihren vom Kunden verwalteten Schlüssel AppFabric verwendet wird.

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:SampleUser", "arn": "arn:aws:sts::111122223333:assumed-role/AssumedRole/SampleUser", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/AssumedRole", "accountId": "111122223333", "userName": "SampleUser" }, "webIdFederationData": {}, "attributes": { "creationDate": "2023-04-28T14:01:33Z", "mfaAuthenticated": "false" } } }, "eventTime": "2023-04-28T14:05:48Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-east-1", "sourceIPAddress": "appfabric.amazonaws.com", "userAgent": "appfabric.amazonaws.com", "requestParameters": { "granteePrincipal": "appfabric.us-east-1.amazonaws.com", "constraints": { "encryptionContextSubset": { "appBundleArn": "arn:aws:appfabric:us-east-1:111122223333:appbundle/ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE" } }, "keyId": "arn:aws:kms:us-east-1:111122223333:key/EXAMPLEID", "retiringPrincipal": "appfabric.us-east-1.amazonaws.com", "operations": [ "Encrypt", "Decrypt", "GenerateDataKey" ] }, "responseElements": { "grantId": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "keyId": "arn:aws:kms:us-east-1:111122223333:key/KEY_ID" }, "additionalEventData": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "AWS Internal", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-east-1:111122223333:key/key_ID" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "sharedEventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_256_GCM_SHA384", "clientProvidedHostHeader": "kms.us-east-1.amazonaws.com" } }