View a markdown version of this page

Datenschutz in AWS Clean Rooms - AWS Clean Rooms

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Datenschutz in AWS Clean Rooms

Für den Datenschutz in AWS Clean Rooms gilt das Modell der geteilten Verantwortung das von AWS . Wie in diesem Modell beschrieben, AWS ist es für den Schutz der globalen Infrastruktur verantwortlich, auf der das gesamte System läuft AWS Cloud. Sie sind dafür verantwortlich, die Kontrolle über Ihre in dieser Infrastruktur gehosteten Inhalte zu behalten. Sie sind auch für die Sicherheitskonfiguration und die Verwaltungsaufgaben für die von Ihnen verwendeten AWS-Services verantwortlich. Weitere Informationen zum Datenschutz finden Sie unter Häufig gestellte Fragen zum Datenschutz in der Region . Weitere Informationen zum Datenschutz in Europa finden Sie im Zentrum für die Datenschutz-Grundverordnung (DSGVO).

Aus Datenschutzgründen empfehlen wir, Ihre AWS-Konto Anmeldeinformationen zu schützen und einzelne Benutzer mit AWS IAM Identity Center oder AWS Identity and Access Management (IAM) einzurichten. So erhält jeder Benutzer nur die Berechtigungen, die zum Durchführen seiner Aufgaben erforderlich sind. Außerdem empfehlen wir, die Daten mit folgenden Methoden schützen:

  • Verwenden Sie für jedes Konto die Multi-Faktor-Authentifizierung (MFA).

  • Wird verwendet SSL/TLS , um mit AWS Ressourcen zu kommunizieren. Wir benötigen TLS 1.2 und empfehlen TLS 1.3.

  • Richten Sie die API und die Protokollierung von Benutzeraktivitäten mit ein AWS CloudTrail. Informationen zur Verwendung von CloudTrail Pfaden zur Erfassung von AWS Aktivitäten findest du unter Arbeiten mit CloudTrail Pfaden im AWS CloudTrail Benutzerhandbuch.

  • Verwenden Sie AWS Verschlüsselungslösungen zusammen mit allen darin enthaltenen Standardsicherheitskontrollen AWS-Services.

  • Verwenden Sie erweiterte verwaltete Sicherheitsservices wie Amazon Macie, die dabei helfen, in Amazon S3 gespeicherte persönliche Daten zu erkennen und zu schützen.

  • Wenn Sie für den Zugriff AWS über eine Befehlszeilenschnittstelle oder eine API FIPS 140-3-validierte kryptografische Module benötigen, verwenden Sie einen FIPS-Endpunkt. Weitere Informationen über verfügbare FIPS-Endpunkte finden Sie unter Federal Information Processing Standard (FIPS) 140-3.

Wir empfehlen dringend, in Freitextfeldern, z. B. im Feld Name, keine vertraulichen oder sensiblen Informationen wie die E-Mail-Adressen Ihrer Kunden einzugeben. Dies gilt auch, wenn Sie mit der Konsole, der API AWS Clean Rooms oder den SDKs arbeiten oder diese anderweitig AWS-Services verwenden. AWS CLI AWS Alle Daten, die Sie in Tags oder Freitextfelder eingeben, die für Namen verwendet werden, können für Abrechnungs- oder Diagnoseprotokolle verwendet werden. Wenn Sie eine URL für einen externen Server bereitstellen, empfehlen wir dringend, keine Anmeldeinformationen zur Validierung Ihrer Anforderung an den betreffenden Server in die URL einzuschließen.

Verschlüsselung im Ruhezustand

AWS Clean Rooms verschlüsselt immer alle Dienstmetadaten im Ruhezustand, ohne dass eine zusätzliche Konfiguration erforderlich ist. Diese Verschlüsselung erfolgt automatisch, wenn Sie sie verwenden AWS Clean Rooms.

Clean Rooms ML verschlüsselt alle Daten, die innerhalb des Dienstes gespeichert sind, auf dem sie gespeichert sind. AWS KMS Wenn Sie Ihren eigenen KMS-Schlüssel angeben, werden die Inhalte Ihrer Lookalike-Modelle und Lookalike-Segmentgenerierungsaufträge im Ruhezustand mit Ihrem KMS-Schlüssel verschlüsselt.

Wenn Sie AWS Clean Rooms benutzerdefinierte ML-Modelle verwenden, verschlüsselt der Dienst alle gespeicherten Daten mit. AWS KMS AWS Clean Rooms unterstützt die Verwendung von symmetrischen, vom Kunden verwalteten Schlüsseln, die Sie erstellen, besitzen und verwalten, um Daten im Ruhezustand zu verschlüsseln. Wenn vom Kunden verwaltete Schlüssel nicht angegeben AWS-eigene Schlüssel sind, werden sie standardmäßig verwendet.

AWS Clean Rooms verwendet Zuschüsse und wichtige Richtlinien, um auf vom Kunden verwaltete Schlüssel zuzugreifen. Sie können den Zugriff auf die Genehmigung jederzeit widerrufen oder den Zugriff des Services auf den vom Kunden verwalteten Schlüssel entfernen. Wenn Sie dies tun, können Sie auf AWS Clean Rooms keine der Daten zugreifen, die mit dem vom Kunden verwalteten Schlüssel verschlüsselt wurden. Dies wirkt sich auf Vorgänge aus, die von diesen Daten abhängig sind. Wenn Sie beispielsweise versuchen, ein trainiertes Modell aus einem verschlüsselten ML-Eingabekanal zu erstellen, AWS Clean Rooms auf den kein Zugriff möglich ist, würde der Vorgang einen ValidationException Fehler zurückgeben.

Anmerkung

Sie können die Verschlüsselungsoptionen in Amazon S3 verwenden, um Ihre Daten im Ruhezustand zu schützen.

Weitere Informationen finden Sie unter Spezifizierung der Amazon S3-Verschlüsselung im Amazon S3-Benutzerhandbuch.

Wenn Sie eine darin enthaltene ID-Zuordnungstabelle verwenden AWS Clean Rooms, verschlüsselt der Service alle gespeicherten Daten mit AWS KMS. Wenn Sie Ihren eigenen KMS-Schlüssel angeben, wird der Inhalt Ihrer ID-Zuordnungstabelle im Ruhezustand mit Ihrem KMS-Schlüssel über AWS Entity Resolution verschlüsselt. Weitere Informationen zu den erforderlichen Berechtigungen für die Arbeit mit Verschlüsselungen mit einem ID-Zuordnungs-Workflow finden Sie AWS Entity Resolution im AWS Entity Resolution Benutzerhandbuch unter Erstellen einer Workflow-Jobrolle für.

Verschlüsselung während der Übertragung

AWS Clean Rooms verwendet Transport Layer Security (TLS) für die Verschlüsselung während der Übertragung. Die Kommunikation mit AWS Clean Rooms erfolgt immer über HTTPS, sodass Ihre Daten bei der Übertragung immer verschlüsselt werden, unabhängig davon, ob sie in Amazon S3, Amazon Athena oder Snowflake gespeichert sind. Dies schließt alle Daten ein, die bei der Verwendung von Clean Rooms ML übertragen werden.

Verschlüsselung der zugrunde liegenden Daten

Weitere Informationen zum Verschlüsseln der zugrunde liegenden Daten finden Sie unter. Kryptografisches Rechnen für Clean Rooms

Schlüsselrichtlinie

Schlüsselrichtlinien steuern den Zugriff auf den vom Kunden verwalteten Schlüssel. Jeder vom Kunden verwaltete Schlüssel muss über genau eine Schlüsselrichtlinie verfügen, die aussagt, wer den Schlüssel wie verwenden kann. Wenn Sie Ihren kundenseitig verwalteten Schlüssel erstellen, können Sie eine Schlüsselrichtlinie angeben. Weitere Informationen finden Sie im AWS Key Management Service Entwicklerhandbuch unter Verwaltung des Zugriffs auf vom Kunden verwaltete Schlüssel.

Um Ihren vom Kunden verwalteten Schlüssel mit Ihren AWS Clean Rooms benutzerdefinierten ML-Modellen zu verwenden, müssen die folgenden API-Operationen in der Schlüsselrichtlinie zulässig sein:

  • kms:DescribeKey— Stellt die vom Kunden verwalteten Schlüsseldetails bereit, AWS Clean Rooms damit der Schlüssel validiert werden kann.

  • kms:Decrypt— Ermöglicht den Zugriff auf die verschlüsselten Daten AWS Clean Rooms , um sie zu entschlüsseln und sie für verwandte Aufgaben zu verwenden.

  • kms:CreateGrant- Clean Rooms ML verschlüsselt Schulungs- und Inferenzbilder, die in Amazon ECR gespeichert sind, indem Zuschüsse für Amazon ECR erstellt werden. Weitere Informationen finden Sie unter Verschlüsselung im Ruhezustand in Amazon ECR. Clean Rooms ML verwendet Amazon SageMaker AI auch zur Ausführung von Schulungs- und Inferenzaufträgen und gewährt SageMaker KI Zuschüsse für die Verschlüsselung der an die Instances angeschlossenen Amazon EBS-Volumes sowie der Ausgabedaten in Amazon S3. Weitere Informationen finden Sie unter Schützen von Daten im Ruhezustand mithilfe von Verschlüsselung in Amazon AI. SageMaker

  • kms:GenerateDataKey- Clean Rooms ML verschlüsselt ruhende Daten, die in Amazon S3 gespeichert sind, mithilfe der serverseitigen Verschlüsselung mit. AWS KMS keys Weitere Informationen finden Sie unter Verwenden der serverseitigen Verschlüsselung mit AWS KMS keys (SSE-KMS) in Amazon S3.

Im Folgenden finden Sie Beispiele für Richtlinienerklärungen, die Sie AWS Clean Rooms für die folgenden Ressourcen hinzufügen können:

ML-Eingabekanal mit synthetischen Daten

{ "Version":"2012-10-17", "Statement": [ { "Sid": "Allow access to principals authorized to use AWS Clean Rooms ML", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::666666666666:role/ExampleRole" }, "Action": [ "kms:GenerateDataKey", "kms:CreateGrant", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms-ml.us-east-1.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "Encrypt", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo", "CreateGrant", "DescribeKey", "RetireGrant", "GenerateDataKey" ] }, "BoolIfExists": { "kms:GrantIsForAWSResource": true } } }, { "Sid": "Allow describe key for principals authorized to use AWS Clean Rooms ML", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::444455556666:role/ExampleRole" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms-ml.us-east-1.amazonaws.com" } } }, { "Sid": "Allow grant operations for AWS Clean Rooms ML service principal", "Effect": "Allow", "Principal": { "Service": "cleanrooms-ml.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:CreateGrant", "kms:Decrypt" ], "Resource": "*", "Condition": { "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "Encrypt", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo", "CreateGrant", "DescribeKey", "RetireGrant", "GenerateDataKey" ] } } }, { "Sid": "Allow describe key for AWS Clean Rooms ML service principal", "Effect": "Allow", "Principal": { "Service": "cleanrooms-ml.amazonaws.com" }, "Action": [ "kms:DescribeKey" ], "Resource": "*" } ] }

ML-Eingangskanal ohne synthetische Daten

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Allow access to principals authorized to use AWS Clean Rooms ML", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::666666666666:role/ExampleRole" }, "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms-ml.us-east-1.amazonaws.com" } } }, { "Sid": "Allow access to AWS Clean Rooms ML service principal", "Effect": "Allow", "Principal": { "Service": "cleanrooms-ml.amazonaws.com" }, "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*" } ] }

Job als trainierter Modell oder als Inferenzjob für trainierte Modelle

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Allow grant operations for principals authorized to use AWS Clean Rooms ML", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::666666666666:role/ExampleRole" }, "Action": [ "kms:GenerateDataKey", "kms:CreateGrant", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms-ml.us-east-1.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "Encrypt", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo", "CreateGrant", "DescribeKey", "RetireGrant", "GenerateDataKey" ] }, "BoolIfExists": { "kms:GrantIsForAWSResource": true } } }, { "Sid": "Allow describe key for principals authorized to use AWS Clean Rooms ML", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::444455556666:role/ExampleRole" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms-ml.us-east-1.amazonaws.com" } } }, { "Sid": "Allow grant operations for AWS Clean Rooms ML service principal", "Effect": "Allow", "Principal": { "Service": "cleanrooms-ml.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:CreateGrant", "kms:Decrypt" ], "Resource": "*", "Condition": { "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "Encrypt", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo", "CreateGrant", "DescribeKey", "RetireGrant", "GenerateDataKey" ] } } }, { "Sid": "Allow describe key for AWS Clean Rooms ML service principal", "Effect": "Allow", "Principal": { "Service": "cleanrooms-ml.amazonaws.com" }, "Action": [ "kms:DescribeKey" ], "Resource": "*" } ] }

Clean Rooms ML unterstützt nicht die Angabe des Dienstverschlüsselungskontextes oder des Quellkontextes in vom Kunden verwalteten Schlüsselrichtlinien. Der vom Service intern verwendete Verschlüsselungskontext ist für Kunden in sichtbar CloudTrail.

Verschlüsselung für Zwischentabellen

Wenn Sie Zwischentabellen innerhalb von Tabellen verwenden AWS Clean Rooms, verschlüsselt der Dienst alle Daten, die im Ruhezustand mit AWS Key Management Service (AWS KMS) gespeichert sind. Standardmäßig verschlüsselt der Dienst die Daten der Zwischentabelle mit einem vom Dienst verwalteten Schlüssel. Wenn Sie Ihren eigenen KMS-Schlüssel angeben, verschlüsselt der Dienst Ihre Zwischentabelle im Ruhezustand mit diesem Schlüssel. Dabei wird die serverseitige Verschlüsselung mit AWS KMS keys () SSE-KMS verwendet.

AWS Clean Rooms verwendet wichtige Richtlinien und Dienstprinzipale, um auf vom Kunden verwaltete Schlüssel für Zwischentabellen zuzugreifen. Der Service verschlüsselt die Daten der Zwischentabelle beim Schreiben, wenn die Tabelle gefüllt wird, und entschlüsselt die Daten transparent, wenn die Zwischentabelle in einer nachfolgenden Analyse verwendet wird.

Der KMS-Schlüssel-ARN wird bei der Erstellung der Zwischentabelle bereitgestellt und gilt für alle Versionen der Tabelle. Sie können den KMS-Schlüssel mithilfe der Aktion Bearbeiten auf der Detailseite der Zwischentabelle aktualisieren. Der neue Schlüssel wird beim nächsten Auffüllen wirksam — jede Version wird mit dem Schlüssel verschlüsselt, der zum Zeitpunkt des Auffüllens angegeben wurde.

Anmerkung

Das Löschen einer Zwischentabelle erfordert keine AWS KMS Operationen. Die verschlüsselten Daten in Amazon S3 werden vom Managed Storage Service gelöscht.

Erforderliche AWS KMS Berechtigungen für Zwischentabellen

Um Ihren vom Kunden verwalteten Schlüssel mit Zwischentabellen zu verwenden, müssen die folgenden API-Operationen in der Schlüsselrichtlinie zulässig sein:

  • kms:DescribeKey— Validiert den Schlüsselstatus, wenn Sie eine Zwischentabelle erstellen oder aktualisieren.

  • kms:GenerateDataKey— Verschlüsselt die Daten der Zwischentabelle, wenn die Tabelle gefüllt wird. Amazon S3 ruft im Namen des Dienstes AWS KMS auf, Datenschlüssel für die SSE-KMS Verschlüsselung zu generieren.

  • kms:Decrypt— Entschlüsselt Zwischentabellendaten, wenn in einer nachfolgenden Analyse auf die Tabelle verwiesen wird. Amazon S3 ruft im Namen des Dienstes AWS KMS auf, um die Daten transparent zu entschlüsseln.

Wichtiges Richtlinienbeispiel für Zwischentabellen

Im Folgenden finden Sie ein Beispiel für eine wichtige Richtlinie für die Verwendung eines vom Kunden verwalteten Schlüssels mit Zwischentabellen:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Allow Clean Rooms to encrypt and decrypt intermediate table data", "Effect": "Allow", "Principal": { "Service": "cleanrooms.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:cleanrooms:intermediateTableArn": "arn:aws:cleanrooms:us-east-1:666666666666:membership/membership-id/intermediatetable/intermediate-table-id" }, "ForAnyValue:ArnEquals": { "aws:SourceArn": [ "arn:aws:cleanrooms:us-east-1:666666666666:membership/member-1-membership-id", "arn:aws:cleanrooms:us-east-1::membership/member-2-membership-id" ] } } }, { "Sid": "Allow Clean Rooms to describe key", "Effect": "Allow", "Principal": { "Service": "cleanrooms.amazonaws.com" }, "Action": [ "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow caller to validate key via Clean Rooms", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::666666666666:role/ExampleRole" }, "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms.us-east-1.amazonaws.com", "kms:CallerAccount": "666666666666" } } } ] }

Die erste Anweisung gewährt dem AWS Clean Rooms Dienstprinzipal Zugriff zum Verschlüsseln von Daten beim Auffüllen und zum Entschlüsseln von Daten während der Analyse. Die kms:EncryptionContext:aws:cleanrooms:intermediateTableArn Bedingung schränkt ein, welche Zwischentabellen den Schlüssel verwenden können. Die aws:SourceArn Bedingung bietet verwirrenden Schutz für Stellvertreter, indem sie den Zugriff auf bestimmte Mitgliedschafts-ARNs in Ihrer Zusammenarbeit einschränkt.

Die zweite Anweisung ermöglicht es dem Dienst, den Schlüssel zu Validierungszwecken zu beschreiben.

Mit der dritten Anweisung kann eine bestimmte IAM-Rolle im Kundenkonto die Schlüsselvalidierung durchführen AWS Clean Rooms. Die zulässigen Aktionen sind DescribeKey GenerateDataKey, und Entschlüsseln. Der Zugriff erfolgt nach Umfang und Bedingungen. kms:ViaService kms:CallerAccount Bei dieser Rolle handelt es sich in der Regel um die IAM-Rolle, mit der Sie interagieren. AWS Clean Rooms

Verschlüsselungskontext

AWS Clean Rooms verwendet beim Verschlüsseln von Daten aus Zwischentabellen den folgenden Verschlüsselungskontext:

{ "aws:cleanrooms:intermediateTableArn": "arn:aws:cleanrooms:us-east-1:123456789012:membership/membership-id/intermediatetable/intermediate-table-id" }

Jeder AWS KMS Vorgang wird CloudTrail mit dem ARN der Zwischentabelle protokolliert, sodass ein klarer Prüfpfad zur Verfügung steht, welche Ressource den jeweiligen Verschlüsselungs- oder Entschlüsselungsaufruf ausgelöst hat. Sie können den kms:EncryptionContext Bedingungsschlüssel in Ihrer Schlüsselrichtlinie verwenden, um einzuschränken, welche Zwischentabellen den Schlüssel verwenden können.