View a markdown version of this page

Schlüsselverwaltung für den Amazon S3-Datenzugriff - AWS Data Exchange User Guide

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Schlüsselverwaltung für den Amazon S3-Datenzugriff

Diese Seite ist spezifisch für den Amazon S3-Datenzugriffstyp, bei dem der Anbieter Objekte teilt, die mit verschlüsselt wurden SSE-KMS. Der Abonnent muss über eine Zugriffsberechtigung für die für den Zugriff verwendeten Schlüssel verfügen.

Wenn Ihr Amazon S3-Bucket Daten enthält, die mit vom AWS KMS Kunden verwalteten Schlüsseln verschlüsselt wurden, müssen Sie diese AWS KMS keys mit anderen teilen, AWS Data Exchange um Ihren Amazon S3-Datenzugriffsdatensatz zu konfigurieren. Weitere Informationen finden Sie unter Schritt 2: Konfigurieren Sie den Amazon S3-Datenzugriff.

Erstellen AWS KMS Zuschüsse

Wenn Sie im AWS KMS keys Rahmen Ihres Amazon S3-Datenzugriffsdatensatzes angeben, AWS Data Exchange wird für jeden AWS KMS key geteilten Datensatz ein AWS KMS Zuschuss gewährt. Dieser Zuschuss, auch bekannt als übergeordneter Zuschuss, wird verwendet, um die AWS Data Exchange Genehmigung zu erteilen, zusätzliche AWS KMS Zuschüsse für Abonnenten zu gewähren. Diese zusätzlichen Zuschüsse werden als Kinderzuschüsse bezeichnet. Jedem Abonnenten ist ein AWS KMS Zuschuss gestattet. Abonnenten erhalten die Erlaubnis, das zu entschlüsseln. AWS KMS key Anschließend können sie die für sie freigegebenen verschlüsselten Amazon S3-Objekte entschlüsseln und verwenden. Weitere Informationen finden Sie AWS KMS im AWS Key Management Service Entwicklerhandbuch unter Zuschüsse.

AWS Data Exchange verwendet den AWS KMS übergeordneten Zuschuss auch, um den Lebenszyklus des von ihm AWS KMS gewährten Zuschusses zu verwalten. Wenn ein Abonnement endet, wird AWS Data Exchange der für den entsprechenden Abonnenten gewährte AWS KMS Kinderzuschuss eingestellt. Wenn die Änderung widerrufen oder der Datensatz gelöscht wird, wird das übergeordnete AWS Data Exchange Stipendium eingestellt. AWS KMS Weitere Informationen zu AWS KMS Aktionen finden Sie in der AWS KMS API-Referenz.

Verschlüsselungskontext und Gewährleistungsbeschränkungen

AWS Data Exchange verwendet Gewährleistungsbeschränkungen, um den Entschlüsselungsvorgang nur dann zuzulassen, wenn die Anforderung den angegebenen Verschlüsselungskontext enthält. Sie können die Amazon S3 Bucket Key-Funktion verwenden, um Ihre Amazon S3-Objekte zu verschlüsseln und mit anderen zu teilen. AWS Data Exchange Der Bucket Amazon Resource Name (ARN) wird von Amazon S3 implizit als Verschlüsselungskontext verwendet. Das folgende Beispiel zeigt, dass der Bucket-ARN als Zuschussbeschränkung für alle von ihm erstellten AWS KMS Zuschüsse AWS Data Exchange verwendet wird.

"Constraints": { "EncryptionContextSubset": "aws:s3:arn": “arn:aws:s3:::<Bucket ARN>" } }

Überwachung Ihrer AWS KMS keys in AWS Data Exchange

Wenn Sie von AWS KMS Kunden verwaltete Schlüssel mit anderen teilen AWS Data Exchange, können Sie AWS CloudTrail damit Anfragen nachverfolgen, an die AWS Data Exchange oder Daten, an die Abonnenten senden AWS KMS. Im Folgenden finden Sie Beispiele dafür, wie Ihre CloudTrail Protokolle für CreateGrant und Decrypt Aufrufe aussehen werden AWS KMS.

CreateGrant for parent

CreateGrantist für Elternbeihilfen, die von AWS Data Exchange selbst vergeben werden.

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Provider01", "arn": "arn:aws:sts::<your-account-id>:assumed-role/Admin/Provider01", "accountId": "<your-account-id>", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE", "arn": "arn:aws:iam::<your-account-id>:role/Admin/Provider01”, "accountId": "<your-account-id>", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2023-02-16T17:29:23Z", "mfaAuthenticated": "false" } }, "invokedBy": "datax.amazonaws.com" }, "eventTime": "2023-02-16T17:32:47Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-east-2", "sourceIPAddress": "datax.amazonaws.com", "userAgent": "datax.amazonaws.com", "requestParameters": { "keyId": "<Key ARN of the Key you shared with AWS Data Exchange>", "operations": [ "CreateGrant", "Decrypt", "RetireGrant" ], "granteePrincipal": "dataexchange.us-east-2.amazonaws.com", "retiringPrincipal": "dataexchange.us-east-2.amazonaws.com", "constraints": { "encryptionContextSubset": { AWS:s3:arn": "arn:aws:s3:::<Your Bucket ARN>" } } }, "responseElements": { "grantId": "<KMS Grant ID of the created Grant>", "keyId": "<Key ARN of the Key you shared with AWS Data Exchange>" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "<Your Account Id>", "type": "AWS::KMS::Key", "ARN": "<Key ARN of the Key you shared with AWS Data Exchange>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "<Your Account Id>", "eventCategory": "Management" }
CreateGrant for child

CreateGrantist für Kinderzuschüsse vorgesehen, die von AWS Data Exchange für Abonnenten gewährt werden.

{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "datax.amazonaws.com" }, "eventTime": "2023-02-15T23:15:49Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-east-2", "sourceIPAddress": "datax.amazonaws.com", "userAgent": "datax.amazonaws.com", "requestParameters": { "keyId": "<Key ARN of the Key you shared with AWS Data Exchange>", "operations": [ "Decrypt" ], "granteePrincipal": “<Subscriber’s account Id>”, "retiringPrincipal": "dataexchange.us-east-2.amazonaws.com", "constraints": { "encryptionContextSubset": { "aws:s3:arn": "arn:aws:s3:::<Your Bucket ARN>" } } }, "responseElements": { "grantId": "<KMS Grant ID of the created Grant>", "keyId": "<Key ARN of the Key you shared with AWS Data Exchange>" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "<Your Account Id>", "type": "AWS::KMS::Key", "ARN": "<Key ARN of the Key you shared with AWS Data Exchange>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "<Your Account Id>", "sharedEventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE ", "eventCategory": "Management" }
Decrypt

Decryptwird von Abonnenten aufgerufen, wenn sie versuchen, die verschlüsselten Daten zu lesen, die sie abonniert haben.

{ "eventVersion": "1.08", "userIdentity": { "type": "AWSAccount", "principalId": "AROAIGDTESTANDEXAMPLE:Subscriber01", "accountId": "<subscriber-account-id>", "invokedBy": "<subscriber’s IAM identity>" }, "eventTime": "2023-02-15T23:28:30Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "us-east-2", "sourceIPAddress": "<subscriber’s IP address>", "userAgent": "<subscriber’s user agent>", "requestParameters": { "encryptionContext": { "aws:s3:arn": "arn:aws:s3:::<Your Bucket ARN>" }, "encryptionAlgorithm": "SYMMETRIC_DEFAULT" }, "responseElements": null, "requestID": ""ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": ""ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE”, "readOnly": true, "resources": [ { "accountId": "<Your Account Id>", "type": "AWS::KMS::Key", "ARN": "<Key ARN of the Key you shared with AWS Data Exchange>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "602466227860", "sharedEventID": "bcf4d02a-31ea-4497-9c98-4c3549f20a7b", "eventCategory": "Management" }