Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Schlüsselverwaltung
Wenn Sie eine neue Farm erstellen, können Sie einen der folgenden Schlüssel wählen, um Ihre Farmdaten zu verschlüsseln:
-
AWS Eigener KMS-Schlüssel — Standardverschlüsselungstyp, wenn Sie beim Erstellen der Farm keinen Schlüssel angeben. Der KMS-Schlüssel gehört AWS Deadline Cloud. Sie können AWS eigene Schlüssel nicht anzeigen, verwalten oder verwenden. Sie müssen jedoch keine Maßnahmen ergreifen, um die Schlüssel zu schützen, mit denen Ihre Daten verschlüsselt werden. Weitere Informationen finden Sie im AWS Key Management Service Entwicklerhandbuch unter AWS Eigene Schlüssel.
-
Kundenverwalteter KMS-Schlüssel — Sie geben einen vom Kunden verwalteten Schlüssel an, wenn Sie eine Farm erstellen. Der gesamte Inhalt der Farm ist mit dem KMS-Schlüssel verschlüsselt. Der Schlüssel wird in Ihrem Konto gespeichert und wird von Ihnen erstellt, gehört Ihnen und wird von Ihnen verwaltet. Es AWS KMS fallen Gebühren an. Sie haben die volle Kontrolle über den KMS-Schlüssel. Sie können folgende Aufgaben ausführen:
-
Festlegung und Aufrechterhaltung wichtiger Richtlinien
-
Festlegung und Aufrechterhaltung von IAM-Richtlinien und -Zuschüssen
-
Aktivieren und Deaktivieren wichtiger Richtlinien
-
Hinzufügen von -Tags
-
Erstellen von Schlüsselaliasen
Sie können einen kundeneigenen Schlüssel, der für eine Deadline Cloud Farm verwendet wird, nicht manuell rotieren. Die automatische Rotation des Schlüssels wird unterstützt.
Weitere Informationen finden Sie im AWS Key Management Service Entwicklerhandbuch unter Kundeneigene Schlüssel.
Um einen vom Kunden verwalteten Schlüssel zu erstellen, folgen Sie den Schritten unter Erstellen symmetrischer, vom Kunden verwalteter Schlüssel im AWS Key Management Service Entwicklerhandbuch.
-
Wie Deadline Cloud Verwendungen AWS KMS Zuschüsse
Deadline Cloud erfordert einen Zuschuss, um Ihren vom Kunden verwalteten Schlüssel verwenden zu können. Wenn Sie eine Farm erstellen, die mit einem vom Kunden verwalteten Schlüssel verschlüsselt ist, Deadline Cloud wird in Ihrem Namen ein Zuschuss gewährt, indem Sie eine CreateGrant Anfrage an senden AWS KMS , um Zugriff auf den von Ihnen angegebenen KMS-Schlüssel zu erhalten.
Deadline Cloud verwendet mehrere Zuschüsse. Jeder Zuschuss wird von einem anderen Teil verwendet Deadline Cloud , der Ihre Daten verschlüsseln oder entschlüsseln muss. Deadline Cloud verwendet auch Zuschüsse, um den Zugriff auf andere AWS Dienste zu ermöglichen, die zum Speichern von Daten in Ihrem Namen verwendet werden, wie Amazon Simple Storage Service, Amazon Elastic Block Store oder. OpenSearch
Zuschüsse, die es Deadline Cloud ermöglichen, Maschinen in einer von einem Service verwalteten Flotte zu verwalten, beinhalten eine Deadline Cloud
Kontonummer und eine Rolle in der und GranteePrincipal nicht die eines Service-Principals. Die Konfiguration des Zuschusses ist zwar nicht üblich, aber erforderlich, um Amazon EBS-Volumes für Mitarbeiter in von Diensten verwalteten Flotten mithilfe des vom Kunden verwalteten KMS-Schlüssels zu verschlüsseln, der für die Farm angegeben ist.
Kundenseitig verwaltete CMK-Schlüsselrichtlinie
Schlüsselrichtlinien steuern den Zugriff auf den vom Kunden verwalteten Schlüssel. Jeder Schlüssel muss genau eine Schlüsselrichtlinie haben, die Anweisungen enthält, die festlegen, wer den Schlüssel verwenden kann und wie er verwendet werden kann. Wenn Sie Ihren vom Kunden verwalteten Schlüssel erstellen, können Sie eine Schlüsselrichtlinie angeben. Weitere Informationen finden Sie unter Verwalten des Zugriffs auf kundenseitig verwaltete Schlüssel im Entwicklerhandbuch zum AWS Key Management Service .
Minimale IAM-Richtlinie für CreateFarm
Um Ihren vom Kunden verwalteten Schlüssel zum Erstellen von Farmen mithilfe der Konsole oder des CreateFarm API-Vorgangs zu verwenden, müssen die folgenden AWS KMS API-Operationen zulässig sein:
-
kms:CreateGrant: Fügt einem kundenverwalteten Schlüssel eine Erteilung hinzu. Gewährt der Konsole Zugriff auf einen bestimmten AWS KMS Schlüssel. Weitere Informationen finden Sie im AWS Key Management Service Entwicklerhandbuch unter Verwendung von Zuschüssen. -
kms:Decrypt— Ermöglicht Deadline Cloud das Entschlüsseln von Daten in der Farm. -
kms:DescribeKey— Stellt die vom Kunden verwalteten Schlüsseldetails bereit, sodass der Deadline Cloud Schlüssel validiert werden kann. -
kms:GenerateDataKey— Ermöglicht Deadline Cloud das Verschlüsseln von Daten mit einem eindeutigen Datenschlüssel.
Die folgende Grundsatzerklärung gewährt die erforderlichen Berechtigungen für den CreateFarm Vorgang.
Minimale IAM-Richtlinie für schreibgeschützte Operationen
Um Ihren vom Kunden verwalteten Schlüssel für schreibgeschützte Deadline Cloud Vorgänge zu verwenden, z. B. für das Abrufen von Informationen über Farmen, Warteschlangen und Flotten. Die folgenden AWS KMS API-Operationen müssen zulässig sein:
-
kms:Decrypt— Ermöglicht Deadline Cloud das Entschlüsseln von Daten in der Farm. -
kms:DescribeKey— Stellt die vom Kunden verwalteten Schlüsseldetails bereit, sodass der Deadline Cloud Schlüssel validiert werden kann.
Die folgende Richtlinienerklärung gewährt die erforderlichen Berechtigungen für schreibgeschützte Operationen.
Minimale IAM-Richtlinie für Lese- und Schreibvorgänge
Um Ihren vom Kunden verwalteten Schlüssel für Lese- und Deadline Cloud Schreibvorgänge zu verwenden, z. B. das Erstellen und Aktualisieren von Farmen, Warteschlangen und Flotten. Die folgenden AWS KMS API-Operationen müssen zulässig sein:
-
kms:Decrypt— Ermöglicht Deadline Cloud das Entschlüsseln von Daten in der Farm. -
kms:DescribeKey— Stellt die vom Kunden verwalteten Schlüsseldetails bereit, sodass der Deadline Cloud Schlüssel validiert werden kann. -
kms:GenerateDataKey— Ermöglicht Deadline Cloud das Verschlüsseln von Daten mit einem eindeutigen Datenschlüssel.
Die folgende Grundsatzerklärung gewährt die erforderlichen Berechtigungen für den CreateFarm Vorgang.
Überwachen Ihrer Verschlüsselungsschlüssel
Wenn Sie einen vom AWS KMS Kunden verwalteten Schlüssel für Ihre Deadline Cloud Farmen verwenden, können Sie Amazon CloudWatch Logs verwenden AWS CloudTrail, um Anfragen zu verfolgen, die Deadline Cloud an gesendet AWS KMS werden.
Deadline Cloud generiert ein CreateGrant Ereignis, wenn der Zugriff auf Ihren Schlüssel eingerichtet wird, Decrypt und GenerateDataKey Ereignisse, wenn der Schlüssel verwendet wird. Zu den Ereignissen gehört ein EreignisencryptionContext, das die Farm identifiziert. Weitere Informationen zu den Ereignissen finden Sie unter Protokollieren von AWS KMS API-Aufrufen mit AWS CloudTrail im AWS Key Management Service Entwicklerhandbuch.
CloudTrail Veranstaltung für Zuschüsse
Das folgende CloudTrail Beispielereignis tritt ein, wenn Zuschüsse gewährt werden, in der Regel, wenn Sie den CreateFleet Vorgang CreateFarmCreateMonitor,, oder aufrufen.
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:SampleUser01", "arn": "arn:aws::sts::111122223333:assumed-role/Admin/SampleUser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE", "arn": "arn:aws::iam::111122223333:role/Admin", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-04-23T02:05:26Z", "mfaAuthenticated": "false" } }, "invokedBy": "deadline.amazonaws.com" }, "eventTime": "2024-04-23T02:05:35Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "deadline.amazonaws.com", "userAgent": "deadline.amazonaws.com", "requestParameters": { "operations": [ "CreateGrant", "Decrypt", "DescribeKey", "Encrypt", "GenerateDataKey" ], "constraints": { "encryptionContextSubset": { "aws:deadline:farmId": "farm-abcdef12345678900987654321fedcba", "aws:deadline:accountId": "111122223333" } }, "granteePrincipal": "deadline.amazonaws.com", "keyId": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "retiringPrincipal": "deadline.amazonaws.com" }, "responseElements": { "grantId": "6bbe819394822a400fe5e3a75d0e9ef16c1733143fff0c1fc00dc7ac282a18a0", "keyId": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111" }, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE33333", "readOnly": false, "resources": [ { "accountId": "AWS Internal", "type": "AWS::KMS::Key", "ARN": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE44444" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
Löschen eines vom Kunden verwalteten KMS-Schlüssels
Das Löschen eines vom Kunden verwalteten KMS-Schlüssels in AWS Key Management Service (AWS KMS) ist zerstörerisch und potenziell gefährlich. Das Schlüsselmaterial und alle mit dem Schlüssel verknüpften Metadaten werden unwiderruflich gelöscht. Nachdem ein vom Kunden verwalteter KMS-Schlüssel gelöscht wurde, können Sie die Daten, die mit diesem Schlüssel verschlüsselt wurden, nicht mehr entschlüsseln. Das Löschen des Schlüssels bedeutet, dass die Daten nicht wiederherstellbar sind.
Gewährt den Kunden aus Sicherheitsgründen eine Wartezeit von bis zu 30 Tagen, bevor der KMS-Schlüssel gelöscht wird. AWS KMS Die Standardwartezeit beträgt 30 Tage.
Über die Wartezeit
Da das Löschen eines vom Kunden verwalteten KMS-Schlüssels zerstörerisch und potenziell gefährlich ist, verlangen wir, dass Sie eine Wartezeit von 7—30 Tagen festlegen. Die Standardwartezeit beträgt 30 Tage.
Die tatsächliche Wartezeit kann jedoch bis zu 24 Stunden länger sein als der von Ihnen geplante Zeitraum. Verwenden Sie den DescribeKey Vorgang, um das tatsächliche Datum und die Uhrzeit zu ermitteln, zu denen der Schlüssel gelöscht wird. Sie können das geplante Löschdatum eines Schlüssels auch in der AWS KMS Konsole auf der Detailseite des Schlüssels im Abschnitt Allgemeine Konfiguration einsehen. Beachten Sie die Zeitzone.
Während der Wartezeit lautet der Status des vom Kunden verwalteten Schlüssels und der Schlüsselstatus Ausstehende Löschung.
-
Ein vom Kunden verwalteter KMS-Schlüssel, dessen Löschung noch aussteht, kann für keine kryptografischen Operationen verwendet werden.
-
AWS KMS rotiert die Hintergrundschlüssel der vom Kunden verwalteten KMS-Schlüssel, deren Löschung noch aussteht, nicht.
Weitere Informationen zum Löschen eines vom Kunden verwalteten KMS-Schlüssels finden Sie im AWS Key Management Service Entwicklerhandbuch unter Löschen von Kunden-Hauptschlüsseln.