Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verschlüsselung im Ruhezustand mithilfe eines Kunden-KMS-Schlüssels für den EMR-WAL-Service
EMR-Write-Ahead-Logs (WAL) bieten Kunden Unterstützung für die KMS-Schlüsselverschlüsselung im Ruhezustand. Im Folgenden wird auf hoher Ebene beschrieben, wie Amazon EMR WAL integriert ist: AWS KMS
Die EMR-Write-Ahead-Logs (WAL) interagieren AWS bei den folgenden Vorgängen mit:CreateWAL,,,,AppendEdit,ArchiveWALCheckPoint,,CompleteWALFlush,DeleteWAL,GetCurrentWALTime,,ReplayEdits, EMR_EC2_DefaultRole standardmäßig TrimWAL über den KMS-Schlüssel. Wenn eine der zuvor aufgelisteten Operationen aufgerufen wird, erstellt die EMR-WAL einen Gegenwert. Decrypt GenerateDataKey
Überlegungen
Beachten Sie Folgendes, wenn Sie die AWS KMS basierte Verschlüsselung für EMR WAL verwenden:
-
Die Verschlüsselungskonfiguration kann nach der Erstellung einer EMR-WAL nicht geändert werden.
-
Wenn Sie die KMS-Verschlüsselung mit Ihrem eigenen KMS-Schlüssel verwenden, muss der Schlüssel in derselben Region wie Ihr Amazon EMR-Cluster vorhanden sein.
-
Sie sind dafür verantwortlich, alle erforderlichen IAM-Berechtigungen aufrechtzuerhalten. Es wird empfohlen, die erforderlichen Berechtigungen während der Laufzeit der WAL nicht zu widerrufen. Andernfalls kommt es zu unerwarteten Fehlerszenarien, z. B. der Unfähigkeit, EMR-WAL zu löschen, da der zugehörige Verschlüsselungsschlüssel nicht existiert.
-
Die Verwendung von AWS KMS Schlüsseln ist mit Kosten verbunden. Weitere Informationen finden Sie unter AWS Key Management Service Preise
.
Erforderliche IAM-Berechtigungen
Um Ihren Kunden-KMS-Schlüssel zum Verschlüsseln von EMR-WAL im Ruhezustand zu verwenden, müssen Sie sicherstellen, dass Sie der EMR-WAL-Clientrolle und dem EMR-WAL-Dienstprinzipal die richtigen Berechtigungen zugewiesen haben. emrwal.amazonaws.com
Berechtigungen für die EMR-WAL-Clientrolle
Im Folgenden finden Sie die IAM-Richtlinie, die für die EMR-WAL-Clientrolle erforderlich ist:
Der EMR-WAL-Client auf dem EMR-Cluster wird standardmäßig verwendet. EMR_EC2_DefaultRole Wenn Sie eine andere Rolle für das Instanzprofil im EMR-Cluster verwenden, stellen Sie sicher, dass jede Rolle über die entsprechenden Berechtigungen verfügt.
Weitere Informationen zur Verwaltung der Rollenrichtlinie finden Sie unter Hinzufügen und Entfernen von IAM-Identitätsberechtigungen.
Berechtigungen für die KMS-Schlüsselrichtlinie
Sie müssen dem EMR-WAL-Client und dem EMR-WAL-Dienst Decrypt sowie die GenerateDataKey* entsprechende Genehmigung in Ihrer KMS-Richtlinie erteilen. Weitere Informationen zur Verwaltung wichtiger Richtlinien finden Sie unter KMS-Schlüsselrichtlinie.
Die im Codeausschnitt angegebene Rolle kann sich ändern, wenn Sie die Standardrolle ändern.
Überwachung der Amazon EMR-WAL-Interaktion mit AWS KMS
Amazon EMR WAL-Verschlüsselungskontext
Ein Verschlüsselungskontext besteht aus einer Reihe von Schlüssel-Wert-Paaren, die beliebige, nicht geheime Daten enthalten. Wenn Sie einen Verschlüsselungskontext in eine Anforderung zum Verschlüsseln von Daten einbeziehen, wird der Verschlüsselungskontext AWS KMS kryptografisch an die verschlüsselten Daten gebunden. Zur Entschlüsselung der Daten müssen Sie denselben Verschlüsselungskontext übergeben.
In seinen GenerateDataKey und https://docs.aws.amazon.com/kms/latest/APIReference/API_Decrypt.html Decrypt-Anfragen an AWS KMS verwendet Amazon EMR WAL einen Verschlüsselungskontext mit einem Name-Wert-Paar, das den EMR-WAL-Namen identifiziert.
"encryptionContext": { "aws:emrwal:walname": "111222333444555-testworkspace-emrwalclustertest-emrwaltestwalname" }
Sie können den Verschlüsselungskontext verwenden, um diese kryptografischen Vorgänge in Auditaufzeichnungen und Protokollen, wie z. B. Amazon CloudWatch Logs, zu identifizieren, AWS CloudTrail und als Bedingung für die Autorisierung in Richtlinien und Zuschüssen.