View a markdown version of this page

Datenschutz in Amazon Data Firehose - Amazon Data Firehose

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Datenschutz in Amazon Data Firehose

Amazon Data Firehose verschlüsselt alle Daten während der Übertragung mithilfe des TLS-Protokolls. Darüber hinaus verschlüsselt Amazon Data Firehose Daten, die während der Verarbeitung im Zwischenspeicher gespeichert werden, mithilfe der Prüfsummenüberprüfung AWS Key Management Service und überprüft die Datenintegrität.

Wenn Sie vertrauliche Daten haben, können Sie die serverseitige Datenverschlüsselung aktivieren, wenn Sie Amazon Data Firehose verwenden. Wie Sie dazu vorgehen, hängt von der Quelle Ihrer Daten ab.

Anmerkung

Wenn Sie für den Zugriff AWS über eine Befehlszeilenschnittstelle oder eine API FIPS 140-2-validierte kryptografische Module benötigen, verwenden Sie einen FIPS-Endpunkt. Weitere Informationen über verfügbare FIPS-Endpunkte finden Sie unter Federal Information Processing Standard (FIPS) 140-2.

Server-side Verschlüsselung mit Kinesis Data Streams

Wenn Sie Daten von Ihren Datenproduzenten an Ihren Datenstream senden, verschlüsselt Kinesis Data Streams Ihre Daten mit einem AWS Key Management Service (AWS KMS) -Schlüssel, bevor die Daten im Ruhezustand gespeichert werden. Wenn Ihr Firehose-Stream die Daten aus Ihrem Datenstream liest, entschlüsselt Kinesis Data Streams die Daten zuerst und sendet sie dann an Amazon Data Firehose. Amazon Data Firehose puffert die Daten im Speicher auf der Grundlage der von Ihnen angegebenen Pufferhinweise. Dann liefert es sie ans Ziel, ohne die unverschlüsselten Daten im Ruhezustand zu speichern.

Informationen zur Aktivierung der serverseitigen Verschlüsselung für Kinesis Data Streams finden Sie unter Using Server-Side Encryption im Amazon Kinesis Data Streams-Entwicklerhandbuch.

Server-side Verschlüsselung mit Direct PUT oder anderen Datenquellen

Wenn Sie Daten mithilfe von oder an Ihren Firehose-Stream senden PutRecordBatch, PutRecord oder wenn Sie die Daten mithilfe von AWS IoT Amazon CloudWatch Logs oder CloudWatch Events senden, können Sie die serverseitige Verschlüsselung mithilfe der StartDeliveryStreamEncryption Operation aktivieren.

Verwenden Sie den Vorgang, um die serverseitige Verschlüsselung zu beenden. StopDeliveryStreamEncryption

Sie können SSE auch aktivieren, wenn Sie den Firehose-Stream erstellen. Geben Sie dazu an, DeliveryStreamEncryptionConfigurationInput wann Sie aufrufen CreateDeliveryStream.

Für eine erfolgreiche Verwendung CUSTOMER_MANAGED_CMK müssen sowohl die IAM-Richtlinie des Anrufers als auch die KMS-Schlüsselrichtlinie Operationen zulassenkms:GenerateDataKey. kms:Decrypt Firehose validiert diese Berechtigungen, wenn Sie anrufen PutRecord oder verschlüsselt. PutRecordBatch CUSTOMER_MANAGED_CMK Zusätzlich ist beim Telefonieren CreateDeliveryStream oder StartDeliveryStreamEncryption bei CUSTOMER_MANAGED_CMK Verschlüsselung eine kms:CreateGrant Erlaubnis erforderlich.

Wenn der CMK vom Typ CUSTOMER_MANAGED_CMK ist und der Amazon Data Firehose-Dienst aufgrund von aKMSNotFoundException, a, a oder a keine Datensätze entschlüsseln kannKMSDisabledException, wartet der Dienst bis zu 24 Stunden (die Aufbewahrungsfrist)KMSAccessDeniedException, bis Sie das Problem gelöst haben. KMSInvalidStateException Wenn das Problem über den Aufbewahrungszeitraum hinaus fortbesteht, überspringt der Service die Datensätze, die den Aufbewahrungszeitraum überschritten haben und nicht entschlüsselt werden konnten, und verwirft dann die Daten. Amazon Data Firehose bietet die folgenden vier CloudWatch Metriken, anhand derer Sie die vier Ausnahmen verfolgen können: AWS KMS

  • KMSKeyAccessDenied

  • KMSKeyDisabled

  • KMSKeyInvalidState

  • KMSKeyNotFound

Weitere Informationen zu diesen vier Metriken finden Sie unter Überwachen Sie Amazon Data Firehose mit Metriken CloudWatch.

Wichtig

Verwenden Sie symmetrische CMKs, um Ihren Firehose-Stream zu verschlüsseln. Amazon Data Firehose unterstützt keine asymmetrischen CMKs. Informationen zu symmetrischen und asymmetrischen CMKs finden Sie im Entwicklerhandbuch unter Über symmetrische und asymmetrische CMKs. AWS Key Management Service

Anmerkung

Wenn Sie einen vom Kunden verwalteten Schlüssel (CUSTOMER_MANAGED_CMK) verwenden, um die serverseitige Verschlüsselung (SSE) für Ihren Firehose-Stream zu aktivieren, richtet der Firehose-Dienst bei jeder Verwendung Ihres Schlüssels einen Verschlüsselungskontext ein. Da dieser Verschlüsselungskontext ein Ereignis darstellt, bei dem ein Schlüssel verwendet wurde, der zu Ihrem AWS Konto gehört, wird er als Teil der Ereignisprotokolle für Ihr Konto protokolliert. AWS CloudTrail AWS Dieser Verschlüsselungskontext wird vom System vom Firehose-Dienst generiert. Ihre Anwendung sollte keine Annahmen über das Format oder den Inhalt des vom Firehose-Dienst festgelegten Verschlüsselungskontextes treffen.