Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verschlüsselung gespeicherter Daten
Alle Dateisysteme und Backups von Amazon FSx for NetApp ONTAP werden im Ruhezustand mit Schlüsseln verschlüsselt, die mit AWS Key Management Service ()AWS KMS verwaltet werden. Daten werden automatisch verschlüsselt, bevor sie in das Dateisystem geschrieben werden, und beim Lesen automatisch entschlüsselt. Alle Backups werden bei der Erstellung automatisch verschlüsselt und automatisch entschlüsselt, wenn das Backup auf einem neuen Volume wiederhergestellt wird. Diese Prozesse werden von Amazon FSx transparent abgewickelt, sodass Sie Ihre Anwendungen nicht ändern müssen.
Amazon FSx verwendet einen branchenüblichen AES-256 Verschlüsselungsalgorithmus, um Amazon FSx-Daten und Metadaten im Ruhezustand zu verschlüsseln. Weitere Informationen finden Sie unter Grundlagen der Kryptographie im AWS Key Management Service -Entwicklerhandbuch.
Anmerkung
Die AWS Schlüsselverwaltungsinfrastruktur verwendet nach den Federal Information Processing Standards (FIPS) 140-2 zugelassene kryptografische Algorithmen. Die Infrastruktur entspricht den Empfehlungen der National Institute of Standards and Technology (NIST) 800-57.
Wie verwendet Amazon FSx AWS KMS
Amazon FSx lässt sich AWS KMS für die Schlüsselverwaltung integrieren. Amazon FSx verwendet KMS-Schlüssel, um Ihr Dateisystem und alle Volume-Backups zu verschlüsseln. Sie wählen den KMS-Schlüssel, der zum Verschlüsseln und Entschlüsseln von Dateisystemen und Volume-Backups (sowohl Daten als auch Metadaten) verwendet wird. Sie können die Gewährung dieses KMS-Schlüssels aktivieren, deaktivieren oder widerrufen. Bei diesem KMS-Schlüssel kann es sich um einen der beiden folgenden Typen handeln:
-
AWS-verwalteter KMS-Schlüssel — Dies ist der Standard-KMS-Schlüssel, der kostenlos verwendet werden kann.
-
Customer-managed KMS-Schlüssel — Dies ist der flexibelste KMS-Schlüssel, den Sie verwenden können, da Sie die wichtigsten Richtlinien und Berechtigungen für mehrere Benutzer oder Dienste konfigurieren können. Weitere Informationen zum Erstellen von KMS-Schlüsseln finden Sie im AWS Key Management Service Entwicklerhandbuch unter Erstellen von Schlüsseln.
Wichtig
Amazon FSx akzeptiert nur KMS-Schlüssel mit symmetrischer Verschlüsselung. Sie können keine asymmetrischen KMS-Schlüssel mit Amazon FSx verwenden.
Wenn Sie einen vom Kunden verwalteten KMS-Schlüssel als KMS-Schlüssel für die Verschlüsselung und Entschlüsselung von Dateidaten verwenden, können Sie die Schlüsselrotation aktivieren. In diesem Fall rotiert AWS KMS Ihren Schlüssel einmal jährlich automatisch. Darüber hinaus können Sie mit einem vom Kunden verwalteten KMS-Schlüssel jederzeit wählen, wann Sie Ihren KMS-Schlüssel deaktivieren, erneut aktivieren, löschen oder den Zugriff darauf widerrufen möchten. Weitere Informationen finden Sie unter Schlüssel rotieren AWS KMS keys und aktivieren und deaktivieren im AWS Key Management Service Entwicklerhandbuch.
Wichtige Amazon FSx-Richtlinien für AWS KMS
Schlüsselrichtlinien sind die primäre Methode zur Zugriffssteuerung für KMS-Schlüssel. Weitere Informationen zu wichtigen Richtlinien finden Sie AWS KMS im AWS Key Management Service Entwicklerhandbuch unter Verwenden wichtiger Richtlinien. In der folgenden Liste werden alle zugehörigen Berechtigungen beschrieben AWS KMS, die von Amazon FSx für verschlüsselte Dateisysteme und Backups im Ruhezustand unterstützt werden:
-
kms:Encrypt – (Optional) Verschlüsselt Klartext in Geheimtext. Diese Berechtigung ist in der Standard-Schlüsselrichtlinie enthalten.
-
kms:Decrypt – (Erforderlich) Entschlüsselt Geheimtext. Chiffretext ist Klartext, der zuvor verschlüsselt wurde. Diese Berechtigung ist in der Standard-Schlüsselrichtlinie enthalten.
-
kms: ReEncrypt — (Optional) Verschlüsselt Daten auf der Serverseite mit einem neuen AWS KMS key, ohne den Klartext der Daten auf der Clientseite preiszugeben. Die Daten werden zuerst entschlüsselt und dann neu verschlüsselt. Diese Berechtigung ist in der Standard-Schlüsselrichtlinie enthalten.
-
kms: GenerateDataKeyWithoutPlaintext — (Erforderlich) Gibt einen Datenverschlüsselungsschlüssel zurück, der unter einem KMS-Schlüssel verschlüsselt ist. Diese Berechtigung ist in der Standardschlüsselrichtlinie unter kms: GenerateDataKey * enthalten.
-
kms: CreateGrant — (Erforderlich) Fügt einem Schlüssel eine Erteilung hinzu, um festzulegen, wer den Schlüssel unter welchen Bedingungen verwenden kann. Erteilungen sind eine alternative Berechtigungsmethode zu Schlüsselrichtlinien. Weitere Informationen zu Grants finden Sie unter Verwendung von Grants im AWS Key Management Service -Entwicklerhandbuch. Diese Berechtigung ist in der Standard-Schlüsselrichtlinie enthalten.
-
kms: DescribeKey — (Erforderlich) Stellt detaillierte Informationen zum angegebenen KMS-Schlüssel bereit. Diese Berechtigung ist in der Standard-Schlüsselrichtlinie enthalten.
-
kms: ListAliases — (Optional) Listet alle wichtigen Aliase im Konto auf. Wenn Sie die Konsole verwenden, um ein verschlüsseltes Dateisystem zu erstellen, füllt diese Berechtigung die Liste der KMS-Schlüssel auf. Wir empfehlen für eine optimale Benutzererfahrung diese Berechtigung. Diese Berechtigung ist in der Standard-Schlüsselrichtlinie enthalten.