View a markdown version of this page

Verschlüsseln Ihres Data Catalog - AWS Glue

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verschlüsseln Ihres Data Catalog

AWS Glue Data Catalog Die Verschlüsselung bietet eine erhöhte Sicherheit für Ihre vertraulichen Daten. AWS Glue integriert mit AWS Key Management Service (AWS KMS), um Metadaten zu verschlüsseln, die im Datenkatalog gespeichert sind, einschließlich automatisch registrierter Assets, die Sie für die semantische Suche mit Geschäftskontext anreichern. Sie können die Verschlüsselungseinstellungen für Ressourcen im Datenkatalog mithilfe der AWS Glue Konsole oder der aktivieren oder deaktivieren. AWS CLI

Wenn Sie die Verschlüsselung für Ihren Datenkatalog aktivieren, werden alle neuen Objekte, die Sie erstellen, verschlüsselt. Wenn Sie die Verschlüsselung deaktivieren, werden die neu erstellten Objekte nicht verschlüsselt, aber vorhandene verschlüsselte Objekte bleiben verschlüsselt.

Sie können Ihren gesamten Datenkatalog mit AWS verwalteten Verschlüsselungsschlüsseln oder vom Kunden verwalteten Verschlüsselungsschlüsseln verschlüsseln. Weitere Informationen zu Schlüsseltypen und -zuständen finden Sie unter AWS Key Management Service Konzepte im AWS Key Management Service Entwicklerhandbuch.

Anmerkung

Wenn Sie den verschlüsselten Datenkatalog mit einem Crawler verwenden, müssen Sie die Verschlüsselungseinstellungen beibehalten. Das Entfernen von Verschlüsselungseinstellungen, nachdem ein Crawler einen verschlüsselten Katalog verarbeitet hat, löst Fehler aus. Wenn Sie Verschlüsselungseinstellungen entfernen müssen, erstellen Sie einen neuen Crawler, anstatt den vorhandenen Crawler zu ändern.

AWS verwaltete Schlüssel

AWS Verwaltete Schlüssel sind KMS-Schlüssel in Ihrem Konto, die in Ihrem Namen von einem integrierten AWS Dienst erstellt, verwaltet und verwendet werden. AWS KMS Sie können die AWS verwalteten Schlüssel in Ihrem Konto sowie ihre wichtigsten Richtlinien einsehen und ihre Verwendung in AWS CloudTrail Protokollen überprüfen. Sie haben jedoch nicht die Möglichkeit, diese Schlüssel zu verwalten oder ihre Berechtigungen zu ändern.

Encryption at Rest wird automatisch in die AWS verwalteten Schlüssel integriert AWS Glue , die zur Verschlüsselung Ihrer Metadaten verwendet werden. AWS KMS Wenn bei der Aktivierung der Metadatenverschlüsselung kein AWS verwalteter Schlüssel vorhanden ist, AWS KMS wird automatisch ein neuer Schlüssel für Sie erstellt.

Weitere Informationen finden Sie unter Von AWS verwaltete Schlüssel.

Kundenseitig verwaltete Schlüssel

Vom Kunden verwaltete Schlüssel sind KMS-Schlüssel in Ihrem AWS-Konto System, die Sie erstellen, besitzen und verwalten. Sie haben die volle Kontrolle über diese KMS-Schlüssel. Sie können:

  • Sie können ihre wichtigsten Richtlinien, IAM-Richtlinien und Erteilungen einrichten und pflegen

  • Sie können diese aktivieren und deaktivieren

  • Sie können ihr kryptographisches Material rotieren

  • Tags hinzufügen

  • Sie können Aliase erstellen, die auf sie verweisen

  • Sie können sie zum Löschen einplanen

Weitere Informationen zum Verwalten von Berechtigungen eines kundenseitig verwalteten Schlüssels finden Sie unter Kundenseitig verwaltete Schlüssel.

Wichtig

AWS Glue unterstützt nur symmetrische, vom Kunden verwaltete Schlüssel. In der Liste der KMS-Schlüssel werden nur symmetrische Schlüssel angezeigt. Wenn Sie jedoch auf Einen KMS-Schlüssel-ARN auswählen klicken, können Sie in der Konsole einen ARN für jeden Schlüsseltyp eingeben. Achten Sie darauf, dass Sie nur ARNs für symmetrische Schlüssel eingeben.

Folgen Sie dazu den Schritten zum Erstellen eines symmetrischen kundenverwalteten Schlüssels im Entwicklerhandbuch zum AWS Key Management Service .

Wenn Sie die Data-Catalog-Verschlüsselung im Ruhezustand aktivieren, werden folgende Ressourcentypen mit KMS-Schlüsseln verschlüsselt:

  • Datenbanken

  • Tabellen

  • Partitionen

  • Tabellenversionen

  • Spaltenstatistiken

  • User-defined Funktionen

  • Data-Catalog-Ansichten

  • Vermögenswerte katalogisieren

AWS Glue Verschlüsselungskontext

Ein Verschlüsselungskontext ist ein optionaler Satz von Schlüssel-Wert-Paaren, der zusätzliche Kontextinformationen zu den Daten enthalten kann. AWS KMS verwendet den Verschlüsselungskontext als Additional Authenticated Data (AAD) zur Unterstützung der authentifizierten Verschlüsselung. Wenn Sie einen Verschlüsselungskontext in eine Anforderung zum Verschlüsseln von Daten einbeziehen, wird der Verschlüsselungskontext an die verschlüsselten Daten AWS KMS gebunden. Um Daten zu entschlüsseln, fügen Sie denselben Verschlüsselungskontext in die Anfrage ein. AWS Glue verwendet bei allen AWS KMS kryptografischen Operationen denselben Verschlüsselungskontext, wobei der Schlüssel glue_catalog_id und der Wert der ist. catalogId

"encryptionContext": { "glue_catalog_id": "111122223333" }

Wenn Sie einen AWS verwalteten Schlüssel oder einen symmetrischen, vom Kunden verwalteten Schlüssel zum Verschlüsseln Ihres Datenkatalogs verwenden, können Sie den Verschlüsselungskontext auch in Prüfaufzeichnungen und Protokollen verwenden, um zu ermitteln, wie der Schlüssel verwendet wird. Der Verschlüsselungskontext erscheint auch in Protokollen, die von AWS CloudTrail oder Amazon CloudWatch generiert wurden.

Aktivieren der Verschlüsselung

Sie können die Verschlüsselung für Ihre AWS Glue Data Catalog Objekte in den Datenkatalogeinstellungen in der AWS Glue Konsole aktivieren oder indem Sie die verwenden AWS CLI.

Console
So aktivieren Sie die Verschlüsselung über die Konsole
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die AWS Glue Konsole unter https://console.aws.amazon.com/glue/.

  2. Wählen Sie im Navigationsbereich die Option Datenkatalog.

  3. Aktivieren Sie auf der Seite mit den Datenkatalogeinstellungen das Kontrollkästchen Metadatenverschlüsselung und wählen Sie einen AWS KMS Schlüssel aus.

    Wenn Sie die Verschlüsselung aktivieren und keinen vom Kunden verwalteten Schlüssel angeben, verwenden die Verschlüsselungseinstellungen einen AWS verwalteten KMS-Schlüssel.

  4. (Optional) Wenn Sie einen vom Kunden verwalteten Schlüssel zum Verschlüsseln Ihres Datenkatalogs verwenden, haben Sie im Datenkatalog die Möglichkeit, eine IAM-Rolle zum Verschlüsseln und Entschlüsseln von Ressourcen zu registrieren. Sie müssen Ihrer IAM-Rolle Berechtigungen gewähren, die AWS Glue Sie in Ihrem Namen übernehmen können. Dazu gehören auch AWS KMS Berechtigungen zum Verschlüsseln und Entschlüsseln von Daten.

    Wenn Sie eine neue Ressource im Datenkatalog erstellen, AWS Glue übernimmt es die IAM-Rolle, die für die Verschlüsselung der Daten vorgesehen ist. Ähnlich verhält es sich, wenn ein Verbraucher auf die Ressource zugreift, und AWS Glue übernimmt die IAM-Rolle zum Entschlüsseln von Daten. Wenn Sie eine IAM-Rolle mit den notwendigen Berechtigungen registrieren, benötigt der aufrufende Principal keine Berechtigungen mehr, um auf den Schlüssel zuzugreifen und die Daten zu entschlüsseln.

    Wichtig

    Sie können KMS-Operationen nur dann an eine IAM-Rolle delegieren, wenn Sie einen kundenverwalteten Schlüssel für die Verschlüsselung der Data-Catalog-Ressourcen verwenden. Die KMS-Rollendelegierungsfunktion unterstützt derzeit nicht die Verwendung von AWS -verwalteten Schlüsseln zum Verschlüsseln von Data-Catalog-Ressourcen.

    Warnung

    Wenn Sie eine IAM-Rolle zum Delegieren von KMS-Vorgängen aktivieren, können Sie nicht mehr auf die Datenkatalogressourcen zugreifen, die zuvor mit einem verwalteten Schlüssel verschlüsselt wurden. AWS

    1. Um eine IAM-Rolle zu aktivieren, die die Verschlüsselung und Entschlüsselung von Daten in Ihrem Namen übernehmen AWS Glue kann, wählen Sie die Option KMS-Operationen an eine IAM-Rolle delegieren aus.

    2. Wählen Sie als Nächstes eine IAM-Rolle aus.

      Eine Anleitung zum Erstellen einer IAM;-Rolle finden Sie unter Erstellen von IAM-Rollen für AWS Glue.

      Die IAM-Rolle, die den Zugriff auf den Datenkatalog AWS Glue annimmt, muss über die Berechtigungen zum Verschlüsseln und Entschlüsseln von Metadaten im Datenkatalog verfügen. Sie können eine IAM-Rolle erstellen und die folgenden Inline-Richtlinien anfügen:

      • Fügen Sie die folgende Richtlinie hinzu, um AWS KMS Berechtigungen zum Verschlüsseln und Entschlüsseln des Datenkatalogs einzubeziehen.

        JSON
        JSON
        { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/<key-id>" } ] }
      • Fügen Sie als Nächstes die folgende Vertrauensrichtlinie zur Rolle hinzu, damit der AWS Glue Dienst die IAM-Rolle übernimmt.

        JSON
        JSON
        { "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "glue.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
      • Fügen Sie als Nächstes die iam:PassRole-Berechtigung zur IAM-Rolle hinzu.

        JSON
        JSON
        { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": [ "arn:aws:iam::111122223333:role/<encryption-role-name>" ] } ] }

    Wenn Sie die Verschlüsselung aktivieren und keine IAM-Rolle angegeben haben, die er übernehmen AWS Glue soll, muss der Prinzipal, der auf den Datenkatalog zugreift, über Berechtigungen verfügen, um die folgenden AWS KMS Aktionen mit dem KMS-Schlüssel auszuführen:

    • kms:DescribeKey

    • kms:Decrypt

    • kms:Encrypt

    • kms:GenerateDataKey

    • kms:CreateGrant

    Die folgende Richtlinie gewährt dem Prinzipal die erforderlichen Berechtigungen. Die kms:CreateGrant Aktion ermöglicht AWS Glue das Verschlüsseln und erneute Verschlüsseln von Datenkatalog-Metadaten und des Suchindex im Hintergrund, nachdem die AWS KMS Anfrage abgeschlossen ist. AWS Glue beschränkt die Gewährung auf den Verschlüsselungskontext. glue_catalog_id

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:<region>:<account-id>:key/<key-id>" }, { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:<region>:<account-id>:key/<key-id>" }, { "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:<region>:<account-id>:key/<key-id>", "Condition": { "StringEquals": { "kms:EncryptionContext:glue_catalog_id": "<account-id>" }, "StringLike": { "kms:CallerAccount": "<account-id>" }, "Bool": { "kms:GrantIsForAWSResource": "true" } } } ] }
AWS CLI
Um die Verschlüsselung mit dem SDK zu aktivieren oder AWS CLI
  • Verwenden Sie die API-Operation PutDataCatalogEncryptionSettings. Wenn kein Schlüssel angegeben ist, wird der AWS verwaltete Verschlüsselungsschlüssel für das Kundenkonto AWS Glue verwendet, um den Datenkatalog zu verschlüsseln.

    aws glue put-data-catalog-encryption-settings \ --data-catalog-encryption-settings '{ "EncryptionAtRest": { "CatalogEncryptionMode": "SSE-KMS-WITH-SERVICE-ROLE", "SseAwsKmsKeyId": "arn:aws:kms:<region>:<account-id>:key/<key-id>", "CatalogEncryptionServiceRole":"arn:aws:iam::<account-id>:role/<encryption-role-name>" } }'

Wenn Sie die Verschlüsselung aktivieren, werden alle Objekte, die Sie in den Data-Catalog-Objekten erstellen, verschlüsselt. Wenn Sie diese Einstellung deaktivieren, werden die Objekte, die Sie im Data Katalog erstellen, nicht mehr verschlüsselt. Sie können weiterhin mit den erforderlichen KMS-Berechtigungen auf die vorhandenen verschlüsselten Objekte im Datenkatalog zugreifen.

Wichtig

Der AWS KMS Schlüssel muss im AWS KMS Schlüsselspeicher für alle Objekte im Datenkatalog verfügbar bleiben, die damit verschlüsselt wurden. Wenn Sie den Schlüssel entfernen, können die Objekte nicht mehr entschlüsselt werden. In einigen Szenarien kann dies sinnvoll sein, um den Zugriff auf Metadaten des Data Catalog zu verhindern.

Unterstützte Katalogressourcen werden automatisch in Ihrem System AWS Glue Data Catalog als Assets registriert. Sie fügen diesen Assets einen Geschäftskontext hinzu, sodass Sie diese Metadaten semantisch durchsuchen und filtern können. AWS Glue Wenn Sie die Metadatenverschlüsselung mit einem vom Kunden verwalteten Schlüssel aktivieren, wird AWS Glue auch der Suchindex für Ihren Datenkatalog mit Ihrem KMS-Schlüssel verschlüsselt. Es sind keine zusätzlichen Schritte erforderlich — AWS Glue aktiviert die Suchindexverschlüsselung automatisch als Teil der Metadatenverschlüsselung.

Wenn Sie zuvor die Datenkatalogverschlüsselung mit einem vom Kunden verwalteten Schlüssel aktiviert haben und Ihre bestehende Richtlinie nurkms:Decrypt,kms:Encrypt, und beinhaltetkms:GenerateDataKey, müssen Sie die folgenden Berechtigungen hinzufügen, um Katalogressourcen und die semantische Suche zu unterstützen:

  • kms:DescribeKey— für die Schlüsselvalidierung erforderlich.

  • kms:CreateGrant— ermöglicht AWS Glue das Verschlüsseln und Wiederverschlüsseln des Suchindex im Hintergrund. AWS Glue beschränkt die Gewährung auf den Verschlüsselungskontext. glue_catalog_id

Die vollständige Richtlinie, die diese Berechtigungen beinhaltet, finden Sie unterAktivieren der Verschlüsselung. Wenn Sie die Verschlüsselung zum ersten Mal einrichten, enthält die Richtlinie in diesem Abschnitt bereits alle erforderlichen Berechtigungen.

Wichtig

Die semantische Suche in Datenkatalog-Assets unterstützt den AWS verwalteten Schlüssel (aws/glue) nicht. Wenn Ihre Datenkatalog-Metadaten mit verschlüsselt sindaws/glue, ist die Suche in diesem Katalog erst verfügbar, wenn Sie die Konfiguration so ändern, dass ein vom Kunden verwalteter Schlüssel verwendet wird, oder die Konfiguration entfernen.

Das Aktivieren der Metadatenverschlüsselung ist ein asynchroner Vorgang. AWS Glue akzeptiert Ihre Anfrage und schließt dann die Einrichtung der Verschlüsselung ab, einschließlich der Verschlüsselung des vorhandenen Suchindexes. Die erstmalige Aktivierung der Verschlüsselung kann je nach Größe Ihres Datenkatalogs einige Zeit in Anspruch nehmen. Während dieser Zeit geben der Geschäftskontext und die Such-APIs einen Fehler zurück, bis der Status lautetEnabled.

In der folgenden Tabelle werden die verschiedenen Verschlüsselungsstatus für die Asset-Metadaten des Datenkatalogs beschrieben:

Status Description

Aktivieren

AWS Glue richtet die Verschlüsselung ein. Wenn Sie die Verschlüsselung zum ersten Mal aktivieren, ist die Suche erst verfügbar, wenn die Installation abgeschlossen ist. Wenn Sie von einem vom Kunden verwalteten Schlüssel zu einem anderen wechseln, bleibt die Suche verfügbar.

Aktiviert

Die Verschlüsselung ist abgeschlossen. Ihre Datenkatalog-Metadaten sind durchsuchbar.

Aktiviert (mit Fehlern)

Die Verschlüsselung ist abgeschlossen und die Suche ist verfügbar, einige Metadaten AWS Glue konnten jedoch nicht verarbeitet werden. Die Konsole zeigt die Fehlermeldungen an. Um die fehlgeschlagenen Elemente erneut zu versuchen, speichern Sie Ihre Verschlüsselungseinstellungen erneut, nachdem Sie die Fehler behoben haben.

Fehlgeschlagen

Die Verschlüsselung konnte nicht abgeschlossen werden und die Suche ist nicht verfügbar. Überprüfen Sie die Fehlermeldung, korrigieren Sie die Konfiguration und speichern Sie Ihre Verschlüsselungseinstellungen erneut mit einem vom Kunden verwalteten Schlüssel.

Deaktivieren

AWS Glue deaktiviert die Verschlüsselung im Suchindex mit Ihrem KMS-Schlüssel.

Disabled

Ihre Datenkatalog-Metadaten und Ihr Suchindex sind nicht mehr mit Ihrem KMS-Schlüssel verschlüsselt. Geschäftskontext- und Such-APIs funktionieren weiterhin.

Wenn Sie die Verschlüsselung Ihres Datenkatalogs von einem vom Kunden verwalteten Schlüssel auf einen anderen AWS Glue umstellen, wird der Suchindex erneut mit dem neuen Schlüssel verschlüsselt. Die Suche bleibt verfügbar, solange die Neuverschlüsselung im Gange ist. Wenn Sie die Metadatenverschlüsselung deaktivieren, AWS Glue wird Ihr KMS-Schlüssel aus dem Suchindex entfernt und der Status ändert sich inDisabled.

Warnung

Deaktivieren, löschen oder widerrufen Sie den Zugriff auf den vorherigen KMS-Schlüssel erst, wenn der Verschlüsselungsstatus wieder erreicht ist Enabled (oder Disabled wenn Sie die Verschlüsselung deaktiviert haben). Wenn der Zugriff auf den vorherigen Schlüssel AWS Glue verloren geht, bevor der Vorgang abgeschlossen ist, kann der Suchindex nicht entschlüsselt werden. Der Status ändert sich zu Failed und die Suche in Ihrem Datenkatalog ist nicht verfügbar.

Der Prinzipal, der die Metadatenverschlüsselung aktiviert oder ändert, muss über die unter beschriebene kms:CreateGrant Berechtigung verfügen. Aktivieren der Verschlüsselung AWS Glue verwendet den glue_catalog_id Verschlüsselungskontext (der Wert ist IhrcatalogId) bei AWS KMS Vorgängen für den Suchindex, konsistent mitAWS Glue Verschlüsselungskontext. Die AWS KMS Aufrufe, die AWS Glue den Suchindex aufrufen, werden in aufgezeichnet AWS CloudTrail.

Der Prinzipal, der auf den Geschäftskontext und die Suche zugreift, muss auch Zugriff auf den KMS-Schlüssel haben. Wenn Sie AWS KMS Operationen an eine IAM-Servicerolle delegiert haben, muss die Servicerolle stattdessen Zugriff auf den KMS-Schlüssel haben.

Zusätzlich zur Identitätsrichtlinie müssen Sie Ihrer KMS-Schlüsselrichtlinie auch die folgende Anweisung hinzufügen, damit AWS Glue Berechtigungen für die Suchindexverschlüsselung gewährt werden können. Die kms:GrantIsForAWSResource Bedingung beschränkt die Gewährung auf Ihren Datenkatalog AWS Glue, und der glue_catalog_id Verschlüsselungskontext begrenzt sie auf Ihren Datenkatalog. Um die Aussage zu verwenden, ersetzen Sie sie user input placeholders durch Ihre eigenen Informationen.

{ "Sid": "AllowCreateGrantForSearchIndexEncryption", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:region:account-id:key/key-id", "Condition": { "StringLike": { "kms:CallerAccount": "account-id" }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "StringEquals": { "kms:EncryptionContext:glue_catalog_id": "account-id" } } }

Überwachen Sie Ihre KMS-Schlüssel für AWS Glue

Wenn Sie KMS-Schlüssel mit Ihren Datenkatalogressourcen verwenden, können Sie mithilfe von AWS CloudTrail oder Amazon CloudWatch Logs Anfragen nachverfolgen, die AWS Glue an gesendet AWS KMS werden. AWS CloudTrail überwacht und zeichnet KMS-Operationen auf, die den Zugriff auf Daten AWS Glue aufrufen, die mit Ihren KMS-Schlüsseln verschlüsselt wurden.

Die folgenden Beispiele sind AWS CloudTrail Ereignisse für die RetireGrant Operationen Decrypt GenerateDataKeyCreateGrant,, und. Wenn Sie die Verschlüsselung mit einem vom Kunden verwalteten Schlüssel aktivieren, AWS Glue wird ein auf den glue_catalog_id Verschlüsselungskontext bezogener AWS KMS Zuschuss erstellt, sodass die Datenkatalog-Metadaten im Hintergrund verschlüsselt und erneut verschlüsselt werden können. Die Gewährung wird aufgehoben, wenn sie nicht mehr benötigt wird. AWS Glue

Decrypt
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAXPHTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAXPHTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/Admin", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-01-10T14:33:56Z", "mfaAuthenticated": "false" } }, "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-01-10T15:18:11Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "encryptionContext": { "glue_catalog_id": "111122223333" }, "encryptionAlgorithm": "SYMMETRIC_DEFAULT" }, "responseElements": null, "requestID": "43b019aa-34b8-4798-9b98-ee968b2d63df", "eventID": "d7614763-d3fe-4f84-a1e1-3ca4d2a5bbd5", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:<region>:111122223333:key/<key-id>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "sessionCredentialFromConsole": "true" }
GenerateDataKey
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAXPHTESTANDEXAMPLE:V_00_GLUE_KMS_GENERATE_DATA_KEY_111122223333", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/V_00_GLUE_KMS_GENERATE_DATA_KEY_111122223333", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAXPHTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/Admin", "accountId": "AKIAIOSFODNN7EXAMPLE", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-01-05T21:15:47Z", "mfaAuthenticated": "false" } }, "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-01-05T21:15:47Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:eu-west-2:AKIAIOSFODNN7EXAMPLE:key/AKIAIOSFODNN7EXAMPLE", "encryptionContext": { "glue_catalog_id": "111122223333" }, "keySpec": "AES_256" }, "responseElements": null, "requestID": "64d1783a-4b62-44ba-b0ab-388b50188070", "eventID": "1c73689b-2ef2-443b-aed7-8c126585ca5e", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:eu-west-2:111122223333:key/AKIAIOSFODNN7EXAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
CreateGrant

Wenn Sie die Verschlüsselung mit einem vom Kunden verwalteten Schlüssel aktivieren, gewährt das AWS Glue Programm den KMS-Schlüssel, sodass Datenkatalog-Metadaten im Hintergrund verschlüsselt und erneut verschlüsselt werden können. Die Gewährung bezieht sich auf den Verschlüsselungskontext. glue_catalog_id

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Example/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/Example", "accountId": "111122223333", "userName": "Example" }, "attributes": { "creationDate": "2024-04-22T17:02:00Z", "mfaAuthenticated": "false" } }, "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-04-22T17:02:00Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "retiringPrincipal": "glue.eu-west-2.amazonaws.com", "operations": [ "GenerateDataKey", "Decrypt", "Encrypt", "ReEncryptFrom", "ReEncryptTo", "DescribeKey", "RetireGrant" ], "granteePrincipal": "glue.eu-west-2.amazonaws.com", "constraints": { "encryptionContextSubset": { "glue_catalog_id": "111122223333" } }, "keyId": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "sessionCredentialFromConsole": "true" }
RetireGrant

AWS Glue zieht den Zuschuss zurück, wenn er nicht AWS Glue mehr benötigt wird, z. B. wenn Sie den KMS-Schlüssel ändern oder die Verschlüsselung deaktivieren.

{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "glue.amazonaws.com" }, "eventTime": "2025-04-29T22:18:50Z", "eventSource": "kms.amazonaws.com", "eventName": "RetireGrant", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": null, "responseElements": { "keyId": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" }, "additionalEventData": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE" }, "requestID": "294308c0-7617-4727-b5c9-34eaf75aa8e3", "eventID": "273708f7-5fbb-3a90-b04d-2b3138bf0ec9", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "sharedEventID": "b46377d7-b3c3-4bfd-a257-722bd3f3411d", "eventCategory": "Management" }