Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Datenschutz bei Managed Integrations
Das Modell der AWS geteilten Verantwortung (Modell der
Aus Datenschutzgründen empfehlen wir, Ihre AWS-Konto Anmeldeinformationen zu schützen und einzelne Benutzer mit AWS IAM Identity Center oder AWS Identity and Access Management (IAM) einzurichten. So erhält jeder Benutzer nur die Berechtigungen, die zum Durchführen seiner Aufgaben erforderlich sind. Außerdem empfehlen wir, die Daten mit folgenden Methoden schützen:
-
Verwenden Sie für jedes Konto die Multi-Faktor-Authentifizierung (MFA).
-
Wird verwendet SSL/TLS , um mit AWS Ressourcen zu kommunizieren. Wir benötigen TLS 1.2 und empfehlen TLS 1.3.
-
Richten Sie die API und die Protokollierung von Benutzeraktivitäten mit ein AWS CloudTrail. Informationen zur Verwendung von CloudTrail Pfaden zur Erfassung von AWS Aktivitäten findest du unter Arbeiten mit CloudTrail Pfaden im AWS CloudTrail Benutzerhandbuch.
-
Verwenden Sie AWS Verschlüsselungslösungen zusammen mit allen darin enthaltenen Standardsicherheitskontrollen AWS-Services.
-
Verwenden Sie erweiterte verwaltete Sicherheitsservices wie Amazon Macie, die dabei helfen, in Amazon S3 gespeicherte persönliche Daten zu erkennen und zu schützen.
-
Wenn Sie für den Zugriff AWS über eine Befehlszeilenschnittstelle oder eine API FIPS 140-3-validierte kryptografische Module benötigen, verwenden Sie einen FIPS-Endpunkt. Weitere Informationen über verfügbare FIPS-Endpunkte finden Sie unter Federal Information Processing Standard (FIPS) 140-3
.
Wir empfehlen dringend, in Freitextfeldern, z. B. im Feld Name, keine vertraulichen oder sensiblen Informationen wie die E-Mail-Adressen Ihrer Kunden einzugeben. Dies gilt auch, wenn Sie mit verwalteten Integrationen für AWS IoT Device Management oder auf andere Weise arbeiten, die die Konsole, die API oder die SDKs AWS-Services verwenden. AWS CLI AWS Alle Daten, die Sie in Tags oder Freitextfelder eingeben, die für Namen verwendet werden, können für Abrechnungs- oder Diagnoseprotokolle verwendet werden. Wenn Sie eine URL für einen externen Server bereitstellen, empfehlen wir dringend, keine Anmeldeinformationen zur Validierung Ihrer Anforderung an den betreffenden Server in die URL einzuschließen.
Datenverschlüsselung im Ruhezustand für verwaltete Integrationen
Managed Integrations for AWS IoT Device Management verschlüsselt vertrauliche Kundendaten im Ruhezustand standardmäßig mithilfe von Verschlüsselungsschlüsseln.
Es gibt zwei Arten von Verschlüsselungsschlüsseln, die zum Schutz sensibler Daten von Managed Integrations-Kunden verwendet werden:
Vom Kunden verwaltete Schlüssel (CMK)
Managed Integrations unterstützt die Verwendung von symmetrischen, vom Kunden verwalteten Schlüsseln, die Sie erstellen, besitzen und verwalten können. Sie haben die volle Kontrolle über diese KMS-Schlüssel. Dies gilt auch für die Festlegung und Verwaltung ihrer Schlüsselrichtlinien, IAM-Richtlinien und Erteilungen, ihre Aktivierung und Deaktivierung, die Drehung ihrer Verschlüsselungsinformationen, das Hinzufügen von Tags, das Erstellen von Aliassen, die sich auf die KMS-Schlüssel beziehen, und das Einplanen der KMS-Schlüssel zum Löschen.
AWS eigene Schlüssel
Managed Integrations verwendet diese Schlüssel standardmäßig, um vertrauliche Kundendaten automatisch zu verschlüsseln. Sie können ihre Verwendung nicht einsehen, verwalten oder überprüfen. Sie müssen keine Maßnahmen ergreifen oder Programme ändern, um die Schlüssel zu schützen, mit denen Ihre Daten verschlüsselt werden. Die standardmäßige Verschlüsselung von Daten im Ruhezustand trägt dazu bei, den betrieblichen Aufwand und die Komplexität zu reduzieren, die mit dem Schutz vertraulicher Daten verbunden sind. Gleichzeitig können Sie damit sichere Anwendungen erstellen, die strenge Verschlüsselungsvorschriften und gesetzliche Auflagen erfüllen.
Als Standardverschlüsselungsschlüssel werden AWS eigene Schlüssel verwendet. Alternativ lautet die optionale API zur Aktualisierung Ihres Verschlüsselungsschlüssels PutDefaultEncryptionConfiguration.
Weitere Informationen zu den Arten von AWS KMS Verschlüsselungsschlüsseln finden Sie unter AWS KMS Schlüssel.
AWS KMS Verwendung für verwaltete Integrationen
Managed Integrations verschlüsselt und entschlüsselt alle Kundendaten mithilfe der Umschlagverschlüsselung. Bei dieser Art der Verschlüsselung werden Ihre Klartextdaten mit einem Datenschlüssel verschlüsselt. Als Nächstes verschlüsselt ein Verschlüsselungsschlüssel, der als Wrapping-Schlüssel bezeichnet wird, den ursprünglichen Datenschlüssel, der zum Verschlüsseln Ihrer Klartextdaten verwendet wurde. Bei der Umschlagverschlüsselung können zusätzliche Wrapping-Schlüssel verwendet werden, um vorhandene Wrapping-Schlüssel zu verschlüsseln, deren Abstand zum ursprünglichen Datenschlüssel näher ist. Da der ursprüngliche Datenschlüssel mit einem separat gespeicherten Wrapping-Schlüssel verschlüsselt wird, können Sie den ursprünglichen Datenschlüssel und verschlüsselte Klartextdaten am selben Ort speichern. Ein Schlüsselbund wird zum Generieren, Verschlüsseln und Entschlüsseln von Datenschlüsseln verwendet. Zusätzlich wird der Umschließungsschlüssel zum Verschlüsseln und Entschlüsseln des Datenschlüssels verwendet.
Anmerkung
Das AWS Database Encryption SDK bietet Umschlagverschlüsselung für Ihre clientseitige Verschlüsselungsimplementierung. Weitere Informationen zum AWS Database Encryption SDK finden Sie unter Was ist das AWS Database Encryption SDK?
Weitere Informationen zur Verschlüsselung von Umschlägen, Datenschlüsseln, Umhüllungsschlüsseln und Schlüsselbändern finden Sie unter Umschlagverschlüsselung, Datenschlüssel, Wrapping-Schlüssel und https://docs.aws.amazon.com/database-encryption-sdk/latest/devguide/concepts.html#keyring-concept Schlüsselringe.
Managed Integrations erfordert, dass die Dienste Ihren vom Kunden verwalteten Schlüssel für die folgenden internen Vorgänge verwenden:
-
Senden Sie
DescribeKeyAnfragen an, um AWS KMS zu überprüfen, ob die symmetrische, vom Kunden verwaltete Schlüssel-ID angegeben wurde, die Sie bei der Rotation der Datenschlüssel angegeben haben. -
Senden Sie
GenerateDataKeyWithoutPlaintextAnfragen an, AWS KMS um Datenschlüssel zu generieren, die mit Ihrem vom Kunden verwalteten Schlüssel verschlüsselt werden. -
Senden Sie
ReEncrypt*Anfragen an, AWS KMS um Datenschlüssel mit Ihrem vom Kunden verwalteten Schlüssel erneut zu verschlüsseln. -
Senden Sie
DecryptAnfragen AWS KMS zur Entschlüsselung von Daten mit Ihrem vom Kunden verwalteten Schlüssel.
Arten von Daten, die mit Verschlüsselungsschlüsseln verschlüsselt wurden
Managed Integrations verwendet Verschlüsselungsschlüssel, um mehrere Arten von Daten zu verschlüsseln, die im Ruhezustand gespeichert sind. In der folgenden Liste sind die Arten von Daten aufgeführt, die im Ruhezustand mithilfe von Verschlüsselungsschlüsseln verschlüsselt wurden:
-
Cloud-to-Cloud (C2C) -Connector-Ereignisse wie Geräteerkennung und Aktualisierung des Gerätestatus.
-
Erstellung einer verwalteten Sache, die das physische Gerät darstellt, und eines Geräteprofils, das die Funktionen für einen bestimmten Gerätetyp enthält. Weitere Informationen zu einem Gerät und einem Geräteprofil finden Sie unter Gerät undGerät.
-
Benachrichtigungen von Managed Integrations zu verschiedenen Aspekten Ihrer Geräteimplementierung. Weitere Informationen zu Benachrichtigungen über verwaltete Integrationen finden Sie unter. Richten Sie Benachrichtigungen für verwaltete Integrationen ein
-
Persönlich identifizierbare Informationen (PII) eines Endbenutzers, wie z. B. Material zur Geräteauthentifizierung, Geräteseriennummer, Name des Endbenutzers, Gerätekennzeichnung und Amazon-Ressourcenname (arn) des Geräts.
So verwendet Managed Integrations wichtige Richtlinien in AWS KMS
Für die Rotation von Zweigstellenschlüsseln und asynchronen Aufrufen erfordert Managed Integrations eine Schlüsselrichtlinie zur Verwendung Ihres Verschlüsselungsschlüssels. Eine Schlüsselrichtlinie wird aus den folgenden Gründen verwendet:
-
Autorisieren Sie programmgesteuert die Verwendung eines Verschlüsselungsschlüssels für andere Prinzipale. AWS
Ein Beispiel für eine Schlüsselrichtlinie, mit der der Zugriff auf Ihren Verschlüsselungsschlüssel in Managed Integrations verwaltet wird, finden Sie unter Erstellen Sie einen Verschlüsselungsschlüssel
Anmerkung
Für einen AWS eigenen Schlüssel ist keine Schlüsselrichtlinie erforderlich, da der AWS eigene Schlüssel Eigentum von Ihnen ist AWS und Sie ihn nicht anzeigen, verwalten oder verwenden können. Managed Integrations verwendet standardmäßig den AWS eigenen Schlüssel, um Ihre vertraulichen Kundendaten automatisch zu verschlüsseln.
Managed Integrations verwendet nicht nur wichtige Richtlinien für die Verwaltung Ihrer Verschlüsselungskonfiguration mit AWS KMS Schlüsseln, sondern verwendet auch IAM-Richtlinien. Weitere Informationen zu IAM-Richtlinien finden Sie unter Richtlinien und Berechtigungen in. AWS Identity and Access Management
Erstellen Sie einen Verschlüsselungsschlüssel
Sie können einen Verschlüsselungsschlüssel mithilfe der AWS-Managementkonsole oder der AWS KMS APIs erstellen.
Um einen Verschlüsselungsschlüssel zu erstellen
Folgen Sie den Schritten zum Erstellen eines KMS-Schlüssels im AWS Key Management Service Entwicklerhandbuch.
Schlüsselrichtlinie
Eine wichtige Grundsatzerklärung regelt den Zugriff auf einen AWS KMS Schlüssel. Jeder AWS KMS Schlüssel wird nur eine wichtige Richtlinie enthalten. Diese wichtige Richtlinie bestimmt, welche AWS Schulleiter den Schlüssel verwenden dürfen und wie sie ihn verwenden dürfen. Weitere Informationen zur Verwaltung des Zugriffs und der Verwendung von AWS KMS Schlüsseln mithilfe wichtiger Richtlinienbestimmungen finden Sie unter Verwaltung des Zugriffs mithilfe von Richtlinien.
Im Folgenden finden Sie ein Beispiel für eine wichtige Richtlinienerklärung, die Sie für die Verwaltung des Zugriffs und der Nutzung von AWS KMS Schlüsseln verwenden können, die in Ihrem AWS-Konto for Managed Integrations gespeichert sind:
{ "Statement" : [ { "Sid" : "Allow access to principals authorized to use managed integrations", "Effect" : "Allow", "Principal" : { //Note: Both role and user are acceptable. "AWS": "arn:aws:iam::111122223333:user/username", "AWS": "arn:aws:iam::111122223333:role/roleName" }, "Action" : [ "kms:GenerateDataKeyWithoutPlaintext", "kms:Decrypt", "kms:ReEncrypt*" ], "Resource" : "arn:aws:kms:region:111122223333:key/key_ID", "Condition" : { "StringEquals" : { "kms:ViaService" : "iotmanagedintegrations.amazonaws.com" }, "ForAnyValue:StringEquals": { "kms:EncryptionContext:aws-crypto-ec:iotmanagedintegrations": "111122223333" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:iotmanagedintegrations:<region>:<accountId>:managed-thing/<managedThingId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:credential-locker/<credentialLockerId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:provisioning-profile/<provisioningProfileId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:ota-task/<otaTaskId>" ] } } }, { "Sid" : "Allow access to principals authorized to use managed integrations for async flow", "Effect" : "Allow", "Principal" : { "Service": "iotmanagedintegrations.amazonaws.com" }, "Action" : [ "kms:GenerateDataKeyWithoutPlaintext", "kms:Decrypt", "kms:ReEncrypt*" ], "Resource" : "arn:aws:kms:region:111122223333:key/key_ID", "Condition" : { "ForAnyValue:StringEquals": { "kms:EncryptionContext:aws-crypto-ec:iotmanagedintegrations": "111122223333" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:iotmanagedintegrations:<region>:<accountId>:managed-thing/<managedThingId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:credential-locker/<credentialLockerId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:provisioning-profile/<provisioningProfileId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:ota-task/<otaTaskId>" ] } } }, { "Sid" : "Allow access to principals authorized to use managed integrations for describe key", "Effect" : "Allow", "Principal" : { "AWS": "arn:aws:iam::111122223333:user/username" }, "Action" : [ "kms:DescribeKey", ], "Resource" : "arn:aws:kms:region:111122223333:key/key_ID", "Condition" : { "StringEquals" : { "kms:ViaService" : "iotmanagedintegrations.amazonaws.com" } } }, { "Sid": "Allow access for key administrators", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action" : [ "kms:*" ], "Resource": "*" } ] }
Weitere Informationen zu Schlüsselspeichern finden Sie unter Schlüsselspeicher.
Die Verschlüsselungskonfiguration wird aktualisiert
Die Fähigkeit, Ihre Verschlüsselungskonfiguration nahtlos zu aktualisieren, ist entscheidend für die Verwaltung Ihrer Datenverschlüsselungsimplementierung für Managed Integrations. Wenn Sie Managed Integrations zum ersten Mal nutzen, werden Sie aufgefordert, Ihre Verschlüsselungskonfiguration auszuwählen. Ihre Optionen sind entweder die standardmäßigen eigenen Schlüssel AWS oder Sie können Ihren eigenen AWS KMS Schlüssel erstellen.
AWS-Managementkonsole
Um Ihre Verschlüsselungskonfiguration in der zu aktualisieren AWS-Managementkonsole, öffnen Sie die AWS IoT Service-Homepage und navigieren Sie dann zu Managed Integration for Unified Control > Einstellungen > Verschlüsselung. Im Fenster mit den Verschlüsselungseinstellungen können Sie Ihre Verschlüsselungskonfiguration aktualisieren, indem Sie einen neuen AWS KMS Schlüssel für zusätzlichen Verschlüsselungsschutz auswählen. Wählen Sie Verschlüsselungseinstellungen anpassen (erweitert), um einen vorhandenen AWS KMS Schlüssel auszuwählen, oder Sie können AWS KMS Schlüssel erstellen wählen, um Ihren eigenen, vom Kunden verwalteten Schlüssel zu erstellen.
API-Befehle
Es gibt zwei APIs, die für die Verwaltung Ihrer Verschlüsselungskonfiguration von AWS KMS Schlüsseln in Managed Integrations verwendet werden: PutDefaultEncryptionConfiuration undGetDefaultEncryptionConfiguration.
Rufen PutDefaultEncryptionConfiuration Sie an, um die Standardverschlüsselungskonfiguration zu aktualisieren. Weitere Informationen zu PutDefaultEncryptionConfiuration finden Sie unter PutDefaultEncryptionConfiuration.
Rufen Sie an, um die Standardverschlüsselungskonfiguration anzuzeigenGetDefaultEncryptionConfiguration. Weitere Informationen zu GetDefaultEncryptionConfiguration finden Sie unter GetDefaultEncryptionConfiguration.