View a markdown version of this page

Verschlüsselung im Ruhezustand: So funktioniert sie in Amazon Keyspaces - Amazon Keyspaces (für Apache Cassandra)

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verschlüsselung im Ruhezustand: So funktioniert sie in Amazon Keyspaces

Bei der Amazon Keyspaces-Verschlüsselung (für Apache Cassandra) werden Ihre Daten im Ruhezustand mit dem 256-Bit-Advanced Encryption Standard () verschlüsselt. AES-256 Dies hilft, Ihre Daten vor unbefugtem Zugriff auf den zugrunde liegenden Speicher zu schützen. Alle Kundendaten in Amazon Keyspaces-Tabellen werden standardmäßig im Ruhezustand verschlüsselt, und die serverseitige Verschlüsselung ist transparent, sodass keine Änderungen an Anwendungen erforderlich sind.

Encryption at Rest ist in AWS Key Management Service (AWS KMS) integriert, um den Verschlüsselungsschlüssel zu verwalten, der zum Verschlüsseln Ihrer Tabellen verwendet wird. Wenn Sie eine neue Tabelle erstellen oder eine vorhandene Tabelle aktualisieren, können Sie eine der folgenden AWS KMS Schlüsseloptionen wählen:

  • AWS-eigener Schlüssel — Dies ist der Standardverschlüsselungstyp. Der Schlüssel gehört Amazon Keyspaces (ohne zusätzliche Kosten).

  • Vom Kunden verwalteter Schlüssel — Dieser Schlüssel wird in Ihrem Konto gespeichert und wird von Ihnen erstellt, gehört und verwaltet. Sie haben die volle Kontrolle über den vom Kunden verwalteten Schlüssel (es AWS KMS fallen Gebühren an).

AWS KMS Schlüssel (KMS-Schlüssel)

Die Verschlüsselung im Ruhezustand schützt alle Ihre Amazon Keyspaces-Daten mit einem AWS KMS Schlüssel. Standardmäßig verwendet Amazon Keyspaces einen, einen mehrinstanzigen Verschlüsselungsschlüssel AWS-eigener Schlüssel, der in einem Amazon Keyspaces-Dienstkonto erstellt und verwaltet wird.

Sie können Ihre Amazon Keyspaces-Tabellen jedoch mit einem vom Kunden verwalteten Schlüssel in Ihrem verschlüsseln. AWS-Konto Sie können für jede Tabelle in einem Schlüsselraum einen anderen KMS-Schlüssel auswählen. Der KMS-Schlüssel, den Sie für eine Tabelle auswählen, wird auch zum Verschlüsseln aller Metadaten und wiederherstellbaren Backups verwendet.

Sie wählen den KMS-Schlüssel für eine Tabelle aus, wenn Sie die Tabelle erstellen oder aktualisieren. Sie können den KMS-Schlüssel für eine Tabelle jederzeit ändern, entweder in der Amazon Keyspaces-Konsole oder mithilfe der ALTER TABLE-Anweisung. Das Umschalten der KMS-Schlüssel erfolgt reibungslos und erfordert keine Ausfallzeiten oder Serviceverschlechterungen.

Schlüsselhierarchie

Amazon Keyspaces verwendet eine Schlüsselhierarchie, um Daten zu verschlüsseln. In dieser Schlüsselhierarchie ist der KMS-Schlüssel der Stammschlüssel. Er wird zum Verschlüsseln und Entschlüsseln des Verschlüsselungsschlüssels für die Amazon Keyspaces-Tabelle verwendet. Der Tabellenverschlüsselungsschlüssel wird zum Verschlüsseln der Verschlüsselungsschlüssel verwendet, die von Amazon Keyspaces intern zum Verschlüsseln und Entschlüsseln von Daten bei Lese- und Schreibvorgängen verwendet werden.

Mit der Verschlüsselungsschlüsselhierarchie können Sie Änderungen am KMS-Schlüssel vornehmen, ohne Daten erneut verschlüsseln zu müssen oder Anwendungen und laufende Datenvorgänge zu beeinträchtigen.

Die Schlüsselhierarchie zeigt den Stammschlüssel, den Tabellenverschlüsselungsschlüssel und den Datenverschlüsselungsschlüssel, der für die Verschlüsselung im Ruhezustand verwendet wird.
Schlüssel der Tabelle

Der Amazon Keyspaces-Tabellenschlüssel wird als Schlüsselverschlüsselungsschlüssel verwendet. Amazon Keyspaces verwendet den Tabellenschlüssel, um die internen Datenverschlüsselungsschlüssel zu schützen, die zum Verschlüsseln der in Tabellen, Protokolldateien und wiederherstellbaren Backups gespeicherten Daten verwendet werden. Amazon Keyspaces generiert einen eindeutigen Datenverschlüsselungsschlüssel für jede zugrunde liegende Struktur in einer Tabelle. Es können jedoch mehrere Tabellenzeilen durch denselben Datenverschlüsselungsschlüssel geschützt werden.

Wenn Sie den KMS-Schlüssel zum ersten Mal auf einen vom Kunden verwalteten Schlüssel festlegen, AWS KMS wird ein Datenschlüssel generiert. Der AWS KMS Datenschlüssel bezieht sich auf den Tabellenschlüssel in Amazon Keyspaces.

Wenn Sie auf eine verschlüsselte Tabelle zugreifen, sendet Amazon Keyspaces eine Anfrage an, den KMS-Schlüssel AWS KMS zum Entschlüsseln des Tabellenschlüssels zu verwenden. Dann verwendet es den Klartext-Tabellenschlüssel, um die Amazon Keyspaces-Datenverschlüsselungsschlüssel zu entschlüsseln, und es verwendet die Klartext-Datenverschlüsselungsschlüssel, um Tabellendaten zu entschlüsseln.

Amazon Keyspaces verwendet und speichert den Tabellenschlüssel und die Datenverschlüsselungsschlüssel außerhalb von. AWS KMS Alle Schlüssel werden mit Advanced Encryption Standard (AES)-Verschlüsselung und 256-Bit-Verschlüsselungsschlüsseln geschützt. Dann speichert es die verschlüsselten Schlüssel zusammen mit den verschlüsselten Daten, sodass sie verfügbar sind, um die Tabellendaten bei Bedarf zu entschlüsseln.

Tabellenschlüssel-Caching

Um zu vermeiden, dass AWS KMS jede Amazon Keyspaces-Operation aufgerufen wird, speichert Amazon Keyspaces die Klartext-Tabellenschlüssel für jede Verbindung im Speicher zwischen. Wenn Amazon Keyspaces nach fünf Minuten Inaktivität eine Anfrage für den zwischengespeicherten Tabellenschlüssel erhält, sendet es eine neue Anforderung zur Entschlüsselung des Tabellenschlüssels. AWS KMS Dieser Aufruf erfasst alle Änderungen, die seit der letzten Anforderung zur Entschlüsselung des Tabellenschlüssels an den Zugriffsrichtlinien für den KMS-Schlüssel in AWS KMS oder AWS Identity and Access Management (IAM) vorgenommen wurden.

Umschlagverschlüsselung

Wenn Sie den vom Kunden verwalteten Schlüssel für Ihre Tabelle ändern, generiert Amazon Keyspaces einen neuen Tabellenschlüssel. Anschließend verwendet es den neuen Tabellenschlüssel, um die Datenverschlüsselungsschlüssel erneut zu verschlüsseln. Außerdem verwendet es den neuen Tabellenschlüssel, um frühere Tabellenschlüssel zu verschlüsseln, die zum Schutz wiederherstellbarer Backups verwendet werden. Dieser Vorgang wird als Umschlagverschlüsselung bezeichnet. Dadurch wird sichergestellt, dass Sie auch dann auf wiederherstellbare Backups zugreifen können, wenn Sie den vom Kunden verwalteten Schlüssel wechseln. Weitere Informationen zur Umschlagverschlüsselung finden Sie im AWS Key Management Service Entwicklerhandbuch unter Envelope Encryption.

AWS eigene Schlüssel

AWS-eigene Schlüssel sind nicht in Ihrem AWS-Konto gespeichert. Sie sind Teil einer Sammlung von KMS-Schlüsseln, die AWS Eigentümer und Verwalter für die Verwendung in mehreren Ordnern sind AWS-Konten. AWS Dienste, die Sie AWS-eigene Schlüssel zum Schutz Ihrer Daten verwenden können.

Sie können ihre Nutzung AWS-eigene Schlüssel nicht einsehen, verwalten oder verwenden oder überprüfen. Sie müssen jedoch keine Arbeiten ausführen oder Programme ändern, um die Schlüssel zu schützen, mit denen Ihre Daten verschlüsselt werden.

Für die Nutzung von wird Ihnen weder eine monatliche Gebühr noch eine Nutzungsgebühr berechnet AWS-eigene Schlüssel, und sie werden nicht auf die AWS KMS Kontingente für Ihr Konto angerechnet.

Kundenseitig verwaltete Schlüssel

Vom Kunden verwaltete Schlüssel sind Schlüssel in Ihrem AWS-Konto Konto, die Sie erstellen, besitzen und verwalten. Sie haben die volle Kontrolle über diese KMS-Schlüssel.

Verwenden Sie einen kundenverwalteten KMS-Schlüssel, um die folgenden Funktionen zu erhalten:

Für vom Kunden verwaltete Schlüssel fällt für jeden API-Aufruf eine Gebühr an, und für diese KMS-Schlüssel gelten AWS KMS Kontingente. Weitere Informationen finden Sie unter AWS KMS Ressourcen- oder Anforderungskontingente.

Wenn Sie einen vom Kunden verwalteten Schlüssel als Stammverschlüsselungsschlüssel für eine Tabelle angeben, werden wiederherstellbare Backups mit demselben Verschlüsselungsschlüssel verschlüsselt, der für die Tabelle zum Zeitpunkt der Erstellung des Backups angegeben wurde. Wenn der KMS-Schlüssel für die Tabelle rotiert wird, stellt die Schlüsselumhüllung sicher, dass der neueste KMS-Schlüssel Zugriff auf alle wiederherstellbaren Backups hat.

Amazon Keyspaces muss Zugriff auf Ihren vom Kunden verwalteten Schlüssel haben, um Ihnen Zugriff auf Ihre Tabellendaten zu gewähren. Wenn der Status des Verschlüsselungsschlüssels auf deaktiviert gesetzt ist oder dessen Löschung geplant ist, kann Amazon Keyspaces keine Daten verschlüsseln oder entschlüsseln. Daher können Sie keine Lese- und Schreibvorgänge für die Tabelle ausführen. Sobald der Service feststellt, dass auf Ihren Verschlüsselungscode nicht zugegriffen werden kann, sendet Amazon Keyspaces eine E-Mail-Benachrichtigung, um Sie darauf hinzuweisen.

Sie müssen den Zugriff auf Ihren Verschlüsselungsschlüssel innerhalb von sieben Tagen wiederherstellen. Andernfalls löscht Amazon Keyspaces Ihre Tabelle automatisch. Als Vorsichtsmaßnahme erstellt Amazon Keyspaces vor dem Löschen der Tabelle eine wiederherstellbare Sicherungskopie Ihrer Tabellendaten. Amazon Keyspaces bewahrt das wiederherstellbare Backup 35 Tage lang auf. Nach 35 Tagen können Sie Ihre Tabellendaten nicht mehr wiederherstellen. Das wiederherstellbare Backup wird Ihnen nicht in Rechnung gestellt, es fallen jedoch die Standardgebühren für die Wiederherstellung an.

Sie können dieses wiederherstellbare Backup verwenden, um Ihre Daten in einer neuen Tabelle wiederherzustellen. Um die Wiederherstellung einzuleiten, muss der letzte vom Kunden verwaltete Schlüssel, der für die Tabelle verwendet wurde, aktiviert werden, und Amazon Keyspaces muss Zugriff darauf haben.

Anmerkung

Wenn Sie eine Tabelle erstellen, die mit einem vom Kunden verwalteten Schlüssel verschlüsselt ist, auf den nicht zugegriffen werden kann oder der gelöscht werden soll, bevor der Erstellungsvorgang abgeschlossen ist, tritt ein Fehler auf. Der Vorgang zum Erstellen einer Tabelle schlägt fehl und Sie erhalten eine E-Mail-Benachrichtigung.

Nutzungshinweise zur Verschlüsselung im Ruhezustand

Beachten Sie Folgendes, wenn Sie die Verschlüsselung im Ruhezustand in Amazon Keyspaces verwenden.

  • Server-side Die Verschlüsselung im Ruhezustand ist für alle Amazon Keyspaces-Tabellen aktiviert und kann nicht deaktiviert werden. Die gesamte Tabelle ist im Ruhezustand verschlüsselt. Sie können keine bestimmten Spalten oder Zeilen für die Verschlüsselung auswählen.

  • Standardmäßig verwendet Amazon Keyspaces einen Single-Service-Standardschlüssel (AWS-eigener Schlüssel) zum Verschlüsseln all Ihrer Tabellen. Wenn dieser Schlüssel nicht existiert, wird er für Sie erstellt. Die Standardschlüssel des Dienstes können nicht deaktiviert werden.

  • Bei der Verschlüsselung im Ruhezustand werden Daten nur dann verschlüsselt, wenn sie statisch (im Ruhezustand) auf einem persistenten Speichermedium gespeichert sind. Wenn die Datensicherheit bei der Übertragung oder bei der Verwendung von Daten ein Problem darstellt, müssen Sie zusätzliche Maßnahmen ergreifen:

    • Daten während der Übertragung: Alle Ihre Daten in Amazon Keyspaces werden während der Übertragung verschlüsselt. Standardmäßig wird die Kommunikation zu und von Amazon Keyspaces durch die Verschlüsselung Secure Sockets Layer (SSL) /Transport Layer Security (TLS) geschützt.

    • Verwendete Daten: Schützen Sie Ihre Daten, bevor Sie sie an Amazon Keyspaces senden, indem Sie eine clientseitige Verschlüsselung verwenden.

    • Kundenverwaltete Schlüssel: Daten, die in Ihren Tabellen gespeichert sind, werden immer mit Ihren vom Kunden verwalteten Schlüsseln verschlüsselt. Operationen, die atomare Aktualisierungen mehrerer Zeilen durchführen, verschlüsseln jedoch Daten, die vorübergehend AWS-eigene Schlüssel während der Verarbeitung verwendet werden. Dazu gehören Operationen zum Löschen von Bereichen und Operationen, die gleichzeitig auf statische und nicht statische Daten zugreifen.

  • Für einen einzelnen, vom Kunden verwalteten Schlüssel können bis zu 50.000 Zuschüsse gewährt werden. Für jede Amazon Keyspaces-Tabelle, die einem vom Kunden verwalteten Schlüssel zugeordnet ist, werden 2 Zuschüsse verbraucht. Ein Grant wird freigegeben, wenn die Tabelle gelöscht wird. Der zweite Zuschuss wird verwendet, um einen automatischen Snapshot der Tabelle zu erstellen, um sich vor Datenverlust zu schützen, falls Amazon Keyspaces unbeabsichtigt den Zugriff auf den vom Kunden verwalteten Schlüssel verliert. Dieser Zuschuss wird 42 Tage nach dem Löschen der Tabelle freigegeben.