View a markdown version of this page

Datenschutz in Kinesis Video Streams - Amazon Kinesis Video Streams

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Datenschutz in Kinesis Video Streams

Sie können serverseitige Verschlüsselung (SSE) mithilfe von AWS Key Management Service (AWS KMS) -Schlüsseln verwenden, um strenge Datenverwaltungsanforderungen zu erfüllen, indem Sie Ihre Daten im Ruhezustand in Amazon Kinesis Video Streams verschlüsseln.

Was ist serverseitige Verschlüsselung für Kinesis Video Streams?

Server-side Verschlüsselung ist eine Funktion in Kinesis Video Streams, die Daten mithilfe eines von Ihnen angegebenen AWS KMS Schlüssels automatisch verschlüsselt, bevor sie im Ruhezustand gespeichert werden. Die Daten werden verschlüsselt, bevor sie in die Stream-Speicherschicht von Kinesis Video Streams geschrieben werden. Nach Abruf aus dem Speicher werden sie entschlüsselt. Dadurch werden Ihre Daten stets im Ruhezustand im Kinesis-Video-Streams-Service verschlüsselt.

Mit der serverseitigen Verschlüsselung müssen Ihre Kinesis-Videostream-Produzenten und -Verbraucher keine KMS-Schlüssel oder kryptografischen Operationen verwalten. Wenn die Datenspeicherung aktiviert ist, werden Ihre Daten automatisch verschlüsselt, wenn sie Kinesis Video Streams betreten und verlassen, sodass Ihre gespeicherten Daten verschlüsselt werden. AWS KMS stellt alle Schlüssel bereit, die von der serverseitigen Verschlüsselungsfunktion verwendet werden. AWS KMS optimiert die Verwendung eines KMS-Schlüssels für Kinesis Video Streams, der von einem benutzerdefinierten AWS KMS Schlüssel verwaltet wird AWS, der in den Dienst importiert wird. AWS KMS

Überlegungen zu Kosten, Regionen und Leistung

Wenn Sie serverseitige Verschlüsselung anwenden, fallen für Sie die AWS KMS API-Nutzung und die Schlüsselkosten an. Im Gegensatz zu benutzerdefinierten AWS KMS Schlüsseln wird der aws/kinesisvideo Standard-KMS-Schlüssel kostenlos angeboten. Sie müssen jedoch weiterhin für die API-Nutzungskosten aufkommen, die Kinesis Video Streams in Ihrem Namen entstehen.

Die API-Nutzungskosten fallen für jeden KMS-Schlüssel an, einschließlich benutzerdefinierter Schlüssel. Die AWS KMS Kosten skalieren mit der Anzahl der Benutzeranmeldeinformationen, die Sie für Ihre Datenproduzenten und -verbraucher verwenden, da für jede Benutzeranmeldeinformationen ein eindeutiger API-Aufruf von erforderlich ist. AWS KMS

Im Folgenden werden die Kosten pro Ressource aufgeführt:

Schlüssel
  • Der KMS-Schlüssel für Kinesis Video Streams, der von AWS (alias =aws/kinesisvideo) verwaltet wird, ist kostenlos.

  • User-generated KMS-Schlüssel sind AWS KMS key kostenpflichtig. Weitere Informationen finden Sie unter AWS Key Management Service  – Preise.

AWS KMS Nutzung der API

API-Anfragen zur Generierung neuer Datenverschlüsselungsschlüssel oder zum Abrufen vorhandener Verschlüsselungsschlüssel nehmen mit steigendem Datenverkehr zu und sind mit AWS KMS Nutzungskosten verbunden. Weitere Informationen finden Sie unter AWS Key Management Service Preise: Nutzung.

Kinesis Video Streams generiert Schlüsselanforderungen, auch wenn die Aufbewahrung auf 0 gesetzt ist (keine Aufbewahrung).

Verfügbarkeit der serverseitigen Verschlüsselung nach Region

Server-side Die Verschlüsselung von Kinesis-Videostreams ist überall dort verfügbar, AWS-Regionen wo Kinesis Video Streams verfügbar ist.

Wie fange ich mit der serverseitigen Verschlüsselung an?

Server-side Die Verschlüsselung ist in Kinesis Video Streams immer aktiviert. Wenn bei der Erstellung des Streams kein vom Benutzer bereitgestellter Schlüssel angegeben wird, wird der Von AWS verwalteter Schlüssel (von Kinesis Video Streams bereitgestellt) verwendet.

Ein vom Benutzer bereitgestellter KMS-Schlüssel muss einem Kinesis-Videostream bei der Erstellung zugewiesen werden. Sie können einem Stream später mithilfe der UpdateStream API keinen anderen Schlüssel zuweisen.

Sie können einem Kinesis-Videostream auf zwei Arten einen vom Benutzer bereitgestellten KMS-Schlüssel zuweisen:

  • Wenn Sie einen Kinesis-Videostream in der erstellen AWS-Managementkonsole, geben Sie den KMS-Schlüssel auf der Seite Neuen Videostream erstellen auf der Registerkarte Verschlüsselung an.

  • Wenn Sie einen Kinesis-Videostream mithilfe der CreateStream API erstellen, geben Sie die Schlüssel-ID im KmsKeyId Parameter an.

Erstellen und Verwenden eines vom Kunden verwalteten Schlüssels

In diesem Abschnitt wird beschrieben, wie Sie Ihre eigenen KMS-Schlüssel erstellen und verwenden, anstatt den von Amazon Kinesis Video Streams verwalteten Schlüssel zu verwenden.

Einen vom Kunden verwalteten Schlüssel erstellen

Informationen zum Erstellen eigener Schlüssel finden Sie im AWS Key Management Service Entwicklerhandbuch unter Erstellen von Schlüsseln. Nachdem Sie Schlüssel für Ihr Konto erstellt haben, gibt der Kinesis Video Streams-Dienst diese Schlüssel in der Liste der vom Kunden verwalteten Schlüssel zurück.

Verwenden Sie einen vom Kunden verwalteten Schlüssel

Nachdem Ihren Verbrauchern, Produzenten und Administratoren die richtigen Berechtigungen erteilt wurden, können Sie benutzerdefinierte KMS-Schlüssel in Ihrem eigenen AWS-Konto oder einem anderen verwenden AWS-Konto. Alle KMS-Schlüssel in Ihrem Konto werden in der Liste der vom Kunden verwalteten Schlüssel auf der Konsole angezeigt.

Um benutzerdefinierte KMS-Schlüssel zu verwenden, die sich in einem anderen Konto befinden, müssen Sie über die entsprechenden Berechtigungen verfügen. Sie müssen außerdem den Stream mithilfe der CreateStream-API erstellen. Sie können keine KMS-Schlüssel von verschiedenen Konten in Streams verwenden, die in der Konsole erstellt wurden.

Anmerkung

Auf den KMS-Schlüssel wird erst zugegriffen, wenn der GetMedia Vorgang PutMedia oder ausgeführt wird. Dies führt zu folgendem Ergebnis:

  • Wenn der von Ihnen angegebene Schlüssel nicht existiert, ist der CreateStream Vorgang erfolgreich, aber PutMedia alle GetMedia Operationen im Stream schlagen fehl.

  • Wenn Sie den bereitgestellten Schlüssel (aws/kinesisvideo) verwenden, ist der Schlüssel erst in Ihrem Konto vorhanden, wenn die erste PutMedia GetMedia Operation ausgeführt wurde.

Berechtigungen zur Verwendung eines vom Kunden verwalteten Schlüssels

Bevor Sie die serverseitige Verschlüsselung mit einem vom Kunden verwalteten Schlüssel verwenden können, müssen Sie die KMS-Schlüsselrichtlinien so konfigurieren, dass sie die Verschlüsselung von Streams sowie die Verschlüsselung und Entschlüsselung von Stream-Datensätzen ermöglichen. Beispiele und weitere Informationen zu AWS KMS Berechtigungen finden Sie unter AWS KMS API-Berechtigungen: Referenz zu Aktionen und Ressourcen.

Anmerkung

Die Verwendung des Standarddienstschlüssels für die Verschlüsselung erfordert keine Anwendung benutzerdefinierter IAM-Berechtigungen.

Bevor Sie einen vom Kunden verwalteten Schlüssel verwenden, stellen Sie sicher, dass Ihre Kinesis-Videostream-Produzenten und -Verbraucher (IAM-Prinzipale) Benutzer gemäß der AWS KMS Standardschlüsselrichtlinie sind. Andernfalls schlägt das Schreiben in und das Lesen aus dem Stream fehl. Dies kann zu einem Datenverlust, einer verspäteten Verarbeitung oder abgestürzten Anwendungen führen. Sie können Berechtigungen für KMS-Schlüssel mit IAM-Richtlinien verwalten. Weitere Informationen finden Sie unter Verwenden von IAM-Richtlinien mit. AWS KMS

Beispiel für Herstellerberechtigungen

Ihre Kinesis-Videostream-Produzenten müssen über die kms:GenerateDataKey Genehmigung verfügen:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab" }, { "Effect": "Allow", "Action": [ "kinesisvideo:PutMedia" ], "Resource": "arn:aws:kinesisvideo:*:123456789012:stream/MyStream/*" } ] }

Beispiel für Verbraucherberechtigungen

Ihre Kinesis-Videostream-Nutzer müssen über die folgende kms:Decrypt Erlaubnis verfügen:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab" }, { "Effect": "Allow", "Action": [ "kinesisvideo:GetMedia" ], "Resource": "arn:aws:kinesisvideo:*:123456789012:stream/MyStream/*" } ] }