Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwendung von vom Kunden verwalteten Schlüsseln für die Verschlüsselung
Sie können optional einen Customer-managed Schlüssel für die Datenverschlüsselung in Ihrer Umgebung angeben. Sie müssen den vom Kunden verwalteten KMS-Schlüssel in derselben Region wie Ihre Amazon MWAA-Umgebungsinstanz und Ihr Amazon S3-Bucket erstellen, in dem Sie Ressourcen für Ihre Workflows speichern. Wenn sich der vom Kunden verwaltete KMS-Schlüssel, den Sie angeben, in einem anderen Konto als dem Konto befindet, das Sie zum Konfigurieren einer Umgebung verwenden, müssen Sie den Schlüssel mithilfe seines ARN für den kontoübergreifenden Zugriff angeben. Weitere Informationen zum Erstellen von Schlüsseln finden Sie unter Erstellen von Schlüsseln im AWS Key Management Service Entwicklerhandbuch.
Was wird unterstützt
| AWS KMS Funktion | Unterstützt |
|---|---|
|
Ja |
|
|
Nein |
|
|
Ein Schlüssel AWS KMS für mehrere Regionen. |
Nein |
Verwendung von Zuschüssen für die Verschlüsselung
In diesem Thema werden die Zuschüsse beschrieben, die Amazon MWAA in Ihrem Namen an einen vom Kunden verwalteten KMS-Schlüssel anhängt, um Ihre Daten zu verschlüsseln und zu entschlüsseln.
Funktionsweise
Es gibt zwei ressourcenbasierte Zugriffskontrollmechanismen, die von einem Kunden verwalteten KMS-Schlüssel unterstützt werden: eine Schlüsselrichtlinie und AWS KMS eine Gewährung. https://docs.aws.amazon.com/kms/latest/developerguide/key-policies.html https://docs.aws.amazon.com/kms/latest/developerguide/grants.html
Eine Schlüsselrichtlinie wird verwendet, wenn die Berechtigung größtenteils statisch ist und im synchronen Dienstmodus verwendet wird. Eine Gewährung wird verwendet, wenn dynamischere und detailliertere Berechtigungen erforderlich sind, z. B. wenn ein Dienst unterschiedliche Zugriffsberechtigungen für sich selbst oder andere Konten definieren muss.
Amazon MWAA verwendet vier Gewährungsrichtlinien und hängt sie an Ihren vom Kunden verwalteten KMS-Schlüssel an. Dies liegt an den granularen Berechtigungen, die für eine Umgebung erforderlich sind, um Daten im Ruhezustand aus CloudWatch Logs, der Amazon SQS-Warteschlange, der Aurora PostgreSQL-Datenbankdatenbank, Secrets Manager-Secrets, Amazon S3-Bucket- und DynamoDB-Tabellen zu verschlüsseln.
Wenn Sie eine Amazon MWAA-Umgebung erstellen und einen vom Kunden verwalteten KMS-Schlüssel angeben, hängt Amazon MWAA die Gewährungsrichtlinien an Ihren vom Kunden verwalteten KMS-Schlüssel an. Diese Richtlinien ermöglichen es Amazon MWAA, Ihren vom Kunden verwalteten KMS-Schlüssel airflow. zu verwenden, um in Ihrem Namen Ressourcen zu verschlüsseln, die Amazon MWAA gehören.us-east-1.amazonaws.com
Amazon MWAA erstellt in Ihrem Namen zusätzliche Zuschüsse für einen bestimmten KMS-Schlüssel und ordnet diese zu. Dazu gehören Richtlinien zur Einstellung eines Zuschusses, wenn Sie Ihre Umgebung löschen, zur Verwendung Ihres kundenverwalteten KMS-Schlüssels für Client-Side Verschlüsselung (CSE) und zur AWS Fargate Ausführung, die auf geheime Daten zugreifen muss, die durch Ihren vom Kunden verwalteten Schlüssel in Secrets Manager geschützt sind.
Richtlinien für Zuschüsse
Amazon MWAA fügt in Ihrem Namen die folgenden ressourcenbasierten Richtlinienzuschüsse zu einem vom Kunden verwalteten KMS-Schlüssel hinzu. Diese Richtlinien ermöglichen es dem Empfänger und dem Auftraggeber (Amazon MWAA), die in der Richtlinie definierten Aktionen durchzuführen.
Grant 1: Wird verwendet, um Ressourcen auf Datenebene zu erstellen
{ "Name": "mwaa-grant-for-env-mgmt-role-environment name", "GranteePrincipal": "airflow.us-east-1.amazonaws.com", "RetiringPrincipal": "airflow.us-east-1.amazonaws.com", "Operations": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:CreateGrant", "kms:DescribeKey", "kms:RetireGrant" ] }
Grant 2: wird für den ControllerLambdaExecutionRole Zugriff verwendet
{ "Name": "mwaa-grant-for-lambda-exec-environment name", "GranteePrincipal": "airflow.us-east-1.amazonaws.com", "RetiringPrincipal": "airflow.us-east-1.amazonaws.com", "Operations": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey", "kms:RetireGrant" ] }
Grant 3: wird für den CfnManagementLambdaExecutionRole Zugriff verwendet
{ "Name": " mwaa-grant-for-cfn-mgmt-environment name", "GranteePrincipal": "airflow.us-east-1.amazonaws.com", "RetiringPrincipal": "airflow.us-east-1.amazonaws.com", "Operations": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ] }
Grant 4: Wird für die Fargate-Ausführungsrolle verwendet, um auf Backend-Geheimnisse zuzugreifen
{ "Name": "mwaa-fargate-access-for-environment name", "GranteePrincipal": "airflow.us-east-1.amazonaws.com", "RetiringPrincipal": "airflow.us-east-1.amazonaws.com", "Operations": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey", "kms:RetireGrant" ] }
Hinzufügen wichtiger Richtlinien zu einem vom Kunden verwalteten Schlüssel
Wenn Sie Ihren eigenen, vom Kunden verwalteten KMS-Schlüssel mit Amazon MWAA verwenden möchten, müssen Sie dem Schlüssel die folgende Richtlinie beifügen, damit Amazon MWAA ihn zum Verschlüsseln Ihrer Daten verwenden kann.
Wenn der vom Kunden verwaltete KMS-Schlüssel, den Sie für Ihre Amazon MWAA-Umgebung verwendet haben, noch nicht für die Verwendung konfiguriert ist, müssen Sie die Schlüsselrichtlinie aktualisieren CloudWatch, um verschlüsselte Protokolle zuzulassen. https://docs.aws.amazon.com/kms/latest/developerguide/key-policies.html CloudWatch Weitere Informationen finden Sie im Abschnitt Protokolldaten beim Verwenden des Dienstes verschlüsseln. CloudWatch AWS Key Management Service
Das folgende Beispiel stellt eine wichtige Richtlinie für CloudWatch Protokolle dar. Ersetzen Sie die für die Region bereitgestellten Beispielwerte.
{ "Effect": "Allow", "Principal": { "Service": "logs.us-east-1.amazonaws.com" }, "Action": [ "kms:Encrypt*", "kms:Decrypt*", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:Describe*" ], "Resource": "*", "Condition": { "ArnLike": { "kms:EncryptionContext:aws:logs:arn": "arn:aws:logs:us-east-1:*:*" } } }