View a markdown version of this page

Verschlüsselung auf Amazon MWAA - Von Amazon verwaltete Workflows für Apache Airflow

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verschlüsselung auf Amazon MWAA

In den folgenden Themen wird beschrieben, wie Amazon MWAA Ihre Daten im Ruhezustand und bei der Übertragung schützt. Anhand dieser Informationen erfahren Sie, wie Amazon MWAA Daten im Ruhezustand integriert, verschlüsselt und wie Daten bei der Übertragung mithilfe des Transport Layer Security (TLS) -Protokolls verschlüsselt werden. AWS KMS

Verschlüsselung im Ruhezustand

Bei Amazon MWAA handelt es sich bei ruhenden Daten um Daten, die der Service auf persistenten Medien speichert.

Sie können einen AWS eigenen Schlüssel für die Verschlüsselung von Daten im Ruhezustand verwenden oder optional einen Customer-managed Schlüssel für zusätzliche Verschlüsselung angeben, wenn Sie eine Umgebung erstellen. Wenn Sie sich dafür entscheiden, einen vom Kunden verwalteten KMS-Schlüssel zu verwenden, muss sich dieser im selben Konto wie die anderen AWS Ressourcen und Dienste befinden, die Sie in Ihrer Umgebung verwenden.

Um einen vom Kunden verwalteten KMS-Schlüssel verwenden zu können, müssen Sie die erforderliche Richtlinienerklärung für den CloudWatch Zugriff auf Ihre Schlüsselrichtlinie beifügen. Wenn Sie einen vom Kunden verwalteten KMS-Schlüssel für Ihre Umgebung verwenden, gewährt Amazon MWAA in Ihrem Namen vier Zuschüsse. Weitere Informationen zu den Zuschüssen, die Amazon MWAA an einen vom Kunden verwalteten KMS-Schlüssel anhängt, finden Sie unter Schlüssel für die Datenverschlüsselung. Customer-managed

Wenn Sie keinen vom Kunden verwalteten KMS-Schlüssel angeben, verwendet Amazon MWAA standardmäßig einen AWS eigenen KMS-Schlüssel zum Verschlüsseln und Entschlüsseln Ihrer Daten. Wir empfehlen, einen AWS eigenen KMS-Schlüssel zu verwenden, um die Datenverschlüsselung auf Amazon MWAA zu verwalten.

Anmerkung

Sie zahlen für die Speicherung und Nutzung AWS eigener oder vom Kunden verwalteter KMS-Schlüssel auf Amazon MWAA. Weitere Informationen finden Sie unter Preisgestaltung. AWS KMS

Artefakte bei der Verschlüsselung

Sie geben die Verschlüsselungsartefakte an, die für die Verschlüsselung im Ruhezustand verwendet werden, indem Sie bei der Erstellung Ihrer Amazon AWS MWAA-Umgebung einen eigenen Customer-managed Schlüssel oder Schlüssel angeben. Amazon MWAA fügt Ihrem angegebenen Schlüssel die erforderlichen Zuschüsse hinzu.

Amazon S3 — Amazon S3-Daten werden auf Objektebene mithilfe von Server-Side Encryption (SSE) verschlüsselt. Die Amazon S3-Verschlüsselung und -Entschlüsselung erfolgt im Amazon S3-Bucket, in dem Ihr DAG-Code und die unterstützenden Dateien gespeichert werden. Objekte werden verschlüsselt, wenn sie auf Amazon S3 hochgeladen werden, und entschlüsselt, wenn sie in Ihre Amazon MWAA-Umgebung heruntergeladen werden. Wenn Sie einen vom Kunden verwalteten KMS-Schlüssel verwenden, verwendet Amazon MWAA ihn standardmäßig zum Lesen und Entschlüsseln der Daten in Ihrem Amazon S3-Bucket.

CloudWatch Protokolle — Wenn Sie einen AWS eigenen KMS-Schlüssel verwenden, werden die an Logs gesendeten Apache Airflow-Protokolle mithilfe von SSE mit dem eigenen KMS-Schlüssel von CloudWatch Logs verschlüsselt. CloudWatch AWS Wenn Sie einen vom Kunden verwalteten KMS-Schlüssel verwenden, müssen Sie Ihrem KMS-Schlüssel eine Schlüsselrichtlinie hinzufügen, damit CloudWatch Logs Ihren Schlüssel verwenden kann.

Amazon SQS — Amazon MWAA erstellt eine Amazon SQS-Warteschlange für Ihre Umgebung. Amazon MWAA verschlüsselt Daten, die an und aus der Warteschlange weitergegeben werden, mithilfe von SSE entweder mit einem eigenen KMS-Schlüssel oder mit einem vom Kunden AWS verwalteten KMS-Schlüssel, den Sie angeben. Sie müssen Ihrer Ausführungsrolle Amazon SQS-Berechtigungen hinzufügen, unabhängig davon, ob Sie einen AWS eigenen oder einen vom Kunden verwalteten KMS-Schlüssel verwenden.

Aurora PostgreSQL — Amazon MWAA erstellt einen PostgreSQL-Cluster für Ihre Umgebung. Aurora PostgreSQL verschlüsselt den Inhalt entweder mit einem eigenen oder einem vom Kunden verwalteten KMS-Schlüssel mithilfe von SSE. AWS Wenn Sie einen vom Kunden verwalteten KMS-Schlüssel verwenden, fügt Amazon RDS dem Schlüssel mindestens zwei Zuschüsse hinzu: eine für den Cluster und eine für die Datenbank-Instance. Amazon RDS kann zusätzliche Zuschüsse gewähren, wenn Sie Ihren vom Kunden verwalteten KMS-Schlüssel in mehreren Umgebungen verwenden möchten. Weitere Informationen finden Sie unter Datenschutz in Amazon RDS.

Verschlüsselung während der Übertragung

Daten während der Übertragung werden als Daten bezeichnet, die auf ihrem Weg durch das Netzwerk abgefangen werden können.

Transport Layer Security (TLS) verschlüsselt die Amazon MWAA-Objekte bei der Übertragung zwischen den Apache Airflow-Komponenten Ihrer Umgebung und anderen AWS Diensten, die in Amazon MWAA integriert sind, einschließlich des Datenverkehrs zwischen Apache Airflow-Komponenten. Die folgenden Pfade sind verschlüsselt:

Metadaten-Datenbank

Scheduler, Worker und der DAG-Prozessor stellen über with eine Verbindung zur Aurora PostgreSQL-Datenbank her. sslmode=require

Makler für Sellerie

Planer und Mitarbeiter kommunizieren über HTTPS mit der Amazon SQS Celery Broker-Warteschlange.

AWS Dienstleistungen

Alle Komponenten stellen über das AWS SDK für Python (Boto3) eine Verbindung zu Amazon S3 AWS KMS, CloudWatch Logs und Secrets Manager her und AWS STS verwenden HTTPS-Endpunkte.

Webserver

Client-Verbindungen beenden TLS am verwalteten Load Balancer. Der Load Balancer akzeptiert nur HTTPS-Verbindungen.

Weitere Informationen zur Amazon S3-Verschlüsselung finden Sie unter Daten mithilfe von Verschlüsselung https://docs.aws.amazon.com/AmazonS3/latest/userguide/UsingEncryption.html schützen.