View a markdown version of this page

Verschlüsselung ruhender Daten für Amazon Service OpenSearch - OpenSearch Amazon-Dienst

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verschlüsselung ruhender Daten für Amazon Service OpenSearch

OpenSearch Service-Domains bieten die Verschlüsselung ruhender Daten, eine Sicherheitsfunktion, die dazu beiträgt, unbefugten Zugriff auf Ihre Daten zu verhindern. Die Funktion verwendet AWS Key Management Service (AWS KMS) zum Speichern und Verwalten Ihrer Verschlüsselungsschlüssel und den Advanced Encryption Standard-Algorithmus mit 256-Bit-Schlüsseln (AES-256) zur Durchführung der Verschlüsselung. Wenn die Funktion aktiviert ist, verschlüsselt sie die folgenden Aspekte einer Domain:

  • Alle Indizes (einschließlich der im Speicher befindlichen) UltraWarm

  • OpenSearch protokolliert

  • Swap-Dateien

  • Alle anderen Daten im Anwendungsverzeichnis

  • Automatisierte Snapshots

Die folgenden Dinge werden nicht verschlüsselt, wenn Sie die Verschlüsselung gespeicherter Daten aktivieren, aber Sie können weitere Schritte zu ihrem Schutz unternehmen:

Anmerkung

Sie können die Verschlüsselung im Ruhezustand für eine bestehende Domain nicht aktivieren, wenn UltraWarm auf der Domain ein Cold Storage aktiviert ist. Sie müssen zuerst den Cold Storage UltraWarm deaktivieren, die Verschlüsselung im Ruhezustand aktivieren und dann den Cold Storage erneut aktivieren UltraWarm . Wenn Sie Indizes im UltraWarm oder im Cold Storage speichern möchten, müssen Sie sie in den Hot-Storage verschieben, bevor Sie sie deaktivieren UltraWarm oder Cold Storage verwenden.

OpenSearch Der Dienst unterstützt nur KMS-Schlüssel für symmetrische Verschlüsselung, keine asymmetrischen. Informationen zum Erstellen symmetrischer Schlüssel finden Sie unter Erstellen eines KMS-Schlüssels im AWS Key Management Service Entwicklerhandbuch.

Unabhängig davon, ob die Verschlüsselung im Ruhezustand aktiviert ist, verschlüsseln alle Domänen benutzerdefinierte Pakete automatisch mithilfe von AES-256 UND-Schlüsseln. OpenSearch Service-managed

Berechtigungen

Um die OpenSearch Service-Konsole zum Konfigurieren der Verschlüsselung ruhender Daten verwenden zu können, benötigen Sie Leseberechtigungen AWS KMS, z. B. für die folgende identitätsbasierte Richtlinie:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:List*", "kms:Describe*" ], "Resource": "*" } ] }

Wenn Sie einen anderen Schlüssel als den AWS eigenen Schlüssel verwenden möchten, müssen Sie auch über Berechtigungen verfügen, um Berechtigungen für den Schlüssel zu gewähren. Diese Berechtigung erfolgt in der Regel über eine ressourcenbasierte Richtlinie, die Sie beim Erstellen des Schlüssels angeben.

Wenn Sie Ihren Schlüssel exklusiv für OpenSearch Service behalten möchten, können Sie die ViaService Bedingung kms: zu dieser Schlüsselrichtlinie hinzufügen:

"Condition": { "StringEquals": { "kms:ViaService": "es.us-west-1.amazonaws.com" }, "Bool": { "kms:GrantIsForAWSResource": "true" } }

Weitere Informationen finden Sie unter Schlüsselrichtlinien in AWS KMS im Entwicklerhandbuch für AWS Key Management Service .

Verschlüsselung gespeicherter Daten aktivieren

Für die Verschlüsselung ruhender Daten auf neuen Domains ist entweder OpenSearch Elasticsearch 5.1 oder höher erforderlich. Für die Aktivierung auf bestehenden Domains ist entweder Elasticsearch 6.7 OpenSearch oder höher erforderlich.

So aktivieren Sie die Verschlüsselung von Data-at-Rest (Konsole)
  1. Öffnen Sie die Domain in der AWS Konsole und wählen Sie dann Aktionen und Sicherheitskonfiguration bearbeiten aus.

  2. Wählen Sie unter Verschlüsselung die Option Verschlüsselung von Data-at-Rest aktivieren aus.

  3. Wählen Sie einen AWS KMS Schlüssel aus, den Sie verwenden möchten, und wählen Sie dann Änderungen speichern.

Sie können die Verschlüsselung auch über die Konfigurations-API aktivieren. Die folgende Anforderung ermöglicht die Verschlüsselung von Daten im Ruhezustand, die sich auf einer vorhandenen Domain befinden:

{ "ClusterConfig":{ "EncryptionAtRestOptions":{ "Enabled": true, "KmsKeyId":"arn:aws:kms:us-east-1:123456789012:alias/my-key" } } }

Deaktivierter oder gelöschter KMS-Schlüssel

Wenn Sie den Schlüssel, den Sie zum Verschlüsseln einer Domain verwendet haben, deaktivieren oder löschen, kann auf die Domain nicht mehr zugegriffen werden. OpenSearch Der Dienst sendet Ihnen eine Benachrichtigung, in der Sie darüber informiert werden, dass er nicht auf den KMS-Schlüssel zugreifen kann. Re-enable den Schlüssel sofort für den Zugriff auf Ihre Domain.

Das OpenSearch Serviceteam kann Ihnen nicht helfen, Ihre Daten wiederherzustellen, wenn Ihr Schlüssel gelöscht wird. AWS KMS löscht Schlüssel erst nach einer Wartezeit von mindestens sieben Tagen. Wenn Ihr Schlüssel gelöscht werden soll, brechen Sie entweder die Löschung ab oder machen Sie einen manuellen Snapshot der Domain, um den Verlust Ihrer Daten zu verhindern.

Verschlüsselung gespeicherter Daten deaktivieren

Nachdem Sie eine Domain zum Verschlüsseln von Daten im Ruhezustand konfiguriert haben, können Sie die Einstellung nicht mehr deaktivieren. Stattdessen können Sie einen manuellen Snapshot der vorhandenen Domain erstellen, eine andere Domain erstellen, Ihre Daten migrieren und die alte Domain löschen.

Überwachen von Domains, die Daten im Ruhezustand verschlüsseln

Domains, die Daten im Ruhezustand verschlüsseln, haben zwei zusätzliche Metriken: KMSKeyError und KMSKeyInaccessible. Diese Metriken werden nur angezeigt, wenn die Domain ein Problem mit Ihrem Verschlüsselungsschlüssel feststellt. Vollständige Beschreibungen dieser Metriken finden Sie unter Cluster-Metriken. Sie können sie entweder mit der OpenSearch Service-Konsole oder der CloudWatch Amazon-Konsole anzeigen.

Tipp

Jede Metrik stellt ein erhebliches Problem für eine Domain dar. Wir empfehlen daher, CloudWatch Alarme für beide zu erstellen. Weitere Informationen finden Sie unter Empfohlene CloudWatch Alarme für Amazon OpenSearch Service.

Weitere Überlegungen

  • Bei der automatischen Schlüsselrotation bleiben die Eigenschaften Ihrer AWS KMS Schlüssel erhalten, sodass die Rotation keinen Einfluss darauf hat, ob Sie auf Ihre OpenSearch Daten zugreifen können. Verschlüsselte OpenSearch Dienstdomänen unterstützen keine manuelle Schlüsselrotation, bei der ein neuer Schlüssel erstellt und alle Verweise auf den alten Schlüssel aktualisiert werden. Weitere Informationen finden Sie im AWS Key Management Service Entwicklerhandbuch unter AWS KMS Schlüssel rotieren.

  • Bestimmte Instance-Typen unterstützen die Verschlüsselung gespeicherter Daten nicht. Details hierzu finden Sie unter Unterstützte Instanztypen in Amazon OpenSearch Service.

  • Domains, die gespeicherte Daten verschlüsseln, verwenden einen anderen Repository-Namen für ihre automatischen Snapshots. Weitere Informationen finden Sie unter Daten aus Snapshots wiederherstellen.

  • Während wir dringend empfehlen, die Verschlüsselung im Ruhezustand zu aktivieren, kann dies zusätzlichen CPU-Overhead und einige Millisekunden Latenz verursachen. Die meisten Anwendungsfälle reagieren jedoch nicht empfindlich auf diese Unterschiede, und das Ausmaß der Auswirkungen hängt von der Konfiguration Ihres Clusters, Ihrer Clients und Ihres Nutzungsprofils ab.