View a markdown version of this page

Verschlüsseln Sie Ihre Amazon Quick-Daten mit AWS Key Management Service Vom Kunden verwaltete Schlüssel - Amazon Quick

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verschlüsseln Sie Ihre Amazon Quick-Daten mit AWS Key Management Service Vom Kunden verwaltete Schlüssel

Amazon Quick ermöglicht es Ihnen, Ihre Amazon Quick-Daten mit den Schlüsseln zu verschlüsseln, in AWS Key Management Service denen Sie gespeichert haben. Damit haben Sie die Möglichkeit, den Zugriff auf Daten zu prüfen und die gesetzlichen Sicherheitsanforderungen zu erfüllen. Wenn Sie dies tun müssen, haben Sie die Möglichkeit, den Zugriff auf Ihre Daten sofort zu sperren, indem Sie den Zugriff AWS KMS auf die Schlüssel sperren. Die Verwendung Ihrer AWS KMS Schlüssel durch Amazon Quick ist angemeldet AWS CloudTrail. Sie können diese Ereignisse verwenden, um zu überprüfen, welcher Schlüssel eine Ressource schützt. Diese Ereignisse zeichnen die Verwendung von AWS KMS Schlüsseln auf. Administratoren und Auditoren können anhand dieser Ereignisse nachvollziehen, wann und wo Ihre AWS KMS Schlüssel verwendet wurden. Informationen zu Aktivitäten auf Anwendungsebene in Amazon Quick finden Sie unter. Reaktion, Protokollierung und Überwachung von Vorfällen in Amazon Quick

Um vom Kunden verwaltete KMS-Schlüssel zu erstellen, verwenden Sie AWS Key Management Service (AWS KMS) in demselben AWS Konto und derselben AWS Region wie die Amazon Quick-Ressource. Ein Amazon Quick-Administrator kann dann einen vom Kunden verwalteten KMS-Schlüssel verwenden, um Ihre Amazon Quick-Daten zu verschlüsseln und den Zugriff zu kontrollieren.

Sie können vom Kunden verwaltete KMS-Schlüssel in der Amazon Quick-Konsole oder mit den Amazon Quick-APIs erstellen und verwalten. Weitere Informationen zum Erstellen und Verwalten von kundenverwalteten KMS-Schlüsseln mit den Amazon Quick-APIs finden Sie unter Vorgänge zur Schlüsselverwaltung.

Die folgenden Regeln gelten für die Verwendung von kundenverwalteten KMS-Schlüsseln mit Amazon Quick-Ressourcen:

  • Amazon Quick unterstützt keine asymmetrischen AWS KMS Schlüssel.

  • Sie können mehrere vom Kunden verwaltete KMS-Schlüssel und einen standardmäßigen, vom Kunden verwalteten KMS-Schlüssel AWS-Konto pro AWS-Region Schlüssel verwenden.

  • Standardmäßig werden Amazon Quick-Ressourcen mit den systemeigenen Verschlüsselungsstrategien von Amazon Quick verschlüsselt.

  • Daten, die derzeit mit einem vom Kunden verwalteten KMS-Schlüssel verschlüsselt sind, bleiben mit dem Schlüssel verschlüsselt.

  • Konten, die mit einem vom Kunden verwalteten KMS-Schlüssel konfiguriert wurden, unterstützen keinen Chat-Speicher. Weitere Informationen finden Sie unter Personalisierung von Speicher und Reaktion.

Anmerkung

Wenn Sie Amazon Quick verwenden AWS Key Management Service , werden Ihnen Zugriff und Wartung in Rechnung gestellt, wie auf der AWS Key Management Service Preisseite beschrieben. In Ihrer Abrechnung sind die Kosten unter Amazon Quick AWS KMS und nicht unter Amazon Quick aufgeführt.

Wenn ein vom Kunden verwalteter KMS-Schlüssel nicht gilt, schützt Amazon Quick Daten mit AWS eigenen oder vom Service verwalteten Schlüsseln.

Datenbankserverzertifikate, die nicht von verwaltet werden, AWS liegen in der Verantwortung des Kunden und sollten von einer vertrauenswürdigen Zertifizierungsstelle signiert werden. Weitere Informationen finden Sie unter Konfigurationsanforderungen für Netzwerk und Datenbank.

In den folgenden Themen erfahren Sie mehr über die Verwendung von kundenverwalteten KMS-Schlüsseln mit Amazon Quick. Weitere Informationen zur Datenverschlüsselung in Amazon Quick finden Sie unterDatenschutz bei Amazon Quick.

Umfang des vom Kunden verwalteten KMS-Schlüssels

Amazon Quick verwendet im Ruhezustand eine ressourcenspezifische Verschlüsselung. Die Unterstützung für einen vom Kunden verwalteten KMS-Schlüssel und die Art und Weise, wie dieser Schlüssel angewendet wird, sind je nach Ressourcentyp unterschiedlich. Wenn ein Ressourcentyp in der folgenden Tabelle nicht aufgeführt ist, gehen Sie nicht davon aus, dass ein vom Kunden verwalteter KMS-Schlüssel für ihn gilt.

Amazon Quick wendet vom Kunden verwaltete KMS-Schlüssel auf zwei Arten an:

  • Standardschlüssel für das Konto. Teilnehmende Ressourcentypen wählen den Kontostandardschlüssel aus, wenn Daten geschrieben werden oder wenn eine Schlüsselzuordnung auf Ressourcenebene erstellt wird. Eine Änderung des Standardwerts wirkt sich auf zukünftige Schreibvorgänge oder Ressourcen aus, die ihn auflösen, führt jedoch nicht automatisch zu einer erneuten Verschlüsselung vorhandener Inhalte. Der genaue Lebenszyklus ist ressourcenspezifisch.

  • Amazon Q-Datenschlüssel. Amazon Q-Daten verwenden einen einzigen Schlüssel auf Kontoebene, der bei der ersten Erstellung von Amazon Q-Daten in Ihrem Konto festgelegt wird und danach nicht mehr geändert werden kann. Um einen vom Kunden verwalteten KMS-Schlüssel für Amazon Q-Daten zu verwenden, registrieren Sie ihn als Standardschlüssel für Ihr Konto, bevor Sie Amazon Q-Daten erstellen.

Für den Support von kundenverwalteten KMS-Schlüsseln ist ein Amazon Quick Enterprise-Abonnement erforderlich.

Bei einem vom Kunden verwalteten KMS-Schlüssel muss es sich um einen symmetrischen AWS KMS Schlüssel im selben Land AWS-Konto AWS-Region wie die Amazon Quick-Ressource handeln. Sie können einen standardmäßigen, vom Kunden verwalteten KMS-Schlüssel für jedes Amazon Quick-Konto und jede Region konfigurieren.

Ihre Schlüsselrichtlinie muss es den Amazon Quick-Serviceanbietern ermöglichen, den Schlüssel zu verwenden. Ihre Hauptrichtlinie muss quicksight.amazonaws.com sowohl qbusiness.amazonaws.com als auch zulassen. Dies gilt, wenn derselbe Schlüssel sowohl als Ihr standardmäßiger kundenverwalteter KMS-Schlüssel als auch als Amazon Q-Datenschlüssel dient. Das qbusiness.amazonaws.com Auslassen kann dazu führen, dass Synchronisierungsvorgänge in der Wissensdatenbank fehlschlagen.

Amazon Quick verwendet AWS KMS Zuschüsse, um Ihre Daten mit einem vom Kunden verwalteten KMS-Schlüssel zu verschlüsseln und zu entschlüsseln, und erstellt diese Zuschüsse in Ihrem Namen. Wenn eine Schlüsselrichtlinie oder Servicekontrollrichtlinie Einschränkungen kms:CreateGrant für die Amazon Quick-Serviceprinzipale vorsieht, können Verschlüsselungsvorgänge fehlschlagen. Wenn Sie einen Zuschuss aussetzen, hat Amazon Quick keinen Zugriff mehr auf den Schlüssel für diese Ressource.

Wenn Sie die automatische Schlüsselrotation aktivieren, wird das Schlüsselmaterial AWS KMS rotiert, ohne den Schlüssel-ARN zu ändern. Dadurch ändert sich nichts daran, wie Amazon Quick den Schlüssel verwendet, und es sind keine Maßnahmen in Amazon Quick erforderlich. Das Umschalten auf einen anderen AWS KMS Schlüssel ist eine Änderung des Standardschlüssels. In der folgenden Umfangstabelle erfahren Sie, wie sich die einzelnen Ressourcentypen verhalten. Der Amazon Q-Datenschlüssel kann nicht auf einen anderen Schlüssel verschoben werden.

Rufen Sie an, um beide Werte für Ihr Konto zu sehenDescribeKeyRegistration. Die Antwort gibt Ihre registrierten Schlüssel ein KeyRegistration und Ihre Amazon Q-Dateneingabe zurückQDataKey. Der QDataKey Wert ist schreibgeschützt.

Die Unterstützung der Schlüsselregistrierung richtet sich nach der Verfügbarkeit von Amazon Quick in der Region. Einzelne Amazon Quick-Funktionen und die vom Kunden verwalteten KMS-Schlüsselintegrationen haben möglicherweise eine engere Regions- oder Kontoverfügbarkeit. Lesen Sie die Dokumentation DescribeKeyRegistration zu dieser Funktion und überprüfen Sie Ihr Konto mithilfe dieser Funktion.

Weitere Informationen zu den unterstützten Funktionen finden Sie AWS-Regionen unter. AWS-Regionen, Websites, IP-Adressbereiche und Endpunkte

Amazon Quick-Ressourcentyp Verwendeter Schlüssel Wann gilt es Existing-resource Verhalten
SPICE-Datensatz Standardschlüssel für das Konto Ein neuer Datensatz verwendet den Standardschlüssel bei der Erstellung. Um einen vorhandenen Datensatz auf einen neuen Standardschlüssel zu verschieben, führen Sie eine vollständige Aktualisierung durch.
Artefakte aus einem Dashboard-Snapshot, einem geplanten Bericht, einem Export oder einem Dashboard melden Standardschlüssel für das Konto Ein neu generiertes Artefakt verwendet den aktuellen Standardschlüssel. Bestehende Artefakte bleiben mit ihrem vorhandenen Schlüssel verschlüsselt und werden nicht erneut verschlüsselt.
Data-source Anmeldeinformationen, OAuth-Token und OAuth-Client-Anwendungen Standardschlüssel für das Konto Bei der Erstellung mit dem aktuellen Standardschlüssel verschlüsselt. Re-encrypted mit dem aktuellen Standardschlüssel, wenn die Anmeldeinformationen aktualisiert oder ein OAuth-Token aktualisiert wird. Wenn kein Standardschlüssel registriert ist, verwendet Amazon Quick einen vom Service verwalteten Schlüssel.
Flows — Definitionen, Veröffentlichungsdaten, run/session Status, Verlauf und Namen hochgeladener Dateien Standardschlüssel für das Konto Teilnehmende Flow-Inhalte verwenden beim Schreiben den aktuellen Standardschlüssel. Bestehende verschlüsselte Inhalte bleiben an den Schlüssel gebunden, der beim Schreiben aufgezeichnet wurde. Eine Änderung des Standardwerts führt nicht automatisch zu einer erneuten Verschlüsselung.
Automatisieren — Teilnehmende Gruppen- und Trigger-Inhalte; validierte Prüffelder für eingehende E-Mail-Inhalte, Anlagen und E-Mail-Absender, Betreff und Name des Anhangs Standardschlüssel für das Konto Gilt nur für diese teilnehmenden Automate-Filialen, in denen die Integration verfügbar ist. Bestehende Datensätze behalten den für die Verschlüsselung verwendeten Schlüssel bei. Bei anderen Automate-owned Persistenzen, einschließlich workflow/deployment /run-Daten, Ausführungsartefakten und Anmeldeinformationen, werden dienstgesteuerte Schlüssel anstelle des Standardschlüssels für das Konto verwendet.
Recherche — Artefakte, Dokumente und verschlüsselte reports/exports Datensatzfelder Standardschlüssel für das Konto, das bei der Erstellung der Recherche zugewiesen wurde Eine neue Research-Ressource ordnet den aktuellen Standardschlüssel zu, sofern verfügbar. Andernfalls verwendet Amazon Quick die Dienstverschlüsselung. Um einen vom Kunden verwalteten KMS-Schlüssel für eine Research-Ressource zu verwenden, registrieren Sie ihn als Ihren Standardschlüssel, bevor Sie die Ressource erstellen. Eine Research-Ressource, die ohne eine Schlüsselzuordnung erstellt wurde, kann später nicht in eine andere verschoben werden. Bestehende Forschungsressourcen bleiben mit ihrem Schlüssel zur Erstellungszeit verknüpft, wenn sich die Standardeinstellung für das Konto ändert. Für den gesamten Inhalt der Ressource, einschließlich neuer Schreibvorgänge, wird weiterhin der Schlüssel zur Erstellungszeit verwendet.
Amazon Q-Daten — Wissensdatenbanken, Bereiche und Space-Uploads, Konversationen, Agenten, Aktionen, Erweiterungen (einschließlich Konfiguration des Erweiterungszugriffs), Themen und Quick Index Amazon Q-Datenschlüssel Legt fest, wann Amazon Q-Daten zum ersten Mal im Konto erstellt werden, und zwar anhand des Standardschlüssels, der zu diesem Zeitpunkt registriert ist. Kann nicht geändert werden. Nicht betroffen, wenn Sie den Standardschlüssel ändern oder entfernen.

Amazon Q-Datenschlüssel

Amazon Quick schützt Amazon Q-Daten mit einem einzigen Schlüssel auf Kontoebene, dem Amazon Q-Datenschlüssel. Amazon Quick legt diesen Schlüssel fest, wenn Amazon Q-Daten zum ersten Mal in Ihrem Konto erstellt werden:

  • Wenn zu diesem Zeitpunkt ein standardmäßiger, vom Kunden verwalteter KMS-Schlüssel registriert ist, wird der Amazon Q-Datenschlüssel auf diesen Schlüssel gesetzt und QDataKey.QDataKeyType istCMK.

  • Wenn kein Standardschlüssel registriert ist, verwendet Amazon Quick einen AWS eigenen Schlüssel und QDataKey.QDataKeyType ist esAWS_OWNED.

Der Amazon Q-Datenschlüssel kann nicht mehr geändert werden, nachdem er festgelegt wurde. Wenn Sie Ihren standardmäßigen, vom Kunden verwalteten KMS-Schlüssel ändern oder entfernen, wird dieser nicht geändert und ein Konto wird nicht auf einen AWS eigenen Schlüssel zurückgesetzt. Um einen vom Kunden verwalteten KMS-Schlüssel für Amazon Q-Daten zu verwenden, registrieren Sie diesen Schlüssel als Standardschlüssel für Ihr Konto, bevor Sie Amazon Q-Daten erstellen.

Rufen Sie das QDataKey Feld auf DescribeKeyRegistration und lesen Sie es aus, um den aktuellen Wert zu überprüfen.

Wichtig

Wenn der Schlüssel, auf den Ihr Amazon Q-Datenschlüssel verweist, nicht mehr verfügbar ist, kann nicht mehr auf Amazon Q-Daten zugegriffen werden, und das Erstellen neuer Amazon Q-Ressourcen schlägt fehl. Ein Schlüssel kann nicht mehr verfügbar sein, wenn er deaktiviert ist, wenn der Zugriff verweigert wird oder wenn seine Löschung geplant ist. Da der Amazon Q-Datenschlüssel nicht geändert werden kann, kann das Problem durch Entfernen der Schlüsselregistrierung nicht behoben werden. Durch die Registrierung eines anderen, vom Kunden verwalteten KMS-Schlüssels lässt sich dieses Problem ebenfalls nicht lösen. Die einzige Möglichkeit, die Amazon Q-Funktionalität wiederherzustellen, besteht darin, den ursprünglichen Schlüssel wiederherzustellen: Aktivieren Sie ihn erneut, stellen Sie den Zugriff darauf wieder her oder brechen Sie den ausstehenden Löschvorgang ab. Wenn der Schlüssel dauerhaft gelöscht wurde, können damit verschlüsselte Amazon Q-Daten nicht wiederhergestellt werden. Um die Amazon Q-Funktionalität wiederherzustellen, müssen Sie Amazon Quick abbestellen und erneut abonnieren. Dadurch werden alle Ihre Amazon Quick-Daten dauerhaft gelöscht. Bevor Sie einen Schlüssel deaktivieren, den Zugriff darauf verweigern oder das Löschen eines AWS KMS Schlüssels planen, rufen Sie an DescribeKeyRegistration und bestätigen Sie, dass der Schlüssel nicht Ihr Amazon Q-Datenschlüssel ist.

Fügen Sie Ihrem Konto einen vom Kunden verwalteten KMS-Schlüssel hinzu

Bevor Sie beginnen, stellen Sie sicher, dass Sie über eine IAM-Rolle verfügen, die dem Admin-Benutzer Zugriff auf die Amazon Quick-Admin-Schlüsselverwaltungskonsole gewährt. Weitere Informationen zu den erforderlichen Berechtigungen finden Sie unter IAM-identitätsbasierte Richtlinien für Amazon Quick: mithilfe der Admin-Key-Verwaltungskonsole.

Sie können Schlüssel, die bereits in AWS KMS Ihrem Amazon Quick-Konto vorhanden sind, hinzufügen, sodass Sie Ihre Amazon Quick-Daten verschlüsseln können.

Weitere Informationen darüber, wie Sie einen Schlüssel zur Verwendung in Amazon Quick erstellen können, finden Sie im AWS Key Management Service Developer Guide.

So fügen Sie Ihrem Amazon Quick-Konto einen neuen, von Kunden verwalteten KMS-Schlüssel hinzu.
  1. Wählen Sie auf der Amazon Quick-Startseite die Option Amazon Quick verwalten und dann KMS-Schlüssel aus.

  2. Wählen Sie auf der Seite mit den KMS-Schlüsseln die Option Verwalten aus. Das KMS-Schlüssel-Dashboard wird geöffnet.

  3. Wählen Sie im KMS-Schlüssel-Dashboard die Option Schlüssel auswählen aus.

  4. Wählen Sie im Popup-Fenster Schlüssel auswählen die Option Schlüssel aus, um die Liste zu öffnen. Wählen Sie dann den Schlüssel, den Sie hinzufügen möchten.

    Wenn Ihr Schlüssel nicht in der Liste enthalten ist, können Sie den ARN des Schlüssels manuell eingeben.

  5. (Optional) Wählen Sie Als Standardverschlüsselungsschlüssel für alle neuen Daten in der aktuellen Region dieses Amazon Quick-Kontos verwenden aus, um den ausgewählten Schlüssel als Ihren Standardschlüssel festzulegen. Neben dem Standardschlüssel wird ein Symbol angezeigt, das auf seinen Status hinweist.

    Wenn Sie einen Standardschlüssel wählen, werden neue Daten für teilnehmende Ressourcentypen mit diesem Schlüssel verschlüsselt. Support und Lebenszyklus unterscheiden sich je nach Ressourcentyp; sieheUmfang des vom Kunden verwalteten KMS-Schlüssels.

  6. (Optional) Fügen Sie weitere Schlüssel hinzu, indem Sie die vorherigen Schritte in diesem Verfahren wiederholen. Sie können zwar beliebig viele Schlüssel hinzufügen, Sie können jedoch jeweils nur einen Standardschlüssel verwenden.

Überprüfen Sie den von Amazon Quick verwendeten Schlüssel

Wenn ein Schlüssel verwendet wird, wird ein Audit-Protokoll in AWS CloudTrail erstellt. Sie können das Protokoll verwenden, um die Verwendung des Schlüssels nachzuverfolgen. Wenn Sie wissen möchten, mit welchem Schlüssel die Amazon Quick-Daten verschlüsselt werden, finden Sie diese Informationen unter CloudTrail.

Weitere Informationen darüber, welche Daten mit dem Schlüssel verwaltet werden können, finden Sie unter Verschlüsseln Sie Ihre Amazon Quick-Daten mit AWS Key Management Service Vom Kunden verwaltete Schlüssel.

Überprüfen Sie den vom Kunden verwalteten KMS-Schlüssel, der derzeit von einem verwendet wird SPICE dataset
  1. Navigieren Sie zu Ihrem CloudTrail Protokoll. Weitere Informationen finden Sie unter Protokollierung von Amazon Quick-Vorgängen mit AWS CloudTrail.

  2. Suchen Sie mithilfe der folgenden Suchargumente nach den neuesten Zuschussereignissen für den SPICE-Datensatz:

    • Der Name des Ereignisses (eventName) enthält Grant.

    • Die Anforderungsparameter requestParameters enthalten den Amazon Quick ARN für den Datensatz.

    { "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2022-10-26T00:11:08Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "constraints": { "encryptionContextSubset": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dataset/12345678-1234-1234-1234-123456789012" } }, "retiringPrincipal": "quicksight.amazonaws.com", "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "granteePrincipal": "quicksight.amazonaws.com", "operations": [ "Encrypt", "Decrypt", "DescribeKey", "GenerateDataKey" ] }, .... }
  3. Je nach Ereignistyp gilt eine der folgenden Möglichkeiten:

    CreateGrant— Den zuletzt verwendeten, vom Kunden verwalteten KMS-Schlüssel finden Sie in der Schlüssel-ID (keyID) für das letzte CreateGrant Ereignis für den SPICE Datensatz.

    RetireGrant— Wenn das letzte CloudTrail Ereignis der SPICE Datensätze vorliegtRetireGrant, gibt es keine Schlüssel-ID und die Ressource ist nicht mehr mit einem vom Kunden verwalteten KMS-Schlüssel verschlüsselt.

Überprüfen Sie den vom Kunden verwalteten KMS-Schlüssel, der derzeit beim Generieren von Berichtsartefakten verwendet wird
  1. Navigieren Sie zu Ihrem CloudTrail Protokoll. Weitere Informationen finden Sie unter Protokollierung von Amazon Quick-Vorgängen mit AWS CloudTrail.

  2. Suchen Sie die neuesten GenerateDataKey-Ereignisse für die Berichtsausführung anhand der folgenden Suchargumente:

    • Der Name des Ereignisses (eventName) enthält GenerateDataKey oder Decrypt.

    • Die Anforderungsparameter (requestParameters) enthalten den Amazon Quick ARN für die Analyse oder das Dashboard, für das der Bericht generiert wurde.

    { "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "keySpec": "AES_256", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dashboard/1ca456fe-eb34-4250-805c-b1b9350bd164", "aws:s3:arn": "arn:aws:s3:::amazon-quick-owned-bucket" } }, ... }
  3. aws:s3:arnist der Amazon Quick-eigene S3-Bucket, in dem Ihre Berichtsartefakte gespeichert werden.

  4. Wenn Sie nichts mehr sehenGenerateDataKey, werden neue Berichtsausführungen nicht mehr mit einem vom Kunden verwalteten KMS-Schlüssel verschlüsselt. Bestehende Berichtsartefakte bleiben verschlüsselt.

Überprüfen Sie den vom Kunden verwalteten KMS-Schlüssel, der derzeit für die Anmeldeinformationen der Datenquelle verwendet wird
  1. Navigieren Sie zu Ihrem CloudTrail Protokoll. Weitere Informationen finden Sie unter Protokollierung von Amazon Quick-Vorgängen mit AWS CloudTrail.

  2. Suchen Sie mithilfe der folgenden Suchargumente nach den neuesten Encrypt Ereignissen für die Datenquelle:

    • Der Name des Ereignisses (eventName) lautetEncrypt.

    • Die Anforderungsparameter (requestParameters) enthalten den Verschlüsselungskontext aws:quicksight:arn mit dem Amazon Quick ARN für die Datenquelle.

    { "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "Encrypt", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:datasource/example-data-source-id" } }, ... }
  3. Bei keyId dem letzten Encrypt Ereignis handelt es sich um den Schlüssel, der derzeit die Anmeldeinformationen schützt. Anmeldeinformationen werden immer dann mit dem aktuellen Standardschlüssel neu verschlüsselt, wenn die Anmeldeinformationen aktualisiert oder ein OAuth-Token aktualisiert wird, sodass das jüngste Ereignis den verwendeten Schlüssel widerspiegelt.

Änderung des standardmäßigen, vom Kunden verwalteten KMS-Schlüssels

Sie können den Standardschlüssel in einen anderen Schlüssel ändern, der bereits im KMS-Schlüssel-Dashboard vorhanden ist. Wenn Sie den Standardschlüssel ändern, verwenden neue Schreibvorgänge und neue Ressourcen für die teilnehmenden Ressourcentypen den neuen Schlüssel. Bestehender Inhalt bleibt mit dem Schlüssel verschlüsselt, der gültig war, als er geschrieben wurde. Wie und ob er auf den neuen Schlüssel umgestellt wird, ist je nach Ressourcentyp unterschiedlich — z. B. wird ein SPICE Datensatz bei seiner nächsten vollständigen Aktualisierung oder Tokenaktualisierung verschoben, und Berichtsartefakte werden niemals erneut verschlüsselt. Der Amazon Q-Datenschlüssel ist nicht betroffen. Weitere Informationen finden Sie unter Umfang des vom Kunden verwalteten KMS-Schlüssels.

Weitere Informationen darüber, welche Daten mit dem Schlüssel verwaltet werden können, finden Sie unter Verschlüsseln Sie Ihre Amazon Quick-Daten mit AWS Key Management Service Vom Kunden verwaltete Schlüssel.

So ändern Sie den Standardschlüssel in einen vorhandenen Schlüssel
  1. Wählen Sie auf der Amazon Quick-Startseite die Option Amazon Quick verwalten und dann KMS-Schlüssel aus.

  2. Wählen Sie VERWALTEN, um das KMS-Schlüssel-Dashboard zu öffnen.

  3. Navigieren Sie zu dem Schlüssel, den Sie als neuen Standardschlüssel festlegen möchten. Wählen Sie in der Zeile des Schlüssels, mit dem Sie das Menü des Schlüssels öffnen möchten, Aktionen (drei Punkte) aus.

  4. Wählen Sie Als Standard festlegen und dann Set aus.

Der ausgewählte Schlüssel ist jetzt Ihr Standardschlüssel.

Der standardmäßige, vom Kunden verwaltete KMS-Schlüssel wird entfernt

Wenn Sie Ihren standardmäßigen, vom Kunden verwalteten KMS-Schlüssel entfernen, wird dieser Schlüssel nicht mehr für neue Ressourcen oder Schreibvorgänge verwendet, die den Standardschlüssel des Kontos auflösen. Durch das Entfernen des Schlüssels wird weder der AWS KMS Schlüssel gelöscht, noch der Schlüssel zum Schutz vorhandener Ressourcen geändert, Ihr Amazon Q-Datenschlüssel geändert oder die Verschlüsselung im Ruhezustand aufgehoben.

Wenn kein vom Kunden verwalteter KMS-Schlüssel gilt, schützt Amazon Quick die Daten weiterhin mit seiner eigenen Verschlüsselung. Bestehende Ressourcen bleiben mit dem Schlüssel verschlüsselt, mit dem sie erstellt wurden.

Wichtig

Bevor Sie Ihren standardmäßigen, vom Kunden verwalteten KMS-Schlüssel entfernen, rufen Sie an DescribeKeyRegistration und bestätigen Sie, dass es sich bei dem Schlüssel nicht um Ihren Amazon Q-Datenschlüssel handelt. Wenn es sich bei dem Schlüssel um Ihren Amazon Q-Datenschlüssel handelt, wird durch das Entfernen aus der Standardregistrierung nichts am Amazon Q-Datenschlüssel geändert. Das zukünftige Verhalten der Amazon Q-Ressourcen hängt jedoch davon ab, ob Sie weiterhin auf diesen Schlüssel zugreifen. Weitere Informationen finden Sie unter Amazon Q-Datenschlüssel.

Um den standardmäßigen, vom Kunden verwalteten KMS-Schlüssel zu entfernen
  1. Wählen Sie auf der Amazon Quick-Startseite die Option Amazon Quick verwalten und dann KMS-Schlüssel aus.

  2. Wählen Sie auf der Seite KMS-Schlüssel die Option Verwalten aus, um das KMS-Schlüssel-Dashboard zu öffnen.

  3. Wählen Sie in der Zeile mit dem Standardschlüssel Aktionen (drei Punkte) und wählen Sie dann Löschen aus.

  4. Wählen Sie im anschließend angezeigten Popup-Feld Entfernen aus.

Überprüfung der vom Kunden verwalteten KMS-Schlüssels in CloudTrail

Sie können die vom Kunden verwaltete Nutzung des KMS-Schlüssels in Ihrem Konto überprüfen AWS CloudTrail. Um Ihre Schlüsselnutzung zu überprüfen, melden Sie sich bei Ihrem AWS Konto an CloudTrail, öffnen Sie und wählen Sie Eventverlauf.

Anmerkung

Die Verwendung von Amazon Q-Datenschlüsseln wird CloudTrail als einzelner Schlüssel auf Kontoebene und nicht als Zuweisungen pro Ressource angezeigt. DescribeKeyRegistrationist die maßgebliche Quelle für den aktuellen Amazon Q-Datenschlüsselwert.

Widerruf des Zugriffs auf einen vom Kunden verwalteten KMS-Schlüssel

Sie können den Zugriff auf Ihre vom Kunden verwalteten KMS-Schlüssel widerrufen. Wenn Sie den Zugriff auf einen Schlüssel widerrufen, der zum Verschlüsseln Ihrer Amazon Quick-Daten verwendet wird, wird der Zugriff darauf verweigert, und Vorgänge, die von dem Schlüssel abhängen, können fehlschlagen, bis Sie den Widerruf rückgängig machen. Die folgenden Methoden sind Beispiele dafür, wie Sie den Zugriff widerrufen können:

  • Schalten Sie den Schlüssel in AWS KMS aus.

  • Fügen Sie Ihrer Amazon Deny Quick-Richtlinie in IAM eine AWS KMS Richtlinie hinzu.

Wichtig

Bevor Sie den Zugriff auf einen AWS KMS Schlüssel widerrufen, rufen Sie an DescribeKeyRegistration und bestätigen Sie, dass der Schlüssel nicht Ihr Amazon Q-Datenschlüssel ist. Wenn Sie den Zugriff auf Ihren Amazon Q-Datenschlüssel widerrufen, kann nicht mehr auf Amazon Q-Daten zugegriffen werden und das Erstellen neuer Amazon Q-Ressourcen schlägt fehl. Dies kann nicht rückgängig gemacht werden, indem Sie einen anderen, vom Kunden verwalteten KMS-Schlüssel registrieren. Weitere Informationen finden Sie unter Amazon Q-Datenschlüssel.

Weitere Informationen darüber, welche Daten mit dem Schlüssel verwaltet werden können, finden Sie unter Verschlüsseln Sie Ihre Amazon Quick-Daten mit AWS Key Management Service Vom Kunden verwaltete Schlüssel.

Gehen Sie wie folgt vor, um den Zugriff auf Ihre vom Kunden verwalteten KMS-Schlüssel zu widerrufen AWS KMS.

Um einen vom Kunden verwalteten KMS-Code auszuschalten, geben Sie Folgendes ein AWS Key Management Service
  1. Loggen Sie sich in Ihr AWS Konto ein AWS KMS, öffnen Sie es und wählen Sie Kundenverwaltete Schlüssel.

  2. Wählen Sie den Schlüssel, den Sie ausschalten möchten.

  3. Öffnen Sie das Menü Schlüsselaktionen und wählen Sie Deaktivieren.

Im Folgenden finden Sie ein Beispiel für einen Widerruf, bei dem eine Deny Richtlinie in AWS Identity and Access Management (IAM) verwendet wird, um die weitere Verwendung des vom Kunden verwalteten KMS-Schlüssels zu verhindern. Verwenden Sie "Service": "quicksight.amazonaws.com" als Prinzipal und den ARN des Schlüssels als Ressource. Verweigern Sie die folgenden Aktionen: "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey".

Wichtig

Nachdem Sie den Zugriff mit einer beliebigen Methode widerrufen haben, kann es bis zu 15 Minuten dauern, bis auf die Daten nicht mehr zugegriffen werden kann.

Wiederherstellung verschlüsselter Amazon Quick-Daten

Das folgende Verfahren gilt, wenn der Zugriff auf einen AWS KMS Schlüssel widerrufen wurde (z. B. durch Deaktivierung des Schlüssels oder Hinzufügen einer Deny Richtlinie), der Schlüssel selbst aber noch vorhanden ist. AWS KMS

Wichtig

Wenn der AWS KMS Schlüssel dauerhaft gelöscht wurde, können damit verschlüsselte Daten nicht wiederhergestellt werden. AWS KMS erzwingt eine Wartezeit vor dem Löschen des Schlüssels. Wenn der Schlüssel noch nicht gelöscht werden muss, können Sie den geplanten Löschvorgang abbrechen, um ihn wiederherzustellen. Wenn es sich bei dem dauerhaft gelöschten Schlüssel um Ihren Amazon Q-Datenschlüssel handelt, kann die Amazon Q-Funktionalität nur wiederhergestellt werden, indem Sie sich von Amazon Quick abmelden und erneut abonnieren. Dadurch werden alle Ihre Amazon Quick-Daten dauerhaft gelöscht.

Um Amazon Quick-Daten wiederherzustellen, während ihr Zugriff gesperrt wurde
  1. Stellen Sie den Zugriff auf den vom Kunden verwalteten KMS-Schlüssel wieder her. In der Regel reicht dies aus, um die Amazon Quick-Daten wiederherzustellen.

  2. Testen Sie die Amazon Quick-Daten, um zu überprüfen, ob Sie sie sehen können.

  3. (Optional) Wenn ein SPICE Datensatz auch nach der Wiederherstellung des Zugriffs auf den vom Kunden verwalteten KMS-Schlüssel nicht vollständig wiederhergestellt wird, führen Sie eine vollständige Aktualisierung des Datensatzes durch. Die vollständige Aktualisierung gilt nur für SPICE Datensätze. Sie gilt nicht für andere Ressourcentypen wie Konversationen, Bereiche, Agenten oder Aktionen.

Weitere Informationen darüber, welche Daten mit dem Schlüssel verwaltet werden können, finden Sie unter Verschlüsseln Sie Ihre Amazon Quick-Daten mit AWS Key Management Service Vom Kunden verwaltete Schlüssel.