View a markdown version of this page

Sicherheit für die Datenlieferung - Amazon Kinesis Data Streams

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Sicherheit für die Datenlieferung

In diesem Thema erfahren Sie mehr über die Sicherheitsfunktionen und bewährten Methoden für die Datenübermittlung in Amazon Kinesis Data Streams, einschließlich Verschlüsselung, Zugriffskontrolle und Auditprotokollierung.

Verschlüsselung während der Übertragung

Die gesamte Kommunikation zwischen der Datenübermittlung und ihren Zielen wird während der Übertragung mit TLS 1.2 oder höher verschlüsselt. Dazu gehören Daten, die an Streaming-Tabellen auf Apache Iceberg und Amazon S3-Buckets für allgemeine Zwecke übermittelt werden, sowie die Kommunikation mit AWS Glue Schema Registry und der Warteschlange mit unzustellbaren Briefen.

Verschlüsselung im Ruhezustand

Streaming-Tabellen und der Amazon S3-Lieferspeicher lieferten Daten in Amazon S3. Alle gelieferten Daten werden im Ruhezustand serverseitig verschlüsselt. Dies gilt für beide Zieltypen, da sowohl Streaming-Tabellen auf Apache Iceberg als auch Allzweck-Amazon S3-Buckets Daten in Amazon S3 speichern. Sie müssen keine Maßnahmen ergreifen, damit Ihre übermittelten Daten verschlüsselt werden.

Optionen für die Verschlüsselung im Ruhezustand

Sie können eine der folgenden Verschlüsselungsoptionen für übermittelte Daten wählen:

  • SSE-S3 (Standard) — Server-side Verschlüsselung mit von Amazon S3 verwalteten Schlüsseln. Dies ist die Standardeinstellung, wenn kein vom Kunden verwalteter Schlüssel angegeben ist. Es ist keine zusätzliche Konfiguration erforderlich.

  • SSE-KMS mit einem vom Kunden verwalteten Schlüssel — Server-side Verschlüsselung mit einem symmetrischen, vom Kunden verwalteten AWS KMS Schlüssel, den Sie besitzen und verwalten.

Verwendung eines vom Kunden verwalteten Schlüssels für die Verschlüsselung im Ruhezustand

Da die gelieferten Daten für beide Zieltypen in Amazon S3 gespeichert werden, funktioniert die Verschlüsselung im Ruhezustand genauso wie die serverseitige Amazon S3-Verschlüsselung, einschließlich der Verwendung der AWS KMS Schlüssel, der erforderlichen Schlüsselberechtigungen, des Verschlüsselungskontexts und der Überwachung. Nur symmetrische AWS KMS Verschlüsselungsschlüssel werden unterstützt. Vollständige Informationen darüber, wie Amazon S3 AWS KMS Schlüssel für die serverseitige Verschlüsselung verwendet, finden Sie unter Verwenden der serverseitigen Verschlüsselung mit AWS KMS Schlüsseln (SSE-KMS) im Amazon S3-Benutzerhandbuch.

Um gelieferte Daten mit einem vom Kunden verwalteten Schlüssel zu verschlüsseln, geben Sie den Schlüssel im EncryptionConfiguration Parameter an, wenn Sie die Lieferung mit erstellen. CreateChannel Weitere Informationen finden Sie in der Amazon Kinesis Data Streams API-Referenz zum CreateChannel Vorgang. Die Verschlüsselungskonfiguration ist unveränderlich, nachdem eine Lieferung erstellt wurde. Um sie zu ändern, löschen Sie die Lieferung und erstellen Sie eine neue.

Informationen zu den spezifischen AWS KMS Berechtigungen, die die Rolle „Serviceausführung“ benötigt, um einen vom Kunden verwalteten Schlüssel zu verwenden, finden Sie unterIAM-Berechtigungen für die Datenlieferung.

Anmerkung

Sie müssen einen vom Kunden verwalteten AWS KMS Schlüssel für die Zielverschlüsselung verwenden. Ein Von AWS verwalteter Schlüssel (der aws/kinesis Alias) wird nicht unterstützt. Mit einem verschlüsselte Quellstreams Von AWS verwalteter Schlüssel werden ebenfalls nicht unterstützt; sieheVerschlüsselung des Quelldatenstroms.

Überwachen AWS KMS Umgang

Sie können überprüfen, wie Ihr vom Kunden verwalteter Schlüssel verwendet wird AWS CloudTrail. AWS KMS Kryptografische Operationen, die übermittelte Objekte ver- und entschlüsseln, wie z. B. GenerateDataKey undDecrypt, werden in Ihrem CloudTrail Ereignisverlauf angezeigt. Weitere Informationen zum Auffinden von AWS KMS Ereignissen finden Sie im Entwicklerhandbuch unter Überwachen der AWS KMS AWS Key Management Service Schlüsselnutzung.

Verschlüsselung des Quelldatenstroms

Wichtig

Wenn Ihr Kinesis-Datenstrom mit einem Von AWS verwalteter Schlüssel (dem aws/kinesis Alias) verschlüsselt ist, können Sie keine Lieferung erstellen. CreateChannelschlägt bei Streams, die mit einem verschlüsselt sind, synchron fehl. Von AWS verwalteter Schlüssel

Um Streaming-Tabellen oder die Amazon S3-Lieferung in einem verschlüsselten Stream zu verwenden, verwenden Sie einen vom Kunden verwalteten Schlüssel für die Stream-Verschlüsselung. Sie können den Verschlüsselungsschlüssel für einen vorhandenen Stream mit ändernStartStreamEncryption. Streams, die mit einem vom Kunden verwalteten Schlüssel verschlüsselt wurden, werden vollständig unterstützt.

IAM-Zugriffssteuerung

Folgen Sie diesen bewährten Methoden für die IAM-Zugriffskontrolle bei der Datenübermittlung:

  • Geringste Berechtigung — Gewähren Sie nur die Mindestberechtigungen, die für die Rolle „Serviceausführung“ erforderlich sind. Grenzen Sie Amazon S3-Berechtigungen auf bestimmte Buckets und Präfixe ein, anstatt Platzhalter zu verwenden.

  • Geltungsbereich auf bestimmte Ressourcen — Beschränken Sie die Berechtigungen auf den bestimmten Bucket, Tabellen-Bucket oder die Tabelle, in die die Lieferung schreibt. Vermeiden Sie die Verwendung von Resource: "*".

  • Verwirrte stellvertretende Prävention — Nehmen Sie immer aws:SourceAccount Bedingungen in die Vertrauensrichtlinie auf, um zu verhindern, dass andere Dienste oder Konten die Ausführungsrolle übernehmen. aws:SourceArn

AWS CloudTrail Protokollierung

Alle API-Aufrufe für die Zustellung werden von protokolliert AWS CloudTrail. Dazu gehören CreateChannelUpdateChannel, DeleteChannelDescribeChannel, undListChannels. Mithilfe von AWS CloudTrail Protokollen können Sie überprüfen, wer Versandressourcen erstellt, geändert oder gelöscht hat und wann diese Aktionen stattgefunden haben.