Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Datenverschlüsselung im Ruhezustand für AWS HealthScribe
AWS HealthScribe Bietet standardmäßig Verschlüsselung im Ruhezustand, um vertrauliche Kundendaten mithilfe von AWS HealthScribe Managed AWS Key Management Service (AWS KMS) -Schlüsseln zu schützen. Die standardmäßige Verschlüsselung von Daten im Ruhezustand trägt dazu bei, den betrieblichen Aufwand und die Komplexität zu reduzieren, die mit dem Schutz vertraulicher Daten verbunden sind. Außerdem können Sie damit sichere Anwendungen erstellen, die strenge Verschlüsselungsvorschriften und behördliche Anforderungen erfüllen. Wenn Sie einen AWS HealthScribe Transkriptionsauftrag erstellen oder einen Stream starten, können Sie einen vom Kunden verwalteten Schlüssel angeben. Dadurch wird eine zweite Verschlüsselungsebene hinzugefügt.
-
AWS HealthScribe verwaltete AWS KMS Schlüssel — AWS HealthScribe verwendet standardmäßig AWS HealthScribe verwaltete AWS Key Management Service (AWS KMS) -Schlüssel, um Zwischendateien automatisch zu verschlüsseln. Sie können diese Verschlüsselungsebene nicht deaktivieren oder einen alternativen Verschlüsselungstyp wählen. Sie können die Schlüssel nicht anzeigen, verwalten oder verwenden oder ihre Verwendung überprüfen. Sie müssen jedoch keine Maßnahmen ergreifen oder Programme zum Schutz der Schlüssel ändern, die zur Verschlüsselung Ihrer Daten verwendet werden.
-
Vom Kunden verwaltete Schlüssel — AWS HealthScribe unterstützt die Verwendung eines symmetrischen, vom Kunden verwalteten Schlüssels, den Sie erstellen, besitzen und verwalten, um der vorhandenen AWS-eigenen Verschlüsselung eine zweite Verschlüsselungsebene hinzuzufügen. Da Sie die volle Kontrolle über diese Verschlüsselungsebene haben, können Sie beispielsweise folgende Aufgaben ausführen:
-
Festlegung und Pflege wichtiger Richtlinien
-
Festlegung und Pflege von IAM Richtlinien und Zuschüssen
-
Aktivieren und Deaktivieren wichtiger Richtlinien
-
Kryptographisches Material mit rotierendem Schlüssel
-
Hinzufügen von -Tags
-
Erstellen von Schlüsselaliasen
-
Schlüssel für das Löschen von Schlüsseln planen
Weitere Informationen finden Sie unter Vom Kunden verwalteter Schlüssel im AWS Key Management Service Entwicklerhandbuch.
-
Anmerkung
AWS HealthScribe aktiviert automatisch die Verschlüsselung im AWS Ruhezustand mithilfe eigener Schlüssel, um personenbezogene Daten kostenlos zu schützen. Für die Verwendung eines vom Kunden verwalteten Schlüssels fallen jedoch AWS KMS Gebühren an. Weitere Informationen zur Preisgestaltung finden Sie unter AWS Key Management Service – Preise
Weitere Informationen finden Sie AWS KMS unter Was ist AWS Key Management Service.
Themen
Angabe eines vom Kunden verwalteten Schlüssels für AWS HealthScribe
Sie können einen vom Kunden verwalteten Schlüssel als Verschlüsselung auf zweiter Ebene für Transkriptionsaufträge oder Streaming angeben.
Für Transkriptionsaufträge geben Sie Ihren Schlüssel im Rahmen Ihres OutputEncryptionKMSKeyId StartMedicalScribeJob API-Vorgangs an.
-
Für das Streaming geben Sie den Schlüssel MedicalScribeEncryptionSettings in Ihrem MedicalScribeConfigurationEvent an.
AWS KMS Verschlüsselungskontext
AWS KMS Der Verschlüsselungskontext ist eine Abbildung von unverschlüsselten, nicht geheimen Schlüssel-Wert-Paaren im Klartext. Diese Karte stellt zusätzliche authentifizierte Daten dar, die als Verschlüsselungskontextpaare bezeichnet werden und eine zusätzliche Sicherheitsebene für Ihre Daten bieten. AWS HealthScribe erfordert einen symmetrischen Verschlüsselungsschlüssel, um die AWS HealthScribe Ausgabe in einem vom Kunden angegebenen Bucket zu verschlüsseln. Amazon S3 Weitere Informationen finden Sie unter Asymmetrische Schlüssel in AWS KMS.
Wenn Sie Ihre Verschlüsselungskontextpaare erstellen, sollten Sie keine sensiblen Informationen einschließen. Der Verschlüsselungskontext ist nicht geheim — er ist in Ihren CloudTrail Protokollen als Klartext sichtbar (sodass Sie ihn verwenden können, um Ihre kryptografischen Operationen zu identifizieren und zu kategorisieren). Ihr Verschlüsselungskontextpaar kann Sonderzeichen enthalten, z. B. Unterstriche (_), Bindestriche (-), Schrägstriche (/, \) und Doppelpunkte (:).
Tipp
Es kann nützlich sein, die Werte in Ihrem Verschlüsselungskontextpaar mit den zu verschlüsselnden Daten in Beziehung zu setzen. Obwohl dies nicht erforderlich ist, empfehlen wir Ihnen, nicht sensible Metadaten zu verwenden, die sich auf Ihre verschlüsselten Inhalte beziehen, wie z. B. Dateinamen, Header-Werte oder unverschlüsselte Datenbankfelder.
Um die Ausgabeverschlüsselung mit der API zu verwenden, setzen Sie den KMSEncryptionContext-Parameter im Vorgang StartMedicalScribeJob. Um den Verschlüsselungskontext für den Ausgabeverschlüsselungsvorgang bereitzustellen, muss der OutputEncryptionKMSKeyId Parameter auf eine symmetrische AWS KMS Schlüssel-ID verweisen.
Für das Streaming geben Sie die Schlüssel-Wert-Paare für den KmsEncryptionContext MedicalScribeEncryptionSettings in Ihrem MedicalScribeConfigurationEvent an.
Sie können AWS KMS Bedingungsschlüssel mit IAM Richtlinien verwenden, um den Zugriff auf einen symmetrischen AWS KMS Verschlüsselungsschlüssel zu steuern, der auf dem Verschlüsselungskontext basiert, der in der Anforderung für einen kryptografischen Vorgang verwendet wurde. Ein Beispiel für eine Verschlüsselungskontextrichtlinie finden Sie unter AWS KMS -Verschlüsselungskontextrichtlinie.
Die Verwendung des Verschlüsselungskontexts ist optional, wird aber empfohlen. Weitere Informationen finden Sie unter Verschlüsselungskontext.
AWS HealthScribe Verschlüsselungskontext
AWS HealthScribe verwendet bei allen AWS Key Management Service kryptografischen Operationen denselben Verschlüsselungskontext. Der Verschlüsselungskontext ist eine Zuordnung von Zeichenfolge zu Zeichenfolge, die nach Belieben angepasst werden kann.
"encryptionContext": { "ECKey": "ECValue" ... }
Für AWS HealthScribe Streams ist das Folgende der standardmäßige, vom Dienst generierte Verschlüsselungskontext. Dieser Kontext wird zusätzlich zu jedem von Ihnen angegebenen Verschlüsselungskontext angewendet.
"encryptionContext": { "aws:<region>:transcribe:medical-scribe:session-id": "1234abcd-12ab-34cd-56ef-123456SAMPLE" }
Für AWS HealthScribe Transkriptionsaufträge ist der folgende standardmäßige, vom Dienst generierte Verschlüsselungskontext. Dieser Kontext wird zusätzlich zu jedem von Ihnen angegebenen Verschlüsselungskontext angewendet.
"encryptionContext": { "aws:<region>:transcribe:medical-scribe:job-name": "<job-name>", "aws:<region>:transcribe:medical-scribe:start-time-epoch-ms": "<job-start-time>" }
Wenn Sie keinen Verschlüsselungskontext angeben, wird nur der vom Dienst generierte Verschlüsselungskontext für alle AWS KMS kryptografischen Operationen verwendet.
Überwachung AWS HealthScribe mit Verschlüsselungskontext
Wenn Sie einen symmetrischen, vom Kunden verwalteten Schlüssel verwenden, um Ihre gespeicherten Daten zu verschlüsseln AWS HealthScribe, können Sie den Verschlüsselungskontext auch in Auditaufzeichnungen und Protokollen verwenden, um zu ermitteln, wie der vom Kunden verwaltete Schlüssel verwendet wird. Der Verschlüsselungskontext erscheint auch in Protokollen, die von AWS CloudTrail oder CloudWatch Logs generiert wurden.
Verwendung des Verschlüsselungskontextes zur Steuerung des Zugriffs auf den vom Kunden verwalteten Schlüssel
Sie können den Verschlüsselungskontext in Schlüsselrichtlinien und IAM-Richtlinien als Bedingungen verwenden, um den Zugriff auf Ihren symmetrischen, kundenseitig verwalteten Schlüssel zu kontrollieren.
Im Folgenden finden Sie Beispiele für Schlüsselrichtlinienanweisungen zur Gewährung des Zugriffs auf einen kundenseitig verwalteten Schlüssel für einen bestimmten Verschlüsselungskontext. Die Bedingung in dieser Richtlinienanweisung erfordert, dass für die Verwendung von KMS-Schlüsseln eine Einschränkung des Verschlüsselungskontexts gilt, die den Verschlüsselungskontext angibt.
Überwachung Ihrer Verschlüsselungsschlüssel für AWS HealthScribe
Wenn Sie einen vom AWS Key Management Service Kunden verwalteten Schlüssel mit verwenden AWS HealthScribe, können Sie unsere CloudWatch Protokolle verwenden AWS CloudTrail , um Anfragen zu verfolgen, die AWS HealthScribe an gesendet AWS KMS werden.
Die folgenden Beispiele sind CloudTrail Encrypt- und Decrypt-Ereignisse, die Sie verwenden können, um zu überwachen, wie Ihr vom Kunden verwalteter Schlüssel AWS HealthScribe verwendet wird.
Encrypt
{ "eventVersion":"1.09", "userIdentity":{ "type":"AssumedRole", "principalId":"AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn":"arn:aws:sts::123456789012:assumed-role/Admin/Sampleuser01", "accountId":"123456789012", "accessKeyId":"AKIAIOSFODNN7EXAMPLE3", "sessionContext":{ "sessionIssuer":{ "type":"Role", "principalId":"AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn":"arn:aws:sts::123456789012:assumed-role/Admin/Sampleuser01", "accountId":"123456789012", "userName":"Admin" }, "attributes":{ "creationDate":"2024-08-16T01:10:05Z", "mfaAuthenticated":"false" } }, "invokedBy":"transcribe.streaming.amazonaws.com" }, "eventTime":"2024-08-16T01:10:05Z", "eventSource":"kms.amazonaws.com", "eventName":"Encrypt", "awsRegion":"us-east-1", "sourceIPAddress":"transcribe.streaming.amazonaws.com", "userAgent":"transcribe.streaming.amazonaws.com", "requestParameters":{ "encryptionContext":{ "aws:us-east-1:transcribe:medical-scribe:session-id":"1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "encryptionAlgorithm":"SYMMETRIC_DEFAULT", "keyId":"1234abcd-12ab-34cd-56ef-1234567890ab" }, "responseElements":null, "requestID":"cbe0ac33-8cca-49e5-9bb5-dc2b8dfcb389", "eventID":"1b9fedde-aa96-48cc-9dd9-a2cce2964b3c", "readOnly":true, "resources":[ { "accountId":"123456789012", "type":"AWS::KMS::Key", "ARN":"arn:aws:kms:us-west-2:123456789012:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType":"AwsApiCall", "managementEvent":true, "recipientAccountId":"123456789012", "eventCategory":"Management" }
Decrypt
{ "eventVersion":"1.09", "userIdentity":{ "type":"AssumedRole", "principalId":"AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn":"arn:aws:sts::123456789012:assumed-role/Admin/Sampleuser01", "accountId":"123456789012", "accessKeyId":"AKIAIOSFODNN7EXAMPLE3", "sessionContext":{ "sessionIssuer":{ "type":"Role", "principalId":"AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn":"arn:aws:sts::123456789012:assumed-role/Admin/Sampleuser01", "accountId":"123456789012", "userName":"Admin" }, "attributes":{ "creationDate":"2024-08-16T20:47:04Z", "mfaAuthenticated":"false" } }, "invokedBy":"transcribe.streaming.amazonaws.com" }, "eventTime":"2024-08-16T20:47:04Z", "eventSource":"kms.amazonaws.com", "eventName":"Decrypt", "awsRegion":"us-east-1", "sourceIPAddress":"transcribe.streaming.amazonaws.com", "userAgent":"transcribe.streaming.amazonaws.com", "requestParameters":{ "keyId":"mrk-de27f019178f4fbf86512ab03ba860be", "encryptionAlgorithm":"SYMMETRIC_DEFAULT", "encryptionContext":{ "aws:us-east-1:transcribe:medical-scribe:session-id":"1234abcd-12ab-34cd-56ef-123456SAMPLE" } }, "responseElements":null, "requestID":"8b7fb865-48be-4e03-ac3d-e7bee3ba30a1", "eventID":"68b7a263-d410-4701-9e2b-20c196628966", "readOnly":true, "resources":[ { "accountId":"123456789012", "type":"AWS::KMS::Key", "ARN":"arn:aws:kms:us-west-2:123456789012:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType":"AwsApiCall", "managementEvent":true, "recipientAccountId":"123456789012", "eventCategory":"Management" }