Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Datenverschlüsselung in AWS Transform
Dieses Thema enthält spezifische AWS Transform Informationen zur Verschlüsselung bei der Übertragung und Verschlüsselung im Ruhezustand.
AWS Transform bietet standardmäßig Verschlüsselung zum Schutz vertraulicher Kundendaten im Speicher durch Verschlüsselung mit AWS eigenen Schlüsseln.
Verschlüsselungstypen
Verschlüsselung während der Übertragung
Die Kommunikation zwischen Kunden und zwischen AWS Transform und zwischen AWS Transform und ihren nachgelagerten Abhängigkeiten wird durch Verbindungen mit TLS 1.2 oder höher geschützt.
Wichtig
Wenn Sie ein Discovery-Konto Connect, erstellt AWS Transform in Ihrem Namen einen Amazon S3 S3-Bucket in diesem Konto. Dieser Bucket SecureTransport ist standardmäßig nicht aktiviert. Wenn Sie möchten, dass die Bucket-Richtlinie sicheren Transport beinhaltet, müssen Sie die Richtlinie aktualisieren. Weitere Informationen finden Sie unter Bewährte Sicherheitsmethoden für Amazon S3.
Verschlüsselung im Ruhezustand
AWS Transform speichert Daten im Ruhezustand mithilfe von Amazon DynamoDB und Amazon Simple Storage Service (Amazon S3). Die Daten im Ruhezustand werden standardmäßig mithilfe von AWS Verschlüsselungslösungen verschlüsselt. AWS Transform verschlüsselt Ihre Daten mit Verschlüsselung unter Verwendung AWS eigener Schlüssel von AWS Key Management Service (AWS KMS). Sie müssen keine Maßnahmen ergreifen, um die AWS verwalteten Schlüssel, die Ihre Daten verschlüsseln, zu schützen. Weitere Informationen finden Sie unter AWS -eigene Schlüssel im AWS Key Management Service -Entwicklerhandbuch.
| Datentyp | AWS-eigene Schlüsselverschlüsselung | Vom Kunden verwaltete Schlüsselverschlüsselung (optional) |
|---|---|---|
|
Bucket-Daten des Kunden Kundeneingaben und -ausgaben wie Code und Dokumentation, die in einem Amazon S3 S3-Bucket gespeichert sind |
Aktiviert |
Aktiviert |
|
Shop für Artefakte Zwischenartefakte als Teil der Codetransformation, gespeichert in einem S3-Bucket |
Aktiviert |
Aktiviert |
|
Zielsetzung der Job Die Absicht des Kunden für den Auftrag, der in einem Amazon S3 S3-Bucket gespeichert ist |
Aktiviert |
Aktiviert |
|
Chat-Nachrichten Nachrichten zwischen dem Kunden und in einem Amazon S3 S3-Bucket AWS Transform gespeichert |
Aktiviert |
Aktiviert |
|
Chat-Wissensdatenbank Indexierte Daten, die für den Kundenchat relevant sind AWS Transform und in Amazon gespeichert OpenSearch und über AWS Bedrock verarbeitet werden |
Aktiviert |
Aktiviert |
Hinweis: Der Kunde kann seinen eigenen Customer Managed Key (CMK) registrieren, der für die Verschlüsselung aller oben genannten Datentypen verwendet wird.
Kundenverwaltete Schlüssel sind KMS-Schlüssel in Ihrem AWS Konto, die Sie erstellen, besitzen und verwalten, um den Zugriff auf Ihre Daten direkt zu kontrollieren, indem Sie den Zugriff auf den KMS-Schlüssel kontrollieren. Es werden nur symmetrische Schlüssel unterstützt. Informationen zum Erstellen Ihres eigenen KMS-Schlüssels finden Sie unter Creating Keys im AWS Key Management Service Developer Guide.
Wenn Sie einen vom Kunden verwalteten Schlüssel verwenden, AWS Transform werden KMS-Zuschüsse verwendet, sodass autorisierte Benutzer, Rollen oder Anwendungen einen KMS-Schlüssel verwenden können. Wenn sich ein AWS Transform Administrator dafür entscheidet, während der Konfiguration einen vom Kunden verwalteten Schlüssel für die Verschlüsselung zu verwenden, wird ihm ein Zuschuss gewährt. Diese Berechtigung ermöglicht es dem Endbenutzer, den Verschlüsselungsschlüssel für die Datenverschlüsselung im Ruhezustand zu verwenden. Weitere Informationen zu Berechtigungen finden Sie unter Berechtigungen in AWS KMS.
AWS Eigene Schlüssel (Standard)
Anmerkung
AWS eigene Schlüssel — AWS Transform verwendet diese Schlüssel standardmäßig, um persönlich identifizierbare Daten automatisch zu verschlüsseln. Sie können AWS eigene Schlüssel nicht einsehen, verwalten oder verwenden oder deren Verwendung überprüfen. Sie müssen jedoch keine Maßnahmen ergreifen oder Programme zum Schutz der Schlüssel ändern, die zur Verschlüsselung Ihrer Daten verwendet werden. Weitere Informationen finden Sie unter AWS Eigene Schlüssel im AWS Key Management Service Developer Guide.
Die standardmäßige Verschlüsselung von Daten im Ruhezustand trägt dazu bei, den betrieblichen Aufwand und die Komplexität zu reduzieren, die mit dem Schutz vertraulicher Daten verbunden sind. Gleichzeitig können Sie damit sichere Anwendungen erstellen, die strenge Verschlüsselungsvorschriften und gesetzliche Auflagen erfüllen.
Sie können diese Verschlüsselungsebene zwar nicht deaktivieren oder einen anderen Verschlüsselungstyp auswählen, aber Sie können eine zweite Verschlüsselungsebene über den vorhandenen AWS eigenen Verschlüsselungsschlüsseln hinzufügen, indem Sie bei der Erstellung Ihrer Transformation einen vom Kunden verwalteten Schlüssel auswählen:
Vom Kunden verwaltete Schlüssel (optional)
Vom Kunden verwaltete Schlüssel — AWS Transform unterstützt die Verwendung eines symmetrischen, vom Kunden verwalteten Schlüssels, den Sie selbst erstellen, besitzen und verwalten, um eine zweite Verschlüsselungsebene gegenüber der bestehenden Verschlüsselung mit AWS eigenen Schlüsseln hinzuzufügen. Da Sie die volle Kontrolle über diese Verschlüsselungsebene haben, können Sie beispielsweise folgende Aufgaben ausführen:
-
Festlegung und Pflege wichtiger Richtlinien
-
Festlegung und Aufrechterhaltung von IAM-Richtlinien und -Zuschüssen
-
Aktivieren und Deaktivieren wichtiger Richtlinien
-
Kryptographisches Material mit rotierendem Schlüssel
-
Hinzufügen von -Tags
-
Erstellen von Schlüsselaliasen
-
Kryptographisches Material mit rotierendem Schlüssel
-
Hinzufügen von -Tags
-
Erstellen von Schlüsselaliasen
-
Schlüssel für das Löschen von Schlüsseln planen
-
Weitere Informationen finden Sie unter Kundenseitig verwalteten Schlüssel im Entwicklerhandbuch zum AWS Key Management Service.
Anmerkung
AWS Transform aktiviert automatisch die Verschlüsselung im Ruhezustand mithilfe AWS eigener Schlüssel, um personenbezogene Daten kostenlos zu schützen. Für die Verwendung eines vom Kunden verwalteten Schlüssels fallen jedoch AWS KMS Gebühren an. Weitere Informationen zur Preisgestaltung finden Sie unter AWS Key Management Service Preisgestaltung.
Weitere Informationen zu AWS KMS finden Sie unter Was ist AWS Key Management Service?
Wie AWS Transform verwendet Zuschüsse in AWS Key Management Service
AWS Transform erfordert einen Zuschuss, um Ihren vom Kunden verwalteten Schlüssel verwenden zu können.
Wenn Sie einen [Ressourcennamen] erstellen, der mit einem vom Kunden verwalteten Schlüssel verschlüsselt ist, AWS Transform erstellt in Ihrem Namen einen Zuschuss, indem Sie eine CreateGrant Anfrage an senden AWS Key Management Service. Grants in AWS Key Management Service werden verwendet, um AWS Transform Zugriff auf einen KMS-Schlüssel in einem Kundenkonto zu gewähren.
AWS Transform setzt voraus, dass der Zuschuss Ihren vom Kunden verwalteten Schlüssel für die folgenden internen Operationen verwendet:
-
Senden Sie [KMS-API] -Anfragen an, um AWS KMS zu überprüfen, ob die symmetrische, vom Kunden verwaltete KMS-Schlüssel-ID, die Sie bei der Erstellung von [Ressourcenname] eingegeben haben, gültig ist.
-
Senden Sie [KMS-API] -Anfragen an, AWS KMS um Datenschlüssel zu generieren, die mit Ihrem vom Kunden verwalteten Schlüssel verschlüsselt wurden.
-
Senden Sie [KMS-API] -Anfragen AWS KMS an, um die verschlüsselten Datenschlüssel zu entschlüsseln, sodass sie zur Verschlüsselung Ihrer Daten verwendet werden können.
Sie können den Zugriff auf die Genehmigung jederzeit widerrufen oder den Zugriff des Services auf den vom Kunden verwalteten Schlüssel entfernen. Wenn Sie dies tun, können Sie auf AWS Transform keine der mit dem vom Kunden verwalteten Schlüssel verschlüsselten Daten zugreifen, was sich auf Vorgänge auswirkt, die von diesen Daten abhängig sind. Wenn Sie beispielsweise versuchen, [Ressourcenname] von einem verschlüsselten [Ressourcennamen] abzurufen, der nicht darauf zugreifen AWS Transform kann, würde der Vorgang einen AccessDeniedException Fehler zurückgeben.
Erstellen eines kundenseitig verwalteten Schlüssels
Sie können mithilfe der AWS Management Console oder der AWS Key Management Service APIs einen symmetrischen, vom Kunden verwalteten Schlüssel erstellen.
Um einen symmetrischen, vom Kunden verwalteten Schlüssel zu erstellen, folgen Sie den Schritten unter Erstellen eines symmetrischen kundenverwalteten Schlüssels im AWS Key Management Service Entwicklerhandbuch.
Um Ihren vom Kunden verwalteten Schlüssel mit Ihren AWS Transform Ressourcen zu verwenden, müssen die folgenden API-Operationen in der Schlüsselrichtlinie zulässig sein:
kms: CreateGrant — Fügt einem vom Kunden verwalteten Schlüssel einen Zuschuss hinzu. Gewährt Kontrollzugriff auf einen bestimmten KMS-Schlüssel, der den Zugriff für Grant-Operationen AWS Transform erfordert. Weitere Informationen zum Verwenden von Zuweisungen finden Sie im Entwicklerhandbuch für AWS Key Management Service .
Auf diese Weise können AWS Transform Sie Folgendes tun:
-
Rufen Sie [KMS-API (GenerateDataKeyWithoutPlainText/GenerateDatakey) auf, um einen verschlüsselten Datenschlüssel zu generieren und zu speichern, da der Datenschlüssel nicht sofort zum Verschlüsseln verwendet wird.
-
Rufen Sie [KMS API (Decrypt)] auf, um den gespeicherten verschlüsselten Datenschlüssel für den Zugriff auf verschlüsselte Daten zu verwenden.
-
Einen Prinzipal für die Außerbetriebnahme einrichten, damit der Service in den Status RetireGrant wechseln kann.
-
kms: DescribeKey — Stellt dem Kunden verwaltete Schlüsseldetails zur Verfügung, damit [Service Name] den Schlüssel validieren kann.
Verschlüsselung für die SQL-Modernisierung
Während des SQL Server-Modernisierungsprozesses werden Ressourcen in Ihrem Konto AWS Transform erstellt, z. B. EC2-Instances, ECS-Cluster, ECR-Images und S3-Objekte. Sie haben die Möglichkeit, einen vom Kunden verwalteten Schlüssel zur Verschlüsselung der Daten in Ihrem Konto bereitzustellen. Sie müssen Ihren KMS-Schlüssel mit dem Schlüssel CreatedForund dem Wert awsTransform kennzeichnen. In dieser Beispielrichtlinie sind die Mindestberechtigungen aufgeführt, die in Ihrer Schlüsselrichtlinie erforderlich sind, wenn Sie keine Standardschlüsselrichtlinie haben. Wenn Sie über eine Standard-Schlüsselrichtlinie verfügen, müssen Sie den KMS-Schlüssel zusätzlich zu Ihrer Standard-Schlüsselrichtlinie trotzdem manuell aktualisieren, damit ECS Ihren Schlüssel verwenden kann.
"Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "s3.*.amazonaws.com", "kms:EncryptionContext:aws-transform": "*" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": [ "ec2.*.amazonaws.com", "ecr.*.amazonaws.com" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:GenerateDataKeyWithoutPlaintext", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" }, "ForAllValues:StringEquals": { "kms:GrantOperations": "Decrypt" } } } ]
Verschlüsselung für die Datenbankmigration
AWS Transform Verwendet während des Datenbankmigrationsprozesses den AWS Database Migration Service (DMS), um Ihre Datenbankdaten zu migrieren. Sie können optional einen vom Kunden verwalteten Schlüssel bereitstellen, um Ihre Datenbankdaten während der Migration zu verschlüsseln.
Die folgende Richtlinie enthält drei Aussagen. Die erste Anweisung gewährt Root-Kontoberechtigungen für den AWS KMS Schlüssel. Die zweite Anweisung ermöglicht es der Connector-Rolle, den Schlüssel während der Erkennung zu überprüfen. Die dritte Anweisung ermöglicht es der Connector-Rolle, den Schlüssel für DMS-Operationen zu verwenden.
"Statement": [ { "Sid": "Enable IAM User Permissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:*", "Resource": "*" }, { "Sid": "Allow connector role to validate key during discovery", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Allow connector role to use key via DMS", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": [ "kms:CreateGrant", "kms:Decrypt", "kms:DescribeKey", "kms:Encrypt", "kms:GenerateDataKey*", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "dms.us-east-1.amazonaws.com" } } } ]
Verwenden von vom Kunden verwalteten KMS-Schlüsseln
Nach der Erstellung eines vom Kunden verwalteten KMS-Schlüssels muss ein AWS Transform Administrator den Schlüssel in der AWS Transform Konsole angeben, um ihn zum Verschlüsseln von Daten zu verwenden.
Um einen vom Kunden verwalteten Schlüssel zum Verschlüsseln von Daten einzurichten AWS Transform, benötigen Administratoren Nutzungsberechtigungen. AWS KMS
Um Funktionen nutzen zu können, die mit einem vom Kunden verwalteten Schlüssel verschlüsselt sind, benötigen Benutzer Zugriffsberechtigungen für den AWS Transform Zugriff auf den vom Kunden verwalteten Schlüssel.
Wenn Ihnen bei der Verwendung ein Fehler im Zusammenhang mit KMS-Zuschüssen angezeigt wird AWS Transform, müssen Sie wahrscheinlich Ihre Berechtigungen aktualisieren, um Zuschüsse erstellen AWS Transform zu können. Um die benötigten Berechtigungen automatisch zu konfigurieren, rufen Sie die AWS Transform Konsole auf und wählen Sie im Banner oben auf der Seite die Option Berechtigungen aktualisieren aus. Um die Erstellung von Zuschüssen AWS Transform zu ermöglichen, müssen Sie die Berechtigungen auf der AWS Transform Konsolenseite aktualisieren.
Sobald Sie die Details auf dieser Seite überprüft haben, klicken Sie auf AWS Transform Zugriff auf vom Kunden verwaltete Schlüssel
Das folgende Beispiel für eine Richtlinienerklärung gewährt Benutzern Berechtigungen für den Zugriff auf Funktionen, die mit einem vom Kunden verwalteten Schlüssel verschlüsselt wurden, indem der AWS Transform Zugriff auf den Schlüssel gewährt wird. Diese Richtlinie muss verwendet werden, AWS Transform wenn ein Administrator einen vom Kunden verwalteten Schlüssel für die Verschlüsselung eingerichtet hat.
Anmerkung
Diese Informationen gelten nicht für den Workflow zur Bereitstellung der SQL Server-Modernisierung mithilfe von CMK.
"Statement": [ { "Sid": "QKMSDecryptGenerateDataKeyPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncryptFrom", "kms:ReEncryptTo" ], "Resource": [ "arn:aws:kms:arn:aws::111122223333:key/[[key_id]]" ], "Condition": { "StringLike": { "kms:ViaService": [ "q.us-east-1.amazonaws.com" ] } } } ]