View a markdown version of this page

Setzen Sie die VPC-Verschlüsselung während der Übertragung durch - Amazon Virtual Private Cloud

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Setzen Sie die VPC-Verschlüsselung während der Übertragung durch

VPC Encryption Controls ist eine Sicherheits- und Compliance-Funktion, die Ihnen eine zentrale autoritative Kontrolle zur Überwachung des Verschlüsselungsstatus Ihrer Datenverkehrsflüsse bietet. Sie hilft Ihnen dabei, Ressourcen zu identifizieren, die eine Klartext-Kommunikation ermöglichen, und bietet Ihnen schließlich Mechanismen an die Hand, mit denen Sie die Verschlüsselung bei der Übertragung innerhalb und zwischen Ihren VPCs in einer Region durchsetzen können

VPC Encryption Controls verwendet sowohl Verschlüsselung auf Anwendungsebene als auch die integrierte Verschlüsselungsfunktion der AWS Nitro-Systemhardware bei der Übertragung, um die Durchsetzung der Verschlüsselung sicherzustellen. Diese Funktion erweitert auch die native Verschlüsselung auf Hardwareebene über die modernen Nitro-Instances hinaus auf andere AWS Dienste wie Fargate, Application Load Balancer, Transit Gateways und viele andere.

Die Funktion wurde für alle entwickelt, die den Verschlüsselungsstatus ihres gesamten Datenverkehrs transparent und kontrollieren möchten. Es ist besonders nützlich in Branchen, in denen Datenverschlüsselung für die Einhaltung von Compliance-Standards wie HIPAA FedRamp und PCI DSS von größter Bedeutung ist. Sicherheitsadministratoren und Cloud-Architekten können damit die Richtlinien zur Verschlüsselung bei der Übertragung in ihrer gesamten Umgebung zentral anwenden AWS

Diese Funktion kann in zwei Modi verwendet werden: im Überwachungsmodus und im Erzwingungsmodus.

Modi zur Steuerung der Verschlüsselung

Überwachungsmodus

Im Überwachungsmodus bietet Encryption Controls Einblick in den Verschlüsselungsstatus der Datenverkehrsflüsse zwischen Ihren AWS Ressourcen innerhalb und zwischen VPCs. Es hilft Ihnen auch dabei, VPC-Ressourcen zu identifizieren, die während der Übertragung keine Verschlüsselung erzwingen. Sie können Ihre VPC-Flow-Logs so konfigurieren, dass das erweiterte Feld ausgegeben wird, das encryption-status Ihnen mitteilt, ob Ihr Datenverkehr verschlüsselt ist. Sie können auch eine Konsole oder einen GetVpcResourcesBlockingEncryptionEnforcement Befehl verwenden, um die Ressourcen zu identifizieren, die während der Übertragung keine Verschlüsselung erzwingen.

Anmerkung

Bestehende VPCs können zuerst nur im Monitormodus aktiviert werden. Auf diese Weise erhalten Sie einen Überblick über die Ressourcen, die Klartext-Verkehr sind oder zulassen könnten. Sie können den Erzwingungsmodus auf Ihrer VPC erst aktivieren, wenn diese Ressourcen beginnen, die Verschlüsselung durchzusetzen (oder Sie Ausnahmen für sie erstellen).

Modus erzwingen

Im Erzwingungsmodus verhindert VPC Encryption Controls, dass Sie Funktionen oder Dienste nutzen, die unverschlüsselten Datenverkehr innerhalb der VPC-Grenze zulassen. Sie können Encryption Controls im Erzwingungsmodus nicht direkt auf Ihren vorhandenen VPCs aktivieren. Sie müssen zuerst Encryption Controls im Überwachungsmodus aktivieren, nicht konforme Ressourcen identifizieren und ändern, um die Verschlüsselung während der Übertragung durchzusetzen, und dann den Erzwingungsmodus aktivieren. Sie können Encryption Controls jedoch während der Erstellung für neue VPCs im Erzwingungsmodus aktivieren.

Wenn dieser Modus aktiviert ist, verhindert der Erzwingungsmodus, dass Sie unverschlüsselte VPC-Ressourcen wie alte EC2-Instances, die die native integrierte Verschlüsselung nicht unterstützen, oder Internet-Gateways usw. erstellen oder anhängen. Wenn Sie eine nicht konforme Ressource in einer durch Verschlüsselung erzwungenen VPC ausführen möchten, müssen Sie eine Ausnahme für diese Ressource erstellen.

Überwachung des Verschlüsselungsstatus von Datenverkehrsströmen

Sie können den Verschlüsselungsstatus der Verkehrsflüsse innerhalb der VPC mithilfe des encryption-status Felds in Ihren VPC Flow Logs überprüfen. Folgende Werte sind möglich:

  • 0= nicht verschlüsselt

  • 1= nitro-verschlüsselt (verwaltet von VPC Encryption Controls)

  • 2= anwendungsverschlüsselt

    • fließt auf dem TCP-Port 443 für den Schnittstellenendpunkt zum Dienst * AWS

    • fließt auf dem TCP-Port 443 für den Gateway-Endpunkt *

    • fließt über den VPC-Endpunkt zum verschlüsselten Redshift-Cluster **

  • 3= Sowohl Nitro- ALS auch Anwendungsverschlüsselt

  • (-)= Verschlüsselungsstatus Unbekannt oder die VPC-Verschlüsselungssteuerung ist ausgeschaltet

Hinweis:

* Bei Schnittstellen- und Gateway-Endpunkten wird der Verschlüsselungsstatus AWS nicht anhand der Paketdaten ermittelt. Stattdessen verlassen wir uns auf den Port, über den der Verschlüsselungsstatus angenommen wird.

** AWS Ermittelt für bestimmte AWS verwaltete Endpunkte den Verschlüsselungsstatus auf der Grundlage der TLS-Anforderung in der Dienstkonfiguration.

Einschränkungen von VPC Flow Log

  • Um Flow-Logs für VPC Encryption Controls zu aktivieren, müssen Sie manuell neue Flow-Logs mit dem Verschlüsselungsstatus-Feld erstellen. Das Feld Verschlüsselungsstatus wird nicht automatisch zu vorhandenen Flow-Protokollen hinzugefügt.

  • Es wird empfohlen, die Felder $ {traffic-path} und $ {flow-direction} zu den Flow-Protokollen hinzuzufügen, um detailliertere Informationen in den Flow-Protokollen zu erhalten.

    Beispiel:

    aws ec2 create-flow-logs \ --resource-type VPC \ --resource-ids vpc-12345678901234567 \ --traffic-type ALL \ --log-group-name my-flow-logs \ --deliver-logs-permission-arn arn:aws:iam::123456789101:role/publishFlowLogs --log-format '${encryption-status} ${srcaddr} ${dstaddr} ${srcport} ${dstport} ${protocol} ${traffic-path} ${flow-direction} ${reject-reason}'

Ausschlüsse von VPC Encryption Controls

Der Erzwingungsmodus für VPC-Verschlüsselungskontrollen erfordert, dass alle Ihre Ressourcen in der VPC die Verschlüsselung erzwingen. Dadurch wird die Verschlüsselung innerhalb einer AWS Region gewährleistet. Möglicherweise verfügen Sie jedoch über Ressourcen wie ein Internet-Gateway, ein NAT-Gateway oder ein Virtual Private Gateway, die Konnektivität außerhalb AWS der Netzwerke ermöglichen, in denen Sie für die Konfiguration und Wartung der Ende-zu-Ende-Verschlüsselung verantwortlich sind. Um diese Ressourcen in VPCs auszuführen, die durch Verschlüsselung erzwungen werden, können Sie Ressourcenausschlüsse erstellen. Ein Ausschluss führt zu einer überprüfbaren Ausnahme für Ressourcen, bei denen der Kunde für die Aufrechterhaltung der Verschlüsselung verantwortlich ist (in der Regel auf Anwendungsebene).

Es gibt nur 8 unterstützte Ausnahmen für VPC Encryption Controls. Wenn Sie über diese Ressourcen in Ihrer VPC verfügen und in den Erzwingungsmodus wechseln möchten, müssen Sie diese Ausnahmen hinzufügen, wenn Sie vom Monitor- in den Erzwingungsmodus wechseln. Keine anderen Ressourcen können ausgeschlossen werden. Sie können Ihre VPC in den Erzwingungsmodus migrieren, indem Sie Ausnahmen für diese Ressourcen erstellen. Sie sind für die Verschlüsselung des Datenverkehrs zu und von diesen Ressourcen verantwortlich

  • Internet-Gateway

  • NAT-Gateway

  • Egress-only Internet-Gateway

  • VPC-Peering-Verbindungen zu VPCs ohne Verschlüsselung (detaillierte Szenarien finden Sie im Abschnitt zur Unterstützung von VPC-Peering)

  • Virtual Private Gateway

  • Lambda-Funktionen in Ihrer VPC

  • VPC-Gitter

  • Elastisches Dateisystem

Arbeitsablauf bei der Implementierung

  1. Überwachung aktivieren — Erstellen Sie eine VPC-Verschlüsselungssteuerung im Monitormodus

  2. Analysieren Sie den Verkehr — Überprüfen Sie die Flow-Protokolle, um den Verschlüsselungsstatus des Datenverkehrs zu überwachen

  3. Ressourcen analysieren — Identifizieren Sie mithilfe der Konsole oder des GetVpcResourcesBlockingEncryptionEnforcement Befehls die Ressourcen, die während der Übertragung keine Verschlüsselung erzwingen.

  4. [Optional] vorbereiten — Planen Sie Ressourcenmigrationen und die erforderlichen Ausnahmen ein, wenn Sie den Erzwingungsmodus aktivieren möchten

  5. Erzwingen [optional] — Wechseln Sie in den Erzwingungsmodus, in dem die erforderlichen Ausschlüsse konfiguriert sind

  6. Audit — Kontinuierliche Überwachung der Einhaltung der Vorschriften mithilfe von Flow-Protokollen

Eine ausführliche Anleitung zur Einrichtung finden Sie im Blog Einführung in VPC-Verschlüsselungskontrollen: Verschlüsselung bei der Übertragung innerhalb und zwischen VPCs in einer Region erzwingen.

VPC-Verschlüsselung kontrolliert Staaten

VPC Encryption Controls können einen der folgenden Status haben:

creating

VPC-Verschlüsselungssteuerungen werden auf der VPC erstellt.

Änderung wird gerade bearbeitet

Die VPC-Verschlüsselungssteuerung wird auf der VPC geändert

deleting

Die VPC Encryption Controls wird auf der VPC gelöscht

available

Die VPC Encryption Controls konnten den Überwachungsmodus oder den Erzwingungsmodus auf der VPC implementieren

AWS Service, Support und Kompatibilität

Um mit der Verschlüsselung konform zu sein, muss eine Ressource während der Übertragung immer die Verschlüsselung durchsetzen, entweder auf der Hardware- oder auf der Anwendungsebene. Für die meisten Ressourcen sind keine Maßnahmen Ihrerseits erforderlich.

Dienste mit automatischer Konformität

Die meisten AWS Dienste PrivateLink, die von unterstützt Cross-Region PrivateLinks werden, akzeptieren Datenverkehr, der auf Anwendungsebene verschlüsselt ist. Sie müssen keine Änderungen an diesen Ressourcen vornehmen. AWS löscht automatisch jeglichen Datenverkehr, der nicht auf der Anwendungsebene verschlüsselt ist. Einige Ausnahmen umfassen Redshift-Cluster (sowohl bereitgestellte als auch serverlose Cluster, bei denen Sie die zugrunde liegenden Ressourcen manuell migrieren müssen)

Ressourcen, die automatisch migriert werden

Network Load Balancer, Application Load Balancer, Fargate-Cluster und EKS Control Plane migrieren automatisch auf Hardware, die Verschlüsselung nativ unterstützt, sobald Sie den Monitormodus einschalten. Sie müssen diese Ressourcen nicht ändern. AWS wickelt die Migration automatisch ab.

Ressourcen, die eine manuelle Migration erfordern

Für bestimmte VPC-Ressourcen und -Dienste müssen Sie die zugrunde liegenden Instance-Typen auswählen. Alle modernen EC2-Instances unterstützen die Verschlüsselung während der Übertragung. Sie müssen keine Änderungen vornehmen, wenn Ihre Dienste bereits moderne EC2-Instances verwenden. Sie können die Konsole oder den GetVpcResourcesBlockingEncryptionEnforcement Befehl verwenden, um festzustellen, ob einer dieser Dienste ältere Instances verwendet. Wenn Sie solche Ressourcen identifizieren, müssen Sie sie auf eine der modernen EC2-Instances aktualisieren, die die native Verschlüsselung der Nitro-Systemhardware unterstützen. Zu diesen Diensten gehören EC2-Instances, Auto Scaling Groups, RDS (Alle Datenbanken und Document-DB), Elasticache Provisioned, Amazon Redshift Provisioned Clusters, EKS, Provisioned und EMR. ECS-EC2 OpenSearch

Kompatible Ressourcen:

Die folgenden Ressourcen sind mit VPC Encryption Controls kompatibel:

  • Nitro-based EC2-Instanzen

  • Network Load Balancer (mit Einschränkungen)

  • Application Load Balancer

  • AWS Fargate-Cluster

  • Amazon Elastic Kubernetes Service (EKS)

  • Amazon EC2 Auto Scaling-Gruppen

  • Amazon Relational Database Service (RDS — Alle Datenbanken)

  • ElastiCache Knotenbasierte Amazon-Cluster

  • Von Amazon Redshift bereitgestellte und serverlose Cluster

  • Amazon Elastic Container Service (ECS) — EC2-Container-Instances

  • Amazon Service OpenSearch

  • Amazon Elastic MapReduce (EMR)

  • Amazon Managed Streaming for Apache Kafka (Amazon MSK)

  • Die VPC-Verschlüsselungssteuerungen erzwingen die Verschlüsselung auf Anwendungsebene für alle AWS Dienste, auf die zugegriffen wird. PrivateLink Jeglicher Datenverkehr, der auf der Anwendungsebene nicht verschlüsselt ist, wird von PrivateLink Endpunkten, die in der VPC gehostet werden, gelöscht, wobei sich die Verschlüsselungssteuerungen im Erzwingungsmodus befinden

Service-specific Einschränkungen

Einschränkungen des Network Load Balancer

TLS-Konfiguration: Sie können einen TLS-Listener nicht verwenden, um die Verschlüsselung und Entschlüsselung an Ihren Load Balancer auszulagern, wenn Sie Encryption Controls auf der enthaltenden VPC durchsetzen. Sie können Ihre Ziele jedoch so konfigurieren, dass sie die TLS-Verschlüsselung und -Entschlüsselung durchführen

Redshift bereitgestellt und serverlos

Kunden können auf einer VPC, die über einen vorhandenen Cluster/Endpunkt verfügt, nicht in den Enforce-Modus wechseln. Um VPC Encryption Controls mit Redshift verwenden zu können, müssen Sie Ihren Cluster oder Namespace aus einem Snapshot wiederherstellen. Erstellen Sie für bereitgestellte Cluster einen Snapshot Ihres vorhandenen Redshift-Clusters und führen Sie dann mithilfe des Vorgangs „Wiederherstellung aus Cluster-Snapshot“ eine Wiederherstellung aus dem Snapshot durch. Erstellen Sie für Serverless einen Snapshot Ihres vorhandenen Namespaces und führen Sie dann mithilfe des Vorgangs „Wiederherstellung aus Snapshot“ in Ihrer serverlosen Arbeitsgruppe eine Wiederherstellung aus dem Snapshot durch. Beachten Sie, dass VPC Encryption Controls auf vorhandenen Clustern oder Namespaces nicht aktiviert werden kann, ohne den Snapshot- und Wiederherstellungsprozess durchzuführen. Informationen zur Erstellung von Snapshots finden Sie in der Amazon Redshift-Dokumentation.

Amazon MSK (Verwaltetes Streaming für Apache Kafka)

Diese Funktion wird in neuen Clustern für 4.1 in ihrer eigenen VPC unterstützt. Die folgenden Schritte helfen Ihnen bei der Verwendung von VPC-Verschlüsselung mit MSK.

  • Der Kunde aktiviert VPC-Verschlüsselung auf einer VPC ohne andere MSK-Cluster

  • Der Kunde erstellt einen Cluster mit der Kafka-Version 4.1 und dem Instanztyp M7g

Gateway Load Balancer und AWS Network Firewall

Gateway Load Balancer und AWS Network Firewall werden bei VPCs im Erzwingungsmodus nicht unterstützt. Wenn diese Ressourcen in Ihrer VPC vorhanden sind, müssen Sie Ihre VPC im Monitormodus ausführen.

Regional- und Zonenbeschränkungen

  • Subnetze für lokale Zonen: Im Erzwingungsmodus nicht unterstützt — müssen aus der VPC gelöscht werden

VPC-Peering-Unterstützung

Um die Verschlüsselung während der Übertragung mit VPC-Peering zwischen zwei VPCs sicherzustellen, müssen sich die beiden VPCs in derselben Region befinden und die Verschlüsselungssteuerung im Erzwingungsmodus ohne Ausnahmen aktiviert sein. Sie müssen einen Peering-Ausschluss erstellen, wenn Sie eine durch Verschlüsselung erzwungene VPC mit einer anderen VPC verbinden möchten, die sich entweder in einer anderen Region befindet oder für die im Erzwingungsmodus (ohne Ausnahmen) keine Verschlüsselungskontrollen aktiviert sind.

Wenn sich zwei VPCs im Erzwingungsmodus befinden und miteinander Peering betreiben, können Sie den Modus nicht von „Erzwingen“ auf „Überwachen“ ändern. Sie müssten zuerst einen Peering-Ausschluss erstellen, bevor Sie den Modus VPC Encryption Controls auf Überwachung umstellen.

Unterstützung der Transit Gateway-Verschlüsselung

Sie müssen die Verschlüsselungsunterstützung auf einem Transit Gateway explizit aktivieren, um den Verkehr zwischen Ihren VPCs zu verschlüsseln, für die die Verschlüsselungssteuerung aktiviert ist. Durch die Aktivierung der Verschlüsselung auf dem vorhandenen Transit Gateway werden bestehende Verkehrsflüsse nicht unterbrochen, und die Migration von VPC-Anhängen auf verschlüsselte Leitungen erfolgt nahtlos und automatisch. Der Verkehr zwischen zwei VPCs im Erzwingungsmodus (ohne Ausnahmen) über das Transit Gateway durchläuft zu 100% verschlüsselte Leitungen. Mit der Verschlüsselung auf dem Transit Gateway können Sie auch zwei VPCs verbinden, die sich ebenfalls in unterschiedlichen Encryption Controls-Modi befinden. Sie sollten es verwenden, wenn Sie Verschlüsselungskontrollen in einer VPC durchsetzen möchten, die mit einer VPC verbunden ist, bei der keine Verschlüsselung erzwungen wird. In einem solchen Szenario wird Ihr gesamter Datenverkehr innerhalb Ihrer verschlüsselungserzwungenen VPC, einschließlich des VPC-Datenverkehrs, verschlüsselt. Der VPC-Datenverkehr zwischen den Ressourcen in der verschlüsselungserzwungenen VPC und dem Transit Gateway wird verschlüsselt. Darüber hinaus hängt die Verschlüsselung von den Ressourcen ab, an die der Datenverkehr in der nicht erzwungenen VPC weitergeleitet wird, und es kann nicht garantiert werden, dass die Verschlüsselung erfolgt (da sich die VPC nicht im Erzwingungsmodus befindet). Alle VPCs müssen sich in derselben Region befinden. (Einzelheiten finden Sie hier).

Verkehrsfluss zwischen VPCs mit unterschiedlichem Verschlüsselungssteuerungsstatus.
  • In diesem Diagramm haben VPC 1, VPC 2 und VPC3 Verschlüsselungssteuerungen im Erzwingungsmodus und sie sind mit VPC 4 verbunden, in der Encryption Controls im Überwachungsmodus ausgeführt wird.

  • Der gesamte Verkehr zwischen VPC1, VPC2 und VPC3 wird verschlüsselt.

  • Zur Verdeutlichung wird der gesamte Verkehr zwischen einer Ressource in VPC 1 und einer Ressource in VPC 4 verschlüsselt, bis das Transit Gateway die von der Nitro-Systemhardware angebotene Verschlüsselung verwendet. Darüber hinaus hängt der Verschlüsselungsstatus von der Ressource in VPC 4 ab und es kann nicht garantiert werden, dass sie verschlüsselt wird.

Weitere Informationen zur Unterstützung der Transit Gateway-Verschlüsselung finden Sie in der Transit Gateway-Dokumentation.

Aktivieren Sie VPC Encryption Controls auf Kontoebene

Account-level Mit VPC Encryption Controls können Sie den Verschlüsselungssteuerungsmodus und die Ressourcenausschlüsse festlegen, die für alle VPCs in Ihrem Konto gelten. Dies ermöglicht eine zentrale Verwaltung der Verschlüsselungsrichtlinien, ohne dass jede VPC einzeln konfiguriert werden muss.

Account-level Verschlüsselungssteuerungen unterstützen dieselben acht Ressourcenausschlüsse wie VPC-level Steuerelemente: Internet Gateway, NAT Gateway, Egress-only Internet Gateway, VPC Peering, Virtual Private Gateway, Lambda, VPC Lattice und Elastic File System.

Account-level Modi für die Verschlüsselungssteuerung

Sie können die folgenden Modi auf Kontoebene festlegen:

Nicht verwaltet

VPC Encryption Controls bleiben in ihrem aktuellen Modus und können auf VPC-Ebene verwaltet werden.

Versuchen Sie, zu überwachen

Versucht, alle VPCs im Konto in den Überwachungsmodus zu überführen. Identifiziert unverschlüsselte Ressourcen, ohne die Erstellung zu blockieren.

Versuch „Durchsetzen“

Versucht, alle VPCs im Konto in den Erzwingungsmodus zu überführen. Blockiert die Erstellung unverschlüsselter Ressourcen.

Account-level Status der Verschlüsselungssteuerung

Account-level VPC Encryption Controls kann einen der folgenden Status haben:

Standardstatus

Die VPC Encryption Control auf Kontoebene wurde nicht aktiviert.

Übergänge sind im Gange

Die VPCs im Konto werden in den angegebenen Modus überführt.

Übergänge — teilweise erfolgreich

Eine oder mehrere VPCs sind nicht in den erwarteten Modus übergegangen.

Übergänge — erfolgreich

Alle VPCs wurden erfolgreich in den erwarteten Modus umgestellt.

Übergänge — fehlgeschlagen

Alle VPCs konnten nicht in den erwarteten Modus übergehen.

Aktivieren Sie VPC Encryption Controls auf Organisationsebene

Wenn Sie AWS Organizations zur Verwaltung von Konten in Ihrer Organisation verwenden, können Sie eine AWS deklarative Organisationsrichtlinie verwenden, um VPC-Verschlüsselungskontrollen für die Konten in der Organisation durchzusetzen. Weitere Informationen zur deklarativen Richtlinie von VPC Encryption Controls finden Sie im Benutzerhandbuch für Organisationen unter Unterstützte deklarative Richtlinien. AWS

Preisgestaltung

Preisinformationen finden Sie in den Amazon VPC-Preisen.

AWS CLI Befehlsreferenz

Einrichtung und Konfiguration

Überwachung und Fehlerbehebung

Bereinigen

Weitere Ressourcen

Eine ausführliche Anleitung zur Einrichtung finden Sie im Blog Einführung in VPC-Verschlüsselungskontrollen: Verschlüsselung bei der Übertragung innerhalb und zwischen VPCs in einer Region erzwingen.

Ausführlichere API-Informationen finden Sie im EC2-API-Referenzhandbuch.