Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
WorkSpaces WorkSpaces Persönlich verschlüsselt
WorkSpaces ist in das AWS Key Management Service (AWS KMS) integriert. Auf diese Weise können Sie Speichervolumes WorkSpaces mit AWS KMS Key verschlüsseln. Wenn Sie a starten WorkSpace, können Sie das Root-Volume (für Microsoft Windows das Laufwerk C; für Linux,/) und das Benutzervolume (für Windows das Laufwerk D; für Linux, /home) verschlüsseln. Dadurch wird sichergestellt, dass die Daten, die im Ruhezustand gespeichert sind, von der Festplatte I/O auf das Volume übertragen werden, und die von den Volumes erstellten Snapshots alle verschlüsselt sind.
Anmerkung
Zusätzlich zur Verschlüsselung Ihrer können Sie in bestimmten WorkSpaces AWS Regionen der USA auch die FIPS-Endpunktverschlüsselung verwenden. Weitere Informationen finden Sie unter FedRAMP-Autorisierung oder DoD SRG-Compliance für Personal konfigurieren WorkSpaces.
Die BitLocker Windows-Verschlüsselung wird für Amazon nicht unterstützt. WorkSpaces Amazon WorkSpaces wird versuchen, alle beim Booten erkannten Volumes auf allen Windows-Betriebssystemen zu entschlüsseln, sofern zutreffend. Volumes reagieren während des Startvorgangs möglicherweise nicht mehr, wenn eine Kombination aus Passwörtern, Pins oder Startschlüsseln für ein Volume aktiviert WorkSpace ist. Dies kann zu Funktionsstörungen führen und nicht ordnungsgemäß gestartet werden.
Inhalt
Voraussetzungen
Sie benötigen einen AWS KMS Schlüssel, bevor Sie mit dem Verschlüsselungsprozess beginnen können. Bei diesem KMS-Schlüssel kann es sich entweder um den AWS verwalteten KMS-Schlüssel für Amazon WorkSpaces (aws/workspaces) oder um einen symmetrischen, vom Kunden verwalteten KMS-Schlüssel handeln.
-
AWS verwaltete KMS-Schlüssel — Wenn Sie in einer Region zum ersten Mal einen unverschlüsselten KMS-Schlüssel WorkSpace von der WorkSpaces Konsole aus starten, erstellt Amazon WorkSpaces automatisch einen AWS verwalteten KMS-Schlüssel (aws/workspaces) in Ihrem Konto. Sie können diesen AWS verwalteten KMS-Schlüssel auswählen, um Ihre Benutzer- und Root-Volumes zu verschlüsseln. WorkSpace Details hierzu finden Sie unter Überblick über die WorkSpaces Verschlüsselung mit AWS KMS.
Sie können diesen AWS verwalteten KMS-Schlüssel einschließlich seiner Richtlinien und Berechtigungen einsehen und seine Verwendung in AWS CloudTrail Protokollen nachverfolgen, aber Sie können diesen KMS-Schlüssel nicht verwenden oder verwalten. Amazon WorkSpaces erstellt und verwaltet diesen KMS-Schlüssel. Nur Amazon WorkSpaces kann diesen KMS-Schlüssel verwenden, und WorkSpaces zwar nur, um WorkSpaces Ressourcen in Ihrem Konto zu verschlüsseln.
AWS Der verwaltete KMS-Schlüssel, einschließlich des von Amazon WorkSpaces unterstützten, wird jedes Jahr gewechselt. Einzelheiten finden Sie unter Rotating AWS KMS Key im AWS Key Management Service Entwicklerhandbuch.
-
Vom Kunden verwalteter KMS-Schlüssel — Alternativ können Sie einen symmetrischen, vom Kunden verwalteten KMS-Schlüssel auswählen, den Sie verwendet AWS KMS haben. Sie können diesen KMS-Schlüssel anzeigen, verwenden und verwalten, einschließlich Festlegen seiner Richtlinien. Weitere Informationen zum Erstellen von KMS-Schlüsseln finden Sie unter Erstellen von Schlüsseln im AWS Key Management Service -Entwicklerhandbuch. Weitere Informationen zum Erstellen von KMS-Schlüsseln mithilfe der AWS KMS API finden Sie im AWS Key Management Service Entwicklerhandbuch unter Arbeiten mit Schlüsseln.
Vom Kunden verwaltete KMS-Schlüssel werden nicht automatisch rotiert, es sei denn, Sie entscheiden sich dafür, die automatische Schlüsselrotation zu aktivieren. Einzelheiten finden Sie im AWS Key Management Service Entwicklerhandbuch unter Rotating AWS KMS Keys.
Wichtig
Wenn Sie KMS-Schlüssel manuell rotieren, müssen Sie sowohl den ursprünglichen KMS-Schlüssel als auch den neuen KMS-Schlüssel aktiviert AWS KMS lassen, damit Sie den mit dem WorkSpaces ursprünglichen KMS-Schlüssel verschlüsselten Schlüssel entschlüsseln können. Wenn Sie den ursprünglichen KMS-Schlüssel nicht aktiviert lassen möchten, müssen Sie Ihren neu erstellen WorkSpaces und ihn mit dem neuen KMS-Schlüssel verschlüsseln.
Sie müssen die folgenden Anforderungen erfüllen, um Ihren AWS KMS Schlüssel zu verschlüsseln: WorkSpaces
-
Der KMS-Schlüssel muss symmetrisch sein. Amazon unterstützt WorkSpaces keine asymmetrischen KMS-Schlüssel. Informationen zum Unterscheiden zwischen symmetrischen und asymmetrischen KMS-Schlüsseln finden Sie unter Identifizieren symmetrischer und asymmetrischer KMS-Schlüssel im AWS Key Management Service -Entwicklerhandbuch.
-
Der KMS-Schlüssel muss aktiviert sein. Informationen darüber, ob ein KMS-Schlüssel aktiviert ist, finden Sie unter Anzeigen von KMS-Schlüsseldetails im AWS Key Management Service -Entwicklerhandbuch.
-
Dem KMS-Schlüssel müssen die richtigen Berechtigungen und Richtlinien zugeordnet sein. Weitere Informationen finden Sie unter Teil 2: Gewähren Sie WorkSpaces Administratoren mithilfe einer IAM-Richtlinie zusätzliche Berechtigungen.
Einschränkungen
-
Sie können ein vorhandenes nicht verschlüsseln. WorkSpace Sie müssen eine verschlüsseln, WorkSpace wenn Sie sie starten.
-
Das Erstellen eines benutzerdefinierten Images aus einem verschlüsselten Bild WorkSpace wird nicht unterstützt.
-
Das Deaktivieren der Verschlüsselung für ein verschlüsseltes Objekt WorkSpace wird derzeit nicht unterstützt.
-
WorkSpaces Beim Start mit aktivierter Root-Volume-Verschlüsselung kann die Bereitstellung bis zu einer Stunde dauern.
-
Um einen verschlüsselten Computer neu zu starten oder neu aufzubauen WorkSpace, stellen Sie zunächst sicher, dass der AWS KMS Schlüssel aktiviert ist. Andernfalls WorkSpace wird er unbrauchbar. Informationen darüber, ob ein KMS-Schlüssel aktiviert ist, finden Sie unter Anzeigen von KMS-Schlüsseldetails im AWS Key Management Service -Entwicklerhandbuch.
Überblick über die WorkSpaces Verschlüsselung mit AWS KMS
Wenn Sie WorkSpaces mit verschlüsselten Volumes erstellen, WorkSpaces verwendet Amazon Elastic Block Store (Amazon EBS), um diese Volumes zu erstellen und zu verwalten. Amazon EBS verschlüsselt Ihre Volumes mit einem Datenschlüssel unter Verwendung des branchenüblichen Algorithmus. AES-256 Sowohl Amazon EBS als auch Amazon WorkSpaces verwenden Ihren KMS-Schlüssel, um mit den verschlüsselten Volumes zu arbeiten. Weitere Informationen zur EBS-Volume-Verschlüsselung finden Sie unter Amazon EBS-Verschlüsselung im Amazon EC2-Benutzerhandbuch.
Wenn Sie WorkSpaces mit verschlüsselten Volumes starten, funktioniert der gesamte Prozess wie folgt:
-
Sie geben den KMS-Schlüssel an, der für die Verschlüsselung verwendet werden soll, sowie den Benutzer und das Verzeichnis für WorkSpace. Durch diese Aktion wird ein Zuschuss gewährt, der es Ihnen ermöglicht, Ihren KMS-Schlüssel nur für diesen Zweck WorkSpaces zu verwenden, WorkSpace d. h. nur für den Benutzer und das Verzeichnis, das dem angegebenen Benutzer und Verzeichnis WorkSpace zugeordnet ist.
-
WorkSpaces erstellt ein verschlüsseltes EBS-Volume für das WorkSpace und gibt den zu verwendenden KMS-Schlüssel sowie den Benutzer und das Verzeichnis des Volumes an. Diese Aktion gewährt Amazon EBS, Ihren KMS-Schlüssel nur für dieses WorkSpace Laufwerk zu verwenden, d. h. nur für das Laufwerk, das dem angegebenen Benutzer und Verzeichnis WorkSpace zugeordnet ist, und nur für das angegebene Volume.
-
Amazon EBS fordert einen Volume-Datenschlüssel an, der unter Ihrem KMS-Schlüssel verschlüsselt ist und die Active Directory-Sicherheits-ID (SID) und AWS Directory Service die Verzeichnis-ID des WorkSpace Benutzers sowie die Amazon EBS-Volume-ID als Verschlüsselungskontext angibt. WorkSpaces Verschlüsselungskontext
-
AWS KMS erstellt einen neuen Datenschlüssel, verschlüsselt ihn unter Ihrem KMS-Schlüssel und sendet dann den verschlüsselten Datenschlüssel an Amazon EBS.
-
WorkSpaces verwendet Amazon EBS, um das verschlüsselte Volume an Ihr anzuhängen. WorkSpace Amazon EBS sendet den verschlüsselten Datenschlüssel AWS KMS mit einer
DecryptAnfrage an und gibt die SID des WorkSpace Benutzers, die Verzeichnis-ID und die Volume-ID an, die als Verschlüsselungskontext verwendet wird. -
AWS KMS verwendet Ihren KMS-Schlüssel, um den Datenschlüssel zu entschlüsseln, und sendet dann den Klartext-Datenschlüssel an Amazon EBS.
-
Amazon EBS verwendet den Klartext-Datenschlüssel, um alle eingehenden und ausgehenden Daten vom verschlüsselten Volume zu verschlüsseln. Amazon EBS speichert den Klartext-Datenschlüssel so lange im Speicher, wie das Volume an den angeschlossen ist. WorkSpace
-
Amazon EBS speichert den verschlüsselten Datenschlüssel (erhalten amSchritt 4) zusammen mit den Volume-Metadaten für die zukünftige Verwendung, falls Sie das neu starten oder neu erstellen. WorkSpace
-
Wenn Sie den verwenden AWS-Managementkonsole , um einen zu entfernen WorkSpace (oder die
TerminateWorkspacesAktion in der WorkSpaces API verwenden) WorkSpaces und Amazon EBS die Zuschüsse zurückzieht, die es ihnen ermöglicht haben, Ihren KMS-Schlüssel dafür zu verwenden. WorkSpace
WorkSpaces Verschlüsselungskontext
WorkSpaces verwendet Ihren KMS-Schlüssel nicht direkt für kryptografische Operationen (wie Encrypt,, usw.) Decrypt GenerateDataKey, was bedeutet, AWS KMS dass WorkSpaces keine Anfragen an diese gesendet werden, die einen Verschlüsselungskontext enthalten. Wenn Amazon EBS jedoch einen verschlüsselten Datenschlüssel für die verschlüsselten Volumes von Ihnen WorkSpaces (Schritt 3in derÜberblick über die WorkSpaces Verschlüsselung mit AWS KMS) anfordert und eine Klartextkopie dieses Datenschlüssels (Schritt 5) anfordert, wird der Verschlüsselungskontext in die Anfrage aufgenommen.
Der Verschlüsselungskontext stellt zusätzliche authentifizierte Daten (AAD) bereit, die zur Sicherstellung der AWS KMS Datenintegrität verwendet werden. Der Verschlüsselungskontext wird auch in Ihre AWS CloudTrail Protokolldateien geschrieben, sodass Sie besser verstehen können, warum ein bestimmter KMS-Schlüssel verwendet wurde. Amazon EBS verwendet Folgendes für den Verschlüsselungskontext:
-
Die Sicherheits-ID (SID) des Active Directory-Benutzers, der dem zugeordnet ist WorkSpace
-
Die Verzeichnis-ID des AWS Directory Service Verzeichnisses, das dem zugeordnet ist WorkSpace
-
Die Amazon-EBS-Volume-ID des verschlüsselten Volumes.
Das folgende Beispiel zeigt eine JSON-Darstellung des von Amazon EBS verwendeten Verschlüsselungskontextes:
{
"aws:workspaces:sid-directoryid": "[S-1-5-21-277731876-1789304096-451871588-1107]@[d-1234abcd01]",
"aws:ebs:id": "vol-1234abcd"
}
Erteilen Sie die WorkSpaces Erlaubnis, einen KMS-Schlüssel in Ihrem Namen zu verwenden
Sie können Ihre WorkSpace Daten mit dem AWS verwalteten KMS-Schlüssel für WorkSpaces (aws/workspaces) oder einem vom Kunden verwalteten KMS-Schlüssel schützen. Wenn Sie einen vom Kunden verwalteten KMS-Schlüssel verwenden, müssen Sie den WorkSpaces Administratoren in Ihrem Konto die WorkSpaces Erlaubnis erteilen, den KMS-Schlüssel zu verwenden. Der AWS verwaltete KMS-Schlüssel für WorkSpaces verfügt standardmäßig über die erforderlichen Berechtigungen.
Gehen Sie wie folgt vor, um Ihren vom Kunden verwalteten KMS-Schlüssel für die Verwendung mit WorkSpaces vorzubereiten.
Ihre WorkSpaces Administratoren benötigen ebenfalls eine WorkSpaces Nutzungsberechtigung. Weitere Informationen zu diesen Berechtigungen finden Sie unter Identitäts- und Zugriffsmanagement für WorkSpaces.
Teil 1: WorkSpaces Administratoren als Hauptbenutzer hinzufügen
Um WorkSpaces Administratoren die Berechtigungen zu erteilen, die sie benötigen, können Sie die AWS-Managementkonsole oder die AWS KMS API verwenden.
Um WorkSpaces Administratoren als Hauptbenutzer für einen KMS-Schlüssel hinzuzufügen (Konsole)
-
Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die AWS Key Management Service (AWS KMS) -Konsole unter https://console.aws.amazon.com/kms
. -
Um das zu ändern AWS-Region, verwenden Sie die Regionsauswahl in der oberen rechten Ecke der Seite.
-
Klicken Sie im Navigationsbereich auf Kundenverwaltete Schlüssel.
-
Wählen Sie die Schlüssel-ID oder den Alias Ihres bevorzugten kundenverwalteten KMS-Schlüssels aus.
-
Wählen Sie die Registerkarte Key policy (Schlüsselrichtlinie). Unter Key users (Schlüsselbenutzer), wählen Sie Add (Hinzufügen) aus.
-
Wählen Sie in der Liste der IAM-Benutzer und -Rollen die Benutzer und Rollen aus, die Ihren WorkSpaces Administratoren entsprechen, und klicken Sie dann auf Hinzufügen.
Um WorkSpaces Administratoren als Hauptbenutzer für einen KMS-Schlüssel (API) hinzuzufügen
-
Verwenden Sie den GetKeyPolicy Vorgang, um die vorhandene Schlüsselrichtlinie abzurufen, und speichern Sie dann das Richtliniendokument in einer Datei.
-
Öffnen Sie die Richtlinien in Ihrem bevorzugten Texteditor. Fügen Sie die IAM-Benutzer und -Rollen, die Ihren WorkSpaces Administratoren entsprechen, zu den Richtlinienerklärungen hinzu, die Schlüsselbenutzern Berechtigungen gewähren. Speichern Sie dann die Datei.
-
Verwenden Sie den PutKeyPolicy Vorgang, um die Schlüsselrichtlinie auf den KMS-Schlüssel anzuwenden.
Teil 2: Gewähren Sie WorkSpaces Administratoren mithilfe einer IAM-Richtlinie zusätzliche Berechtigungen
Wenn Sie einen vom Kunden verwalteten KMS-Schlüssel für die Verschlüsselung auswählen, müssen Sie IAM-Richtlinien einrichten, die es Amazon ermöglichen, den KMS-Schlüssel im Namen eines IAM-Benutzers in Ihrem Konto WorkSpaces zu verwenden, der verschlüsselt startet. WorkSpaces Dieser Benutzer benötigt außerdem die Erlaubnis, Amazon zu verwenden. WorkSpaces Weitere Informationen zum Erstellen von IAM-Benutzerrichtlinien finden Sie unter Verwalten von IAM-Richtlinien im IAM-Benutzerhandbuch und unter Identitäts- und Zugriffsmanagement für WorkSpaces.
WorkSpaces Für die Verschlüsselung ist ein eingeschränkter Zugriff auf den KMS-Schlüssel erforderlich. Nachfolgend finden Sie eine Schlüsselmusterrichtlinie, die Sie verwenden können. Diese Richtlinie trennt die Prinzipale, die den AWS KMS -Schlüssel verwalten können, von denjenigen, die ihn verwenden können. Bevor Sie diese Beispiel-Schlüsselrichtlinie verwenden, ersetzen Sie die Beispiel-Konto-ID und den IAM-Benutzernamen durch tatsächliche Werte aus Ihrem Konto.
Die erste Anweisung entspricht der AWS KMS Standardschlüsselrichtlinie. Sie erteilt Ihrem Konto die Berechtigung, IAM-Richtlinien zu verwenden, um den Zugriff auf den KMS-Schlüssel zu steuern. Die zweite und dritte Anweisung definieren, welche AWS Principals den Schlüssel verwalten bzw. verwenden können. Die vierte Anweisung ermöglicht es AWS Diensten, in die integriert sind, den Schlüssel im Namen des angegebenen Prinzipals AWS KMS zu verwenden. Diese Anweisung ermöglicht es AWS -Services, Zuwendungen zu erstellen und zu verwalten. Die Anweisung verwendet ein Bedingungselement, das die Gewährung des KMS-Schlüssels auf solche beschränkt, die von AWS Diensten im Namen der Benutzer in Ihrem Konto vorgenommen werden.
Anmerkung
Wenn Ihre WorkSpaces Administratoren das verwenden, AWS-Managementkonsole um WorkSpaces mit verschlüsselten Volumes zu erstellen, benötigen die Administratoren die Berechtigung, Aliase und Schlüssel aufzulisten (die "kms:ListKeys" Berechtigungen "kms:ListAliases" und). Wenn Ihre WorkSpaces Administratoren nur die WorkSpaces Amazon-API (nicht die Konsole) verwenden, können Sie die Berechtigungen "kms:ListAliases" und "kms:ListKeys" weglassen.
Die IAM-Richtlinie für einen Benutzer oder eine Rolle, die einen verschlüsselt, WorkSpace muss Nutzungsberechtigungen für den vom Kunden verwalteten KMS-Schlüssel sowie den Zugriff auf enthalten. WorkSpaces Um einem IAM-Benutzer oder einer IAM-Rolle WorkSpaces Berechtigungen zu erteilen, können Sie die folgende Beispielrichtlinie an den IAM-Benutzer oder die IAM-Rolle anhängen.
Die folgende IAM-Richtlinie wird von Benutzern für die Verwendung von AWS KMS benötigt. Sie gibt den Benutzern schreibgeschützten Zugriff auf den KMS-Schlüssel zusammen mit der Möglichkeit, Berechtigungserteilungen zu erstellen.
Wenn Sie den KMS-Schlüssel in Ihrer Richtlinie angeben möchten, verwenden Sie eine IAM-Richtlinie, die der folgenden ähnelt. Ersetzen Sie den ARN des Beispiel-KMS-Schlüssels durch einen gültigen.
Verschlüsseln Sie ein WorkSpace
Um eine zu verschlüsseln WorkSpace
Öffnen Sie die WorkSpaces Konsole unter. https://console.aws.amazon.com/workspaces/v2/home
-
Wählen Sie Starten WorkSpaces und führen Sie die ersten drei Schritte aus.
-
Gehen Sie für den WorkSpaces Konfigurationsschritt wie folgt vor:
-
Wählen Sie die zu verschlüsselnden Volumes aus: Root Volume, User Volume oder beide Volumes.
-
Wählen Sie als Verschlüsselungsschlüssel einen AWS KMS Schlüssel aus, entweder den von Amazon erstellten AWS verwalteten KMS-Schlüssel WorkSpaces oder einen KMS-Schlüssel, den Sie erstellt haben. Der KMS-Schlüssel, den Sie auswählen, muss symmetrisch sein. Amazon unterstützt WorkSpaces keine asymmetrischen KMS-Schlüssel.
-
Wählen Sie Next Step (Weiter) aus.
-
-
Wählen Sie Launch WorkSpaces (Starten) aus.
Verschlüsselt anzeigen WorkSpaces
Um zu sehen, welche WorkSpaces Volumes von der WorkSpaces Konsole aus verschlüsselt wurden, wählen Sie in der Navigationsleiste auf der linken Seite WorkSpaces aus. In der Spalte Volume Encryption wird angezeigt, ob für jedes WorkSpace Volume die Verschlüsselung aktiviert oder deaktiviert ist. Um zu sehen, welche spezifischen Volumes verschlüsselt wurden, erweitern Sie den WorkSpace Eintrag, sodass das Feld Verschlüsselte Volumes angezeigt wird.