Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configure el cifrado del lado del servidor para los artefactos almacenados en Amazon S3 para CodePipeline
Hay dos formas de configurar el cifrado del lado servidor para los artefactos de Amazon S3:
-
CodePipeline crea un depósito de artefactos de S3 de forma predeterminada Clave administrada de AWS al crear una canalización mediante el asistente Create Pipeline. Clave administrada de AWS Se cifra junto con los datos del objeto y es administrado por AWS.
-
Puede crear y administrar su propia clave administrada por el cliente.
importante
CodePipeline solo admite claves KMS simétricas. No utilice una clave de KMS asimétrica para cifrar los datos en el bucket de S3.
Si utiliza la clave de S3 predeterminada, no podrá cambiar ni eliminar esta Clave administrada de AWS. Si utilizas una clave gestionada por el cliente AWS KMS para cifrar o descifrar artefactos del bucket de S3, puedes cambiar o rotar esta clave gestionada por el cliente según sea necesario.
Amazon S3 admite políticas de bucket que podrá usar si requiere cifrado del lado del servidor para todos los objetos almacenados en un bucket. Por ejemplo, la siguiente política de bucket deniega el permiso para subir objetos (s3:PutObject) a todo el mundo si la solicitud no incluye el x-amz-server-side-encryption encabezado con el que se solicita el cifrado del lado del servidor. SSE-KMS
Para obtener más información sobre el cifrado del lado del servidor AWS KMS, consulte Proteger los datos mediante el cifrado y Proteger los datos mediante el Server-Side cifrado del lado del servidor con las claves de KMS almacenadas en (). AWS Key Management Service SSE-KMS
Para obtener más información al respecto AWS KMS, consulte la Guía para desarrolladores. AWS Key Management Service
Temas
Consulta tu Clave administrada de AWS
Cuando se usa el asistente Create Pipeline (Crear canalización) para crear la primera canalización, se crea un bucket de S3 automáticamente en la misma región en la que se creó la canalización. El bucket se utiliza para almacenar artefactos de canalización. Cuando se ejecuta una canalización, los artefactos se colocan y se recuperan en el bucket de S3. De forma predeterminada, CodePipeline utiliza el cifrado del lado del servidor con el AWS KMS uso de Clave administrada de AWS para Amazon S3 (la aws/s3 clave). Esto Clave administrada de AWS se crea y almacena en su cuenta. AWS Cuando se recuperan artefactos del bucket de S3, CodePipeline utiliza el mismo SSE-KMS proceso para descifrar el artefacto.
Para ver información sobre su Clave administrada de AWS
-
Inicie sesión en la AWS KMS consola Consola de administración de AWS y ábrala.
-
Si aparece una página de bienvenida, elija Empezar ahora.
-
En el panel de navegación, elija Claves administradas de AWS .
-
En Filtrar, elija la región de la canalización. Por ejemplo, si la canalización se creó en
us-east-2, asegúrese de que el filtro esté establecido en Este de EE. UU. (Ohio).Para obtener más información sobre las regiones y los puntos finales disponibles CodePipeline, consulte los AWS CodePipeline puntos finales y las cuotas.
-
En la lista, elige la clave con el alias usado para tu canalización (de forma predeterminada). aws/s3 Se mostrará información básica acerca de la clave.
Configure el cifrado del lado del servidor para los buckets de S3 mediante CloudFormation o el AWS CLI
Cuando utilice CloudFormation o AWS CLI para crear una canalización, debe configurar manualmente el cifrado del lado del servidor. Utilice la política de bucket de ejemplo anterior y, a continuación, cree su propia clave administrada por el cliente. También puede usar sus propias claves en lugar de la clave predeterminada de Clave administrada de AWS. Algunas de las razones para elegir su propia clave son las siguientes:
-
Desea rotar la clave según una programación para satisfacer los requisitos de negocio o de seguridad de la organización.
-
Desea crear una canalización que use los recursos asociados a otra cuenta de AWS . Esto requiere el uso de una clave administrada por el cliente. Para obtener más información, consulte Cree una canalización en la CodePipeline que se utilicen los recursos de otra AWS inscrita.
Las prácticas criptográficas recomendadas desaconsejan la reutilización generalizada de claves de cifrado. Es recomendable que rote la clave con regularidad. Para crear material criptográfico nuevo para sus AWS KMS claves, puede crear una clave gestionada por el cliente y, a continuación, cambiar las aplicaciones o los alias para que usen la nueva clave gestionada por el cliente. También puede habilitar la rotación automática de claves para una clave administrada por el cliente existente.
Para rotar la clave gestionada por el cliente, consulte Rotación de claves.
importante
CodePipeline solo admite claves KMS simétricas. No utilice una clave de KMS asimétrica para cifrar los datos en el bucket de S3.