View a markdown version of this page

Prácticas recomendadas de seguridad para Amazon DocumentDB - Amazon DocumentDB

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Prácticas recomendadas de seguridad para Amazon DocumentDB

Amazon DocumentDB ofrece funciones de seguridad que incluyen el aislamiento de Amazon VPC, el cifrado en reposo, el cifrado en tránsito mediante TLS AWS KMS y un control de acceso detallado a través de IAM. Utilice las siguientes prácticas recomendadas para proteger los clústeres, las instancias y los datos de Amazon DocumentDB.

Utilice los roles AWS Identity and Access Management (IAM) para controlar el acceso a las operaciones de la API de Amazon DocumentDB. Esto incluye las operaciones que crean, modifican o eliminan recursos de Amazon DocumentDB, como clústeres, grupos de seguridad y grupos de parámetros. Cuando las aplicaciones u otros AWS servicios necesiten acceder a los recursos de Amazon DocumentDB, utilice una función de IAM para proporcionar credenciales temporales en lugar de almacenar las credenciales a largo plazo en su aplicación. Al crear funciones de IAM, aplique el principio del mínimo privilegio. Para obtener más información, consulte los roles de IAM y los escenarios comunes para los roles en la Guía del usuario de IAM.

  • Imponga privilegios mínimos con control de acceso basado en roles.

  • No utilice el usuario Cuenta de AWS raíz para administrar los recursos de Amazon DocumentDB. En su lugar, utilice AWS Identity and Access Management Identity Center para crear usuarios humanos con credenciales temporales. Para obtener más información, consulte los usuarios del IAM Identity Center en la Guía del usuario de IAM.

  • Otorgue a cada identidad el conjunto mínimo de permisos necesarios para desempeñar sus funciones.

  • Usa las políticas de IAM para administrar los permisos y sigue el principio del mínimo privilegio. Para más información, consulte Prácticas recomendadas de seguridad en IAM en la Guía del usuario de IAM.

  • Si utilizas usuarios de IAM con credenciales de larga duración, rota esas credenciales con regularidad.

    aviso

    En este escenario, se requieren usuarios de IAM con acceso programático y credenciales de larga duración, lo que supone un riesgo de seguridad. Para ayudar a mitigar este riesgo, le recomendamos que brinde a estos usuarios únicamente los permisos que necesitan para realizar la tarea y que los elimine cuando ya no los necesiten. Las claves de acceso se pueden actualizar si es necesario. Para más información consulte Actualización de las claves de acceso en la Guía de usuario de IAM.

  • Configure Secrets Manager para rotar automáticamente los secretos de Amazon DocumentDB. Para obtener más información, consulte Cómo rotar sus secretos y Cómo rotar los secretos para Amazon DocumentDB en la Guía del AWS Secrets Manager usuario.

  • Utilice seguridad de la capa de transporte (TLS) y el cifrado en reposo para cifrar los datos.