View a markdown version of this page

Protección de datos en integraciones gestionadas - Integraciones gestionadas para AWS IoT Device Management

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Protección de datos en integraciones gestionadas

El modelo de responsabilidad AWS compartida El modelo de responsabilidad se aplica a la protección de datos en las integraciones gestionadas para. AWS IoT Device Management Como se describe en este modelo, AWS es responsable de proteger la infraestructura global que ejecuta todo el Nube de AWS. Eres responsable de mantener el control sobre el contenido alojado en esta infraestructura. También eres responsable de las tareas de administración y configuración de seguridad para los Servicios de AWS que utiliza. Para obtener más información sobre la privacidad de los datos, consulte las Preguntas frecuentes sobre la privacidad de los datos y las condiciones legales de la región de . Para obtener más información sobre la protección de datos en Europa, consulte el Centro del Reglamento General de Protección de Datos (RGPD).

Con fines de protección de datos, le recomendamos que proteja Cuenta de AWS las credenciales y configure los usuarios individuales con AWS IAM Identity Center o AWS Identity and Access Management (IAM). De esta manera, solo se otorgan a cada usuario los permisos necesarios para cumplir sus obligaciones laborales. También recomendamos proteger sus datos de la siguiente manera:

  • Utiliza la autenticación multifactor (MFA) en cada cuenta.

  • Úselo SSL/TLS para comunicarse con AWS los recursos. Exigimos TLS 1.2 y recomendamos TLS 1.3.

  • Configure el registro de actividad de los usuarios y de la API con AWS CloudTrail. Para obtener información sobre el uso de CloudTrail rutas para capturar AWS actividades, consulte Cómo trabajar con CloudTrail rutas en la Guía del AWS CloudTrail usuario.

  • Utilice soluciones de AWS cifrado, junto con todos los controles de seguridad predeterminados que contiene Servicios de AWS.

  • Utiliza servicios de seguridad administrados avanzados, como Amazon Macie, que lo ayuden a detectar y proteger la información confidencial almacenada en Amazon S3.

  • Si necesita módulos criptográficos validados por la FIPS 140-3 para acceder a AWS través de una interfaz de línea de comandos o una API, utilice un punto final FIPS. Para obtener más información sobre los puntos de conexión de FIPS disponibles, consulte Estándar de procesamiento de la información federal (FIPS) 140-3.

Se recomienda encarecidamente no introducir nunca información confidencial o sensible, como por ejemplo, direcciones de correo electrónico de clientes, en etiquetas o campos de formato libre, tales como el campo Nombre. Esto incluye cuando trabajas con integraciones gestionadas para la consola, la API AWS IoT Device Management o los Servicios de AWS SDK o de otro modo. AWS CLI AWS Cualquier dato que introduzca en etiquetas o campos de formato libre utilizados para los nombres se pueden emplear para los registros de facturación o diagnóstico. Si proporciona una URL a un servidor externo, recomendamos encarecidamente que no incluya información de credenciales en la URL a fin de validar la solicitud para ese servidor.

Cifrado de datos en reposo para las integraciones gestionadas

Las integraciones administradas para AWS IoT Device Management cifran los datos confidenciales de los clientes que están en reposo de forma predeterminada mediante claves de cifrado.

Los clientes de Managed Integrations utilizan dos tipos de claves de cifrado para proteger los datos confidenciales:

Claves administradas por el cliente (CMK)

Las integraciones administradas admiten el uso de claves simétricas administradas por el cliente que puede crear, poseer y administrar. Puede controlar por completo estas claves KMS, incluido el establecimiento y el mantenimiento de sus políticas de claves, políticas de IAM y concesiones, su habilitación y deshabilitación, la rotación de su material criptográfico, la adición de etiquetas, la creación de alias que hacen referencia a la clave KMS y la programación de las claves KMS para su eliminación.

AWS claves propias

Managed Integrations usa estas claves de forma predeterminada para cifrar automáticamente los datos confidenciales de los clientes. No puedes ver, administrar ni auditar su uso. No tienes que realizar ninguna acción ni cambiar ningún programa para proteger las claves que cifran tus datos. El cifrado de los datos en reposo de forma predeterminada ayuda a reducir la sobrecarga operativa y la complejidad que implica la protección de los datos confidenciales. Al mismo tiempo, le permite crear aplicaciones seguras que cumplen con los estrictos requisitos normativos y de conformidad con el cifrado.

La clave de cifrado predeterminada que se utiliza son las claves AWS propias. Como alternativa, la API opcional para actualizar la clave de cifrado es PutDefaultEncryptionConfiguration.

Para obtener más información sobre los tipos de claves de AWS KMS cifrado, consulta AWS KMS claves.

AWS KMS uso para integraciones gestionadas

Managed Integrations cifra y descifra todos los datos de los clientes mediante el cifrado de sobres. Este tipo de cifrado tomará los datos de texto sin formato y los cifrará con una clave de datos. A continuación, una clave de cifrado denominada clave de empaquetado cifrará la clave de datos original utilizada para cifrar los datos de texto sin formato. En el cifrado de sobres, se pueden usar claves de empaquetado adicionales para cifrar las claves de empaquetado existentes que están más cerca de la clave de datos original. Como la clave de datos original se cifra mediante una clave de empaquetado que se almacena por separado, puede almacenar la clave de datos original y los datos cifrados en texto plano en la misma ubicación. Se utiliza un conjunto de claves para generar, cifrar y descifrar las claves de datos, y la clave de empaquetado se utiliza para cifrar y descifrar la clave de datos.

nota

El SDK de cifrado AWS de bases de datos proporciona el cifrado de sobres para la implementación del cifrado del lado del cliente. Para obtener más información sobre el SDK de cifrado de AWS bases de datos, consulte ¿Qué es el AWS SDK de cifrado de bases de datos?

Para obtener más información sobre el cifrado de sobres, las claves de datos, las claves de empaquetado y los llaveros, consulte Cifrado de sobres, clave de datos , clave de empaquetado y llaveros.

Las integraciones gestionadas requieren que los servicios utilicen la clave gestionada por el cliente para las siguientes operaciones internas:

  • Envíe DescribeKey las solicitudes AWS KMS para verificar que el ID simétrico de la clave gestionada por el cliente se proporcionó al rotar las claves de datos.

  • Envíe GenerateDataKeyWithoutPlaintext solicitudes AWS KMS para generar claves de datos cifradas con la clave gestionada por el cliente.

  • Envíe ReEncrypt* solicitudes para volver AWS KMS a cifrar las claves de datos con su clave gestionada por el cliente.

  • Envíe Decrypt solicitudes AWS KMS para descifrar los datos mediante su clave gestionada por el cliente.

Tipos de datos cifrados mediante claves de cifrado

Managed Integrations utiliza claves de cifrado para cifrar varios tipos de datos almacenados en reposo. En la siguiente lista se describen los tipos de datos cifrados en reposo mediante claves de cifrado:

  • Los eventos del conector de nube a nube (C2C), como la detección y la actualización del estado de los dispositivos.

  • Creación de una cosa gestionada que represente el dispositivo físico y un perfil de dispositivo que contenga las capacidades de un tipo de dispositivo específico. Para obtener más información sobre un dispositivo y su perfil, consulte Dispositivo yDispositivo.

  • Notificaciones de integraciones gestionadas sobre varios aspectos de la implementación de su dispositivo. Para obtener más información sobre las notificaciones de integraciones gestionadas, consulte. Configure las notificaciones de integraciones gestionadas

  • Información de identificación personal (PII) de un usuario final, como el material de autenticación del dispositivo, el número de serie del dispositivo, el nombre del usuario final, el identificador del dispositivo y el nombre de recurso de Amazon (arn) del dispositivo.

Cómo utiliza Managed Integrations las políticas clave en AWS KMS

Para la rotación de claves de sucursal y las llamadas asincrónicas, Managed Integrations requiere una política de claves para usar su clave de cifrado. Se utiliza una política de claves por los siguientes motivos:

  • Autoriza mediante programación el uso de una clave de cifrado a otras AWS personas principales.

Para ver un ejemplo de una política de claves que se usa para administrar el acceso a tu clave de cifrado en Managed Integrations, consulta Crear una clave de cifrado

nota

En el caso AWS de una clave propia, no es necesaria una política de claves, ya que la AWS clave propia es propiedad de la misma AWS y no puedes verla, administrarla ni usarla. Managed Integrations usa la clave AWS propia de forma predeterminada para cifrar automáticamente los datos confidenciales de tus clientes.

Además de utilizar políticas de claves para administrar la configuración de cifrado con AWS KMS claves, Managed Integrations utiliza políticas de IAM. Para obtener más información sobre las políticas de IAM, consulte Políticas y permisos en. AWS Identity and Access Management

Crear una clave de cifrado

Puede crear una clave de cifrado mediante la API Consola de administración de AWS o las AWS KMS API.

Para crear una clave de cifrado

Siga los pasos para crear una clave de KMS en la Guía para AWS Key Management Service desarrolladores.

Política de claves

Una declaración de política clave controla el acceso a una AWS KMS clave. Cada AWS KMS clave contendrá solo una política clave. Esa política clave determina qué AWS directores pueden usar la clave y cómo pueden usarla. Para obtener más información sobre cómo administrar el acceso y el uso de AWS KMS las claves mediante declaraciones de políticas clave, consulte Administrar el acceso mediante políticas.

El siguiente es un ejemplo de una declaración de política clave que puedes usar para administrar el acceso y el uso de las AWS KMS claves almacenadas en Cuenta de AWS For Managed Integrations:

{ "Statement" : [ { "Sid" : "Allow access to principals authorized to use managed integrations", "Effect" : "Allow", "Principal" : { //Note: Both role and user are acceptable. "AWS": "arn:aws:iam::111122223333:user/username", "AWS": "arn:aws:iam::111122223333:role/roleName" }, "Action" : [ "kms:GenerateDataKeyWithoutPlaintext", "kms:Decrypt", "kms:ReEncrypt*" ], "Resource" : "arn:aws:kms:region:111122223333:key/key_ID", "Condition" : { "StringEquals" : { "kms:ViaService" : "iotmanagedintegrations.amazonaws.com" }, "ForAnyValue:StringEquals": { "kms:EncryptionContext:aws-crypto-ec:iotmanagedintegrations": "111122223333" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:iotmanagedintegrations:<region>:<accountId>:managed-thing/<managedThingId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:credential-locker/<credentialLockerId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:provisioning-profile/<provisioningProfileId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:ota-task/<otaTaskId>" ] } } }, { "Sid" : "Allow access to principals authorized to use managed integrations for async flow", "Effect" : "Allow", "Principal" : { "Service": "iotmanagedintegrations.amazonaws.com" }, "Action" : [ "kms:GenerateDataKeyWithoutPlaintext", "kms:Decrypt", "kms:ReEncrypt*" ], "Resource" : "arn:aws:kms:region:111122223333:key/key_ID", "Condition" : { "ForAnyValue:StringEquals": { "kms:EncryptionContext:aws-crypto-ec:iotmanagedintegrations": "111122223333" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:iotmanagedintegrations:<region>:<accountId>:managed-thing/<managedThingId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:credential-locker/<credentialLockerId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:provisioning-profile/<provisioningProfileId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:ota-task/<otaTaskId>" ] } } }, { "Sid" : "Allow access to principals authorized to use managed integrations for describe key", "Effect" : "Allow", "Principal" : { "AWS": "arn:aws:iam::111122223333:user/username" }, "Action" : [ "kms:DescribeKey", ], "Resource" : "arn:aws:kms:region:111122223333:key/key_ID", "Condition" : { "StringEquals" : { "kms:ViaService" : "iotmanagedintegrations.amazonaws.com" } } }, { "Sid": "Allow access for key administrators", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action" : [ "kms:*" ], "Resource": "*" } ] }

Para obtener más información sobre los almacenes de claves, consulta Almacenes de claves.

Actualización de la configuración del cifrado

La capacidad de actualizar sin problemas la configuración de cifrado es fundamental para gestionar la implementación del cifrado de datos en las integraciones gestionadas. Cuando se incorpore por primera vez a Managed Integrations, se le pedirá que seleccione su configuración de cifrado. Sus opciones serán las claves AWS propias predeterminadas o crear su propia AWS KMS clave.

Consola de administración de AWS

Para actualizar la configuración de cifrado en Consola de administración de AWS, abre la página principal del AWS IoT servicio y, a continuación, dirígete a Managed Integration for Unified Control > Configuración > Cifrado. En la ventana de configuración de cifrado, puede actualizar la configuración de cifrado seleccionando una nueva AWS KMS clave para obtener una protección de cifrado adicional. Elija Personalizar la configuración de cifrado (avanzada) para seleccionar una AWS KMS clave existente o puede elegir Crear una AWS KMS clave para crear su propia clave gestionada por el cliente.

Comandos de API

Hay dos API que se utilizan para administrar la configuración de cifrado de AWS KMS las claves en las integraciones gestionadas: PutDefaultEncryptionConfiuration yGetDefaultEncryptionConfiguration.

Para actualizar la configuración de cifrado predeterminada, llame aPutDefaultEncryptionConfiuration. Para obtener más información sobre PutDefaultEncryptionConfiuration, consulte PutDefaultEncryptionConfiuration.

Para ver la configuración de cifrado predeterminada, llame aGetDefaultEncryptionConfiguration. Para obtener más información sobre GetDefaultEncryptionConfiguration, consulte GetDefaultEncryptionConfiguration.