View a markdown version of this page

Protección de datos en AWS Modernización de la unidad central - AWS Modernización de la unidad central

AWS La experiencia autogestionada de modernización del mainframe ya no está disponible para nuevos clientes. Para obtener capacidades similares a la experiencia autogestionada de modernización de AWS mainframe, explore las capacidades de las ofertas directas del proveedor y de. AWS Transform Los clientes existentes pueden seguir utilizando el servicio con normalidad. Para obtener más información, consulte AWS el cambio de disponibilidad de la modernización del mainframe.

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS El servicio de modernización de mainframes (experiencia en entornos de ejecución gestionados) ya no está disponible para nuevos clientes. Para obtener funcionalidades similares a las del Servicio de modernización de AWS mainframes (experiencia en entornos de ejecución gestionados), explore el Servicio de modernización de AWS mainframes (Self-ManagedExperience). Los clientes existentes pueden seguir utilizando el servicio con normalidad. Para obtener más información, consulte el cambio de disponibilidad de la modernización AWS del mainframe.

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Protección de datos en AWS Modernización de la unidad central

El modelo de responsabilidad AWS https://aws.amazon.com/compliance/shared-responsibility-model/ se aplica a la protección de datos en la modernización del AWS mainframe. Como se describe en este modelo, AWS es responsable de proteger la infraestructura global que ejecuta todo el Nube de AWS. Eres responsable de mantener el control sobre el contenido alojado en esta infraestructura. También eres responsable de las tareas de administración y configuración de seguridad para los Servicios de AWS que utiliza. Para obtener más información sobre la privacidad de los datos, consulte las Preguntas frecuentes sobre la privacidad de los datos y las condiciones legales de la región de . Para obtener más información sobre la protección de datos en Europa, consulte el Centro del Reglamento General de Protección de Datos (RGPD).

Con fines de protección de datos, le recomendamos que proteja Cuenta de AWS las credenciales y configure los usuarios individuales con AWS IAM Identity Center o AWS Identity and Access Management (IAM). De esta manera, solo se otorgan a cada usuario los permisos necesarios para cumplir sus obligaciones laborales. También recomendamos proteger sus datos de la siguiente manera:

  • Utiliza la autenticación multifactor (MFA) en cada cuenta.

  • Úselo SSL/TLS para comunicarse con AWS los recursos. Exigimos TLS 1.2 y recomendamos TLS 1.3.

  • Configure el registro de actividad de los usuarios y de la API con AWS CloudTrail. Para obtener información sobre el uso de CloudTrail rutas para capturar AWS actividades, consulte Cómo trabajar con CloudTrail rutas en la Guía del AWS CloudTrail usuario.

  • Utilice soluciones de AWS cifrado, junto con todos los controles de seguridad predeterminados que contiene Servicios de AWS.

  • Utiliza servicios de seguridad administrados avanzados, como Amazon Macie, que lo ayuden a detectar y proteger la información confidencial almacenada en Amazon S3.

  • Si necesita módulos criptográficos validados por la FIPS 140-3 para acceder a AWS través de una interfaz de línea de comandos o una API, utilice un punto final FIPS. Para obtener más información sobre los puntos de conexión de FIPS disponibles, consulte Estándar de procesamiento de la información federal (FIPS) 140-3.

Se recomienda encarecidamente no introducir nunca información confidencial o sensible, como por ejemplo, direcciones de correo electrónico de clientes, en etiquetas o campos de formato libre, tales como el campo Nombre. Esto incluye cuando trabaja con la modernización del AWS mainframe o de otro modo Servicios de AWS mediante la consola, la API o los SDK. AWS CLI AWS Cualquier dato que introduzca en etiquetas o campos de formato libre utilizados para los nombres se pueden emplear para los registros de facturación o diagnóstico. Si proporciona una URL a un servidor externo, recomendamos encarecidamente que no incluya información de credenciales en la URL a fin de validar la solicitud para ese servidor.

Datos que AWS La modernización del mainframe recopila

AWS La modernización del mainframe recopila varios tipos de datos sobre usted:

  • Application configuration: se trata de un archivo JSON que se crea para configurar la aplicación. Contiene sus opciones para las diferentes opciones que ofrece la modernización del AWS mainframe. El archivo también contiene información sobre AWS los recursos dependientes, como las rutas de Amazon Simple Storage Service donde se almacenan los artefactos de la aplicación o el nombre del recurso de Amazon (ARN) AWS Secrets Manager donde se almacenan las credenciales de la base de datos.

  • Application executable (binary): Se trata de un binario que se compila y que se pretende implementar durante la modernización del AWS mainframe.

  • Application JCL or scripts: este código fuente gestiona los trabajos por lotes u otro tipo de procesamiento en nombre de la aplicación.

  • User application data: Al importar conjuntos de datos, AWS Mainframe Modernization los almacena en la base de datos relacional para que la aplicación pueda acceder a ellos.

  • Application source code: A través de Amazon WorkSpaces Applications, AWS Mainframe Modernization proporciona un entorno de desarrollo para que pueda escribir y compilar código.

AWS Mainframe Modernization almacena estos datos de forma nativa en. AWS Los datos que recopilamos sobre usted se almacenan en un bucket de Modernization-managed Amazon S3 de AWS mainframe. Cuando implementa una aplicación, AWS Mainframe Modernization descarga los datos en una instancia de Amazon Elastic Block de Store-backed Amazon Elastic Compute Cloud. Cuando se activa la limpieza, los datos se eliminan del volumen de Amazon EBS y de Amazon S3. Los volúmenes de Amazon EBS son de un solo inquilino, lo que significa que se utiliza una instancia para un cliente. Las instancias nunca se comparten. Al eliminar un entorno de tiempo de ejecución, también se elimina el volumen de Amazon EBS. Al eliminar una aplicación, los artefactos y la configuración se eliminan de Amazon S3.

Los registros de las aplicaciones se almacenan en Amazon CloudWatch. Los mensajes de registro de las aplicaciones de los clientes también CloudWatch se exportan a. Los CloudWatch registros pueden contener datos confidenciales del cliente (como datos empresariales o información de seguridad en los mensajes de depuración). Para obtener más información, consulte Supervisión de la modernización AWS del mainframe con Amazon CloudWatch.

Además, si decide adjuntar uno o más sistemas de archivos de Amazon Elastic File System o Amazon FSx a su entorno de tiempo de ejecución, los datos de esos sistemas se almacenarán en AWS. Tendrá que limpiar esos datos si decide dejar de usar los sistemas de archivos.

Puede utilizar todas las opciones de cifrado de Amazon S3 disponibles para proteger sus datos cuando los coloque en el bucket de Amazon S3 que AWS Mainframe Modernization utiliza para la implementación de aplicaciones y la importación de conjuntos de datos. Además, puede utilizar las opciones de cifrado de Amazon EFS y Amazon FSx si adjunta uno o más de estos sistemas de archivos a su entorno de tiempo de ejecución.

Cifrado de datos en reposo para AWS Servicio de modernización de mainframe

AWS La modernización del mainframe se integra AWS Key Management Service para proporcionar un cifrado transparente del lado del servidor (SSE) en todos los recursos dependientes que almacenan datos de forma permanente, a saber, Amazon Simple Storage Service, Amazon DynamoDB y Amazon Elastic Block Store. AWS La modernización del mainframe crea y administra las claves de cifrado AWS KMS simétricas de forma automática. AWS KMS

El cifrado de los datos en reposo de forma predeterminada ayuda a reducir la sobrecarga operativa y la complejidad que implica la protección de los datos confidenciales. Al mismo tiempo, le permite migrar aplicaciones seguras que requieren estrictos requisitos normativos y de conformidad del cifrado.

No puede deshabilitar esta capa de cifrado ni seleccionar un tipo de cifrado alternativo al crear aplicaciones y entornos de tiempo de ejecución.

Puede usar su propia clave gestionada por el cliente para las aplicaciones de modernización del AWS mainframe y los entornos de ejecución a fin de cifrar los recursos de Amazon S3 y Amazon EBS.

En el caso de sus aplicaciones de modernización de AWS mainframes, puede usar esta clave para cifrar la definición de la aplicación y otros recursos de la aplicación, como los archivos JCL, que se guardan en el bucket de Amazon S3 que se crea en la cuenta del servicio. Para obtener más información, consulte Creación de una aplicación de.

Para los entornos de ejecución de AWS Mainframe AWS Modernization, Mainframe Modernization utiliza su clave gestionada por el cliente para cifrar el volumen de Amazon EBS que crea y adjunta a su instancia Amazon EC2 de AWS Mainframe Modernization, que también se encuentra en la cuenta del servicio. Para obtener más información, consulte Creación de un entorno de tiempo de ejecución.

nota

Los recursos de DynamoDB siempre se cifran mediante una cuenta de servicio de modernización del mainframe. Clave administrada de AWS AWS No se pueden cifrar los recursos de DynamoDB con una clave administrada por el cliente.

AWS La modernización del mainframe usa la clave administrada por el cliente para las siguientes tareas:

  • Reimplementación de una aplicación.

  • Sustitución de una AWS instancia de Amazon EC2 para la modernización del mainframe.

AWS La modernización del mainframe no utiliza la clave gestionada por el cliente para cifrar las bases de datos de Amazon Relational Database Service o Amazon Aurora, las colas de Amazon Simple Queue Service y las ElastiCache cachés de Amazon que se crean para soportar una aplicación de modernización del AWS mainframe, ya que ninguna de ellas contiene datos de clientes.

Para más información, consulte las claves administradas por el cliente en la Guía para desarrolladores de AWS Key Management Service .

En la siguiente tabla se resume cómo la modernización del mainframe cifra los datos confidenciales. AWS

Tipo de datos: Clave administrada de AWS encriptación Clave de cifrado gestionada por el cliente

Definition

Contiene la definición de una aplicación en particular.

Habilitado

Habilitado

EnvironmentSummary

Contiene información sobre el entorno de tiempo de ejecución.

Habilitado

Habilitado

ApplicationSummary

Contiene información sobre la aplicación de modernización AWS del mainframe.

Habilitado

Habilitado

DeploymentSummary

Contiene información sobre la implementación de una aplicación de modernización de AWS mainframe.

Habilitado

Habilitado

nota

AWS La modernización del mainframe habilita automáticamente el cifrado en reposo Claves administradas por AWS para proteger sus datos confidenciales de forma gratuita. Sin embargo, se aplican AWS KMS cargos por el uso de una clave gestionada por el cliente. Para obtener más información sobre los precios, consulte Precios de AWS Key Management Service.

Para obtener más información al respecto AWS KMS, consulte AWS Key Management Service.

Cómo AWS La modernización del mainframe utiliza subvenciones en AWS KMS

AWS La modernización del mainframe requiere una subvención para usar la clave administrada por el cliente.

Al crear una aplicación o un entorno de ejecución, o al implementar una aplicación en AWS Mainframe Modernization cifrada con una clave gestionada por el cliente, AWS Mainframe Modernization crea una concesión en su nombre enviando una CreateGrant solicitud a. AWS KMS Las subvenciones AWS KMS se utilizan para dar a AWS Mainframe Modernization acceso a una clave de KMS de una cuenta de cliente.

AWS La modernización del mainframe requiere que la subvención utilice la clave gestionada por el cliente para las siguientes operaciones internas:

  • Envíe DescribeKey las solicitudes AWS KMS para verificar que el ID de clave simétrico administrado por el cliente que ingresó al crear una aplicación, un entorno de ejecución o la implementación de una aplicación sea válido.

  • Envíe GenerateDataKey solicitudes AWS KMS para cifrar el volumen de Amazon EBS adjunto a las instancias de Amazon EC2 que alojan entornos de ejecución de modernización de AWS mainframe.

  • Envíe las solicitudes de descifrado a para descifrar el contenido cifrado AWS KMS en Amazon EBS.

AWS La modernización del mainframe utiliza AWS KMS subvenciones para descifrar los datos secretos almacenados en Secrets Manager y al crear un entorno de ejecución, crear o volver a implementar una aplicación y crear una implementación. Las subvenciones que crea AWS Mainframe Modernization respaldan las siguientes operaciones:

  • Crear o actualizar una concesión de entorno de tiempo de ejecución:

    • Decrypt

    • Encrypt

    • ReEncryptFrom

    • ReEncryptTo

    • GenerateDataKey

    • DescribeKey

    • CreateGrant

  • Crear o reimplementar una concesión para una aplicación:

    • GenerateDataKey

  • Crear una concesión para una implementación:

    • Decrypt

Puede revocar el acceso a la concesión o eliminar el acceso del servicio a la clave administrada por el cliente en cualquier momento. Si lo hace, AWS Mainframe Modernization no podrá acceder a ninguno de los datos cifrados por la clave gestionada por el cliente, lo que afectará a las operaciones que dependen de los datos. Por ejemplo, si AWS Mainframe Modernization intentara acceder a una definición de aplicación cifrada mediante una clave gestionada por el cliente sin conceder esa clave, la operación de creación de la aplicación fallaría.

AWS Mainframe Modernization recopila las configuraciones de las aplicaciones de los usuarios (archivos JSON) y los artefactos (archivos binarios y ejecutables). También crea metadatos que rastrean varias entidades utilizadas para el funcionamiento de AWS Mainframe Modernization y crea registros y métricas. Los registros y las métricas que los clientes pueden ver incluyen:

  • CloudWatch registros que reflejan la aplicación y el motor de ejecución (ya sea AWS Transform para mainframe o Rocket Software (anteriormente Micro Focus)).

  • CloudWatch métricas para paneles de operaciones.

Además, la modernización del AWS mainframe recopila datos de uso y métricas para la medición, la generación de informes de actividad, etc. sobre los servicios. Estos datos no son visibles para los clientes.

AWS La modernización del mainframe almacena estos datos en diferentes lugares según el tipo de datos. Los datos del cliente que cargue se almacenan en un bucket de Amazon S3. Los datos del servicio se almacenan en Amazon S3 y DynamoDB. Al implementar una aplicación, tanto los datos como los datos de servicio se descargan en los volúmenes de Amazon EBS. Si decide adjuntar el almacenamiento de Amazon EFS o Amazon FSx a su entorno de tiempo de ejecución, los datos almacenados en esos sistemas de archivos también se descargan en el volumen de Amazon EBS.

El cifrado en reposo está configurado de forma predeterminada. No puede deshabilitarlo ni cambiarlo. Actualmente tampoco se puede cambiar su configuración.

Creación de una clave administrada por el cliente

Puede crear una clave simétrica administrada por el cliente mediante la API Consola de administración de AWS o las AWS KMS API.

Para crear una clave simétrica administrada por el cliente

Siga los pasos para crear una clave simétrica gestionada por el cliente que se indican en la Guía para desarrolladores de AWS Key Management Service .

Política de claves

Las políticas de clave controlan el acceso a la clave administrada por el cliente. Cada clave administrada por el cliente debe tener exactamente una política de clave, que contiene instrucciones que determinan quién puede usar la clave y cómo puede utilizarla. Cuando crea la clave administrada por el cliente, puede especificar una política de clave. Para obtener más información, consulte Administración del acceso a las claves en la Guía para desarrolladores de AWS Key Management Service .

Para usar la clave administrada por el cliente con los recursos de modernización del AWS mainframe, la política de claves debe permitir las siguientes operaciones de API:

  • kms:CreateGrant: agrega una concesión a una clave administrada por el cliente. Otorga el acceso de control a una clave de KMS específica, lo que permite acceder a las operaciones de concesión que requiere la modernización AWS del mainframe. Para obtener más información sobre el uso de concesiones, consulte la Guía para desarrolladores de AWS Key Management Service .

    Esto permite que la modernización AWS del mainframe haga lo siguiente:

    • Llamar a GenerateDataKey para generar una clave de datos cifrada y almacenarla, ya que la clave de datos no se utiliza inmediatamente para cifrar.

    • Llamar a Decrypt para usar la clave de datos cifrados almacenada para acceder a los datos cifrados.

    • Configurar una entidad principal que se retire para permitir que el servicio RetireGrant.

  • kms:DescribeKey— Proporciona al cliente los detalles de las claves administradas por el cliente para que AWS Mainframe Modernization pueda validar la clave.

AWS La modernización del mainframe exige kms:CreateGrant y kms:DescribeKey otorga permisos en la política clave del cliente. AWS La modernización del mainframe utiliza esta política para crear una subvención para sí misma.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Enable IAM User Permissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleRole" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*" } ] }
nota

La función que se muestra Principal en el ejemplo anterior es la que se utiliza para las operaciones de modernización AWS del mainframe, como CreateApplication y. CreateEnvironment

Para obtener más información sobre cómo especificar permisos en una política, consulte la Guía para desarrolladores de AWS Key Management Service .

Para obtener información sobre la solución de problemas de acceso a las claves, consulte la Guía para desarrolladores de AWS Key Management Service .

Especificar una clave gestionada por el cliente para AWS Modernización de la unidad central

Puede especificar una clave administrada por el cliente para los siguientes recursos:

  • Aplicación

  • Entorno

Al crear un recurso, puede especificar la clave introduciendo un ID de KMS, que AWS Mainframe Modernization utiliza para cifrar los datos confidenciales almacenados en el recurso.

  • KMS ID: un identificador de clave para una clave administrada por el cliente. Introduzca el ID de la clave, el ARN de la clave, el nombre de alias o el ARN del alias.

Puede especificar una clave gestionada por el cliente mediante el Consola de administración de AWS o el. AWS CLI

Para especificar la clave gestionada por el cliente al crear un entorno de ejecución en Consola de administración de AWS, consulteCree un entorno de ejecución de modernización AWS de mainframe. Para especificar la clave gestionada por el cliente al crear una aplicación en el Consola de administración de AWS, consulteCree una AWS Mainframe Modernization aplicación.

Para agregar la clave gestionada por el cliente al crear un entorno de ejecución con el AWS CLI, especifique el kms-key-id parámetro de la siguiente manera:

aws m2 create-environment —engine-type microfocus —instance-type M2.m5.large --publicly-accessible —engine-version 7.0.3 —name test --high-availability-config desiredCapacity=2 --kms-key-id myEnvironmentKey

Para agregar la clave gestionada por el cliente al crear una aplicación con el AWS CLI, especifique el kms-key-id parámetro de la siguiente manera:

aws m2 create-application —name test-application —description my description --engine-type microfocus --definition content="$(jq -c . raw-template.json | jq -R)" --kms-key-id myApplicationKey

AWS Contexto de cifrado para la modernización del mainframe

Un contexto de cifrado es un conjunto opcional de pares clave-valor que pueden contener información contextual adicional sobre los datos.

AWS KMS utiliza el contexto de cifrado como datos autenticados adicionales para admitir el cifrado autenticado. Al incluir un contexto de cifrado en una solicitud de cifrado de datos, AWS KMS vincula el contexto de cifrado a los datos cifrados. Para descifrar los datos, debe incluir el mismo contexto de cifrado en la solicitud.

AWS Contexto de cifrado para la modernización del mainframe

AWS La modernización del mainframe utiliza el mismo contexto de cifrado en todas las operaciones AWS KMS criptográficas relacionadas con una aplicación (crear una aplicación y crear una implementación), donde la clave es el identificador único de la aplicación aws:m2:app y el valor es el identificador único de la aplicación.

ejemplo
"encryptionContextSubset": { "aws:m2:app": "a1bc2defabc3defabc4defabcd" }

Uso del contexto de cifrado para la supervisión

Si utiliza una clave simétrica administrada por el cliente para cifrar sus aplicaciones o entornos de tiempo de ejecución, también puede utilizar el contexto de cifrado en los registros y registros de auditoría para identificar cómo se está utilizando la clave administrada por el cliente.

Utilizar el contexto de cifrado para controlar el acceso a la clave administrada por el cliente

Puede utilizar el contexto de cifrado en las políticas de claves y las políticas de IAM como conditions para controlar el acceso a la clave simétrica administrada por el cliente. Puede usar también una restricción de contexto de cifrado en una concesión.

AWS La modernización del mainframe utiliza una restricción de contexto de cifrado en las concesiones para controlar el acceso a la clave gestionada por el cliente en su cuenta o región. La restricción de concesión requiere que las operaciones que permite la concesión utilicen el contexto de cifrado especificado. El siguiente ejemplo es una concesión que AWS Mainframe Modernization aprovecha para cifrar el artefacto de la aplicación al crear una aplicación.

//This grant is retired immediately after create application finish { "grantee-principal": m2.us-west-2.amazonaws.com, "retiring-principal": m2.us-west-2.amazonaws.com, "operations": [ "GenerateDataKey" ] "condition": { "encryptionContextSubset": { “aws:m2:app”: “a1bc2defabc3defabc4defabcd” } }

Supervisar sus claves de cifrado para AWS Modernización de la unidad central

Cuando utiliza una clave gestionada por el AWS KMS cliente con sus recursos de modernización de AWS mainframe, puede utilizar Amazon Logs AWS CloudTrail o Amazon CloudWatch Logs para hacer un seguimiento de las solicitudes a las que envía AWS Mainframe Modernization. AWS KMS

Ejemplos de entornos de tiempo de ejecución

Los siguientes ejemplos son AWS CloudTrail eventos paraDescribeKey, CreateGrantGenerateDataKey, y Decrypt para supervisar las operaciones de KMS convocadas por AWS Mainframe Modernization para acceder a los datos cifrados por la clave gestionada por el cliente:

DescribeKey

AWS La modernización del mainframe usa la DescribeKey operación para verificar si la clave administrada por el AWS KMS cliente asociada a su entorno de ejecución existe en la cuenta y la región.

El siguiente evento de ejemplo registra la operación DescribeKey:

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T19:40:26Z", "mfaAuthenticated": "false" } } }, "eventTime": "2022-12-06T20:23:43Z", "eventSource": "kms.amazonaws.com", "eventName": "DescribeKey", "awsRegion": "us-west-2", "sourceIPAddress": "205.251.233.182", "userAgent": "ExampleDesktop/1.0 (V1; OS)", "requestParameters": { "keyId": "00dd0db0-0000-0000-ac00-b0c000SAMPLE" }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_256_GCM_SHA384", "clientProvidedHostHeader": "kms.us-west-2.amazonaws.com" }, "sessionCredentialFromConsole": "true" }
CreateGrant

Cuando utiliza una clave gestionada por el AWS KMS cliente para cifrar su entorno de ejecución, AWS Mainframe Modernization envía varias CreateGrant solicitudes en su nombre para realizar las operaciones de KMS necesarias. Algunas de las subvenciones que crea AWS Mainframe Modernization se retiran inmediatamente después de su uso. Otras se retiran al eliminar el entorno de tiempo de ejecución.

El siguiente evento de ejemplo registra la operación CreateGrant del rol de ejecución de Lambda asociado al flujo de trabajo de Create Environment.

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T20:11:45Z", "mfaAuthenticated": "false" } }, "invokedBy": "m2.us-west-2.amazonaws.com" }, "eventTime": "2022-12-06T20:23:09Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "m2.us-west-2.amazonaws.com", "userAgent": "m2.us-west-2.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "operations": [ "Encrypt", "Decrypt", "ReEncryptFrom", "ReEncryptTo", "GenerateDataKey", "GenerateDataKey", "DescribeKey", "CreateGrant" ], "granteePrincipal": "m2.us-west-2.amazonaws.com", "retiringPrincipal": "m2.us-west-2.amazonaws.com" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }

El siguiente evento de ejemplo registra la operación CreateGrant del rol vinculado al servicio del grupo Auto Scaling. El rol de ejecución de Lambda asociado al flujo de trabajo de Create Environment llama a esta operación CreateGrant. Concede permiso para que el rol de ejecución cree una subconcesión para el rol vinculado a servicios del grupo Auto Scaling.

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROA3YPCLM65MZFUPM4JO:EnvironmentWorkflow-alpha-CreateEnvironmentLambda7-HfxDj5zz86tr", "arn": "arn:aws:sts::111122223333:assumed-role/EnvironmentWorkflow-alpha-CreateEnvironmentLambdaS-1AU4A8VNQEEKN/EnvironmentWorkflow-alpha-CreateEnvironmentLambda7-HfxDj5zz86tr", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:iam::111122223333:role/EnvironmentWorkflow-alpha-CreateEnvironmentLambdaS-1AU4A8VNQEEKN", "accountId": "111122223333", "userName": "EnvironmentWorkflow-alpha-CreateEnvironmentLambdaS-1AU4A8VNQEEKN" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T20:22:28Z", "mfaAuthenticated": "false" } } }, "eventTime": "2022-12-06T20:23:09Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "54.148.236.160", "userAgent": "aws-sdk-java/2.18.21 Linux/4.14.255-276-224.499.amzn2.x86_64 OpenJDK_64-Bit_Server_VM/11.0.14.1+10-LTS Java/11.0.14.1 vendor/Amazon.com_Inc. md/internal exec-env/AWS_Lambda_java11 io/sync http/Apache cfg/retry-mode/legacy", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "operations": [ "Encrypt", "Decrypt", "ReEncryptFrom", "ReEncryptTo", "GenerateDataKey", "GenerateDataKey", "DescribeKey", "CreateGrant" ], "granteePrincipal": "m2.us-west-2.amazonaws.com", "retiringPrincipal": "m2.us-west-2.amazonaws.com" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_256_GCM_SHA384", "clientProvidedHostHeader": "kms.us-west-2.amazonaws.com" } } }
GenerateDataKey

Cuando habilita una clave gestionada por el AWS KMS cliente para el recurso de su entorno de ejecución, Auto Scaling crea una clave única para cifrar el volumen de Amazon EBS asociado al entorno de ejecución. Envía una GenerateDataKey solicitud a la AWS KMS que se especifica la clave gestionada por el AWS KMS cliente para el recurso.

El siguiente evento de ejemplo registra la operación GenerateDataKey:

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROA3YPCLM65EEXVIEH7D:AutoScaling", "arn": "arn:aws:sts::111122223333:assumed-role/AWSServiceRoleForAutoScaling/AutoScaling", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:iam::111122223333:role/aws-service-role/autoscaling.amazonaws.com/AWSServiceRoleForAutoScaling", "accountId": "111122223333", "userName": "AWSServiceRoleForAutoScaling" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T20:23:16Z", "mfaAuthenticated": "false" } }, "invokedBy": "autoscaling.amazonaws.com" }, "eventTime": "2022-12-06T20:23:18Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "autoscaling.amazonaws.com", "userAgent": "autoscaling.amazonaws.com", "requestParameters": { "encryptionContext": { "aws:ebs:id": "vol-080f7a32d290807f3" }, "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "numberOfBytes": 64 }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
Decrypt

Cuando accede a un entorno de tiempo de ejecución cifrado, Amazon EBS llama a la operación Decrypt que utiliza la clave de datos cifrados almacenada para acceder a los datos cifrados.

El siguiente evento de ejemplo registra la operación Decrypt:

{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "ebs.amazonaws.com" }, "eventTime": "2022-12-06T20:23:22Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "us-west-2", "sourceIPAddress": "ebs.amazonaws.com", "userAgent": "ebs.amazonaws.com", "requestParameters": { "encryptionAlgorithm": "SYMMETRIC_DEFAULT", "encryptionContext": { "aws:ebs:id": "vol-080f7a32d290807f3" } }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "sharedEventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventCategory": "Management" }

Ejemplos de aplicaciones

Los siguientes ejemplos son AWS CloudTrail eventos GenerateDataKey para CreateGrant supervisar las operaciones de KMS solicitadas por AWS Mainframe Modernization para acceder a los datos cifrados por la clave gestionada por el cliente:

CreateGrant

Cuando usas una clave gestionada por el AWS KMS cliente para cifrar los recursos de la aplicación, la función de ejecución de Lambda envía una CreateGrant solicitud en tu nombre para acceder a la clave de KMS de tu cuenta. AWS La concesión permite l rol de ejecución de Lambda cargar los recursos de las aplicaciones del cliente en Amazon S3 mediante la clave administrada por el cliente. Esta concesión se retira inmediatamente después de crear la aplicación.

El siguiente evento de ejemplo registra la operación CreateGrant:

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T21:51:45Z", "mfaAuthenticated": "false" } }, "invokedBy": "m2.us-west-2.amazonaws.com" }, "eventTime": "2022-12-06T22:47:04Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "m2.us-west-2.amazonaws.com", "userAgent": "m2.us-west-2.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "constraints": { "encryptionContextSubset": { "aws:m2:app": "a1bc2defabc3defabc4defabcd" } }, "retiringPrincipal": "m2.us-west-2.amazonaws.com", "operations": [ "GenerateDataKey" ], "granteePrincipal": "m2.us-west-2.amazonaws.com" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
GenerateDataKey

Cuando habilitas una clave gestionada por el AWS KMS cliente para el recurso de tu aplicación, el rol de ejecución de Lambda crea una clave que utiliza para cifrar y subir los datos de los clientes a Amazon Simple Storage Service. La función de ejecución de Lambda envía una GenerateDataKey solicitud a la AWS KMS que se especifica la clave gestionada por el AWS KMS cliente para el recurso.

El siguiente evento de ejemplo registra la operación GenerateDataKey:

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROA3YPCLM65CLCEKKC7Z:ApplicationWorkflow-alpha-CreateApplicationVersion-CstWZUn5R4u6", "arn": "arn:aws:sts::111122223333:assumed-role/ApplicationWorkflow-alpha-CreateApplicationVersion-1IZRBZYDG20B/ApplicationWorkflow-alpha-CreateApplicationVersion-CstWZUn5R4u6", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:iam::111122223333:role/ApplicationWorkflow-alpha-CreateApplicationVersion-1IZRBZYDG20B", "accountId": "111122223333", "userName": "ApplicationWorkflow-alpha-CreateApplicationVersion-1IZRBZYDG20B" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T23:28:32Z", "mfaAuthenticated": "false" } }, "invokedBy": "m2.us-west-2.amazonaws.com" }, "eventTime": "2022-12-06T23:29:08Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "m2.us-west-2.amazonaws.com", "userAgent": "m2.us-west-2.amazonaws.com", "requestParameters": { "encryptionContext": { "aws:m2:app": "a1bc2defabc3defabc4defabcd", "aws:s3:arn": "arn:aws:s3:::supernova-processedtemplate-111122223333-us-west-2/111122223333/a1bc2defabc3defabc4defabcd/1/cics-transaction/ZBNKE35.so" }, "keySpec": "AES_256", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }

Ejemplos de implementaciones

Los siguientes ejemplos son AWS CloudTrail eventos Decrypt para CreateGrant supervisar las operaciones de KMS solicitadas por AWS Mainframe Modernization para acceder a los datos cifrados por la clave gestionada por el cliente:

CreateGrant

Cuando utiliza una clave gestionada por el AWS KMS cliente para cifrar los recursos de implementación, AWS Mainframe Modernization envía dos CreateGrant solicitudes en su nombre. La primera concesión corresponde a la función de ejecución actual de Lambda a la que llamar ListBatchJobScriptFiles y se retira inmediatamente después de finalizar la implementación. La segunda concesión se destina al rol de instancia limitada de Amazon EC2 para que Amazon EC2 pueda descargar los recursos de las aplicaciones de los clientes desde Amazon S3. Esta concesión se retira cuando la aplicación se elimina del entorno de tiempo de ejecución.

El siguiente evento de ejemplo registra la operación CreateGrant:

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T21:51:45Z", "mfaAuthenticated": "false" } }, "invokedBy": "m2.us-west-2.amazonaws.com" }, "eventTime": "2022-12-06T23:40:07Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "m2.us-west-2.amazonaws.com", "userAgent": "m2.us-west-2.amazonaws.com", "requestParameters": { "operations": [ "Decrypt" ], "constraints": { "encryptionContextSubset": { "aws:m2:app": "a1bc2defabc3defabc4defabcd" } }, "granteePrincipal": "m2.us-west-2.amazonaws.com", "retiringPrincipal": "m2.us-west-2.amazonaws.com", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
Decrypt

Cuando se accede a una implementación, Amazon EC2 solicita a la operación Decrypt que utilice la clave de datos cifrados almacenada para descifrar y descargar los datos cifrados de los clientes de Amazon S3.

El siguiente evento de ejemplo registra la operación Decrypt:

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROA3YPCLM65BSPZ37E6G:m2-hm-bqe367dxtfcpdbzmnhfzranisu", "arn": "arn:aws:sts::111122223333:assumed-role/SupernovaEnvironmentInstanceScopeDownRole/m2-hm-bqe367dxtfcpdbzmnhfzranisu", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:iam::111122223333:role/SupernovaEnvironmentInstanceScopeDownRole", "accountId": "111122223333", "userName": "SupernovaEnvironmentInstanceScopeDownRole" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T23:19:29Z", "mfaAuthenticated": "false" } }, "invokedBy": "m2.us-west-2.amazonaws.com" }, "eventTime": "2022-12-06T23:40:15Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "us-west-2", "sourceIPAddress": "m2.us-west-2.amazonaws.com", "userAgent": "m2.us-west-2.amazonaws.com", "requestParameters": { "encryptionContext": { "aws:m2:app": "a1bc2defabc3defabc4defabcdm", "aws:s3:arn": "arn:aws:s3:::supernova-processedtemplate-111122223333-us-west-2/111122223333/a1bc2defabc3defabc4defabcdm/1/cics-transaction/BBANK40P.so" }, "encryptionAlgorithm": "SYMMETRIC_DEFAULT" }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }

Más información

Los siguientes recursos proporcionan más información sobre cifrado de datos en reposo.

Cifrado en tránsito

En el caso de las aplicaciones interactivas que forman parte de las cargas de trabajo transaccionales, los intercambios de datos entre el emulador de terminal y el punto final del servicio de modernización del AWS mainframe para el protocolo TN3270 no se cifran durante la transmisión. Si la aplicación requiere el cifrado en tránsito, es posible que desee implementar algunos mecanismos de tunelización adicionales.

AWS La modernización del mainframe usa HTTPS para cifrar las API del servicio. Todas las demás comunicaciones dentro de AWS Mainframe Modernization están protegidas por la VPC de servicio o el grupo de seguridad, así como por HTTPS. AWS La modernización del mainframe transfiere los artefactos, las configuraciones y los datos de las aplicaciones. Los artefactos de la aplicación se copian de un bucket de Amazon S3 del que es propietario, al igual que los datos de la aplicación. Puede proporcionar las configuraciones de las aplicaciones mediante un enlace a Amazon S3 o cargando un archivo localmente.

El cifrado básico en tránsito está configurado de forma predeterminada, pero no se aplica al protocolo TN3270. AWS La modernización del mainframe utiliza HTTPS para los puntos finales de la API, que también están configurados de forma predeterminada.