AWS La experiencia autogestionada de modernización del mainframe ya no está disponible para nuevos clientes. Para obtener capacidades similares a la experiencia autogestionada de modernización de AWS mainframe, explore las capacidades de las ofertas directas del proveedor y de. AWS Transform Los clientes existentes pueden seguir utilizando el servicio con normalidad. Para obtener más información, consulte AWS el cambio de disponibilidad de la modernización del mainframe.
Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AWS El servicio de modernización de mainframes (experiencia en entornos de ejecución gestionados) ya no está disponible para nuevos clientes. Para obtener funcionalidades similares a las del Servicio de modernización de AWS mainframes (experiencia en entornos de ejecución gestionados), explore el Servicio de modernización de AWS mainframes (Self-ManagedExperience). Los clientes existentes pueden seguir utilizando el servicio con normalidad. Para obtener más información, consulte el cambio de disponibilidad de la modernización AWS del mainframe.
Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Protección de datos en AWS Modernización de la unidad central
El modelo de responsabilidad AWS https://aws.amazon.com/compliance/shared-responsibility-model/
Con fines de protección de datos, le recomendamos que proteja Cuenta de AWS las credenciales y configure los usuarios individuales con AWS IAM Identity Center o AWS Identity and Access Management (IAM). De esta manera, solo se otorgan a cada usuario los permisos necesarios para cumplir sus obligaciones laborales. También recomendamos proteger sus datos de la siguiente manera:
-
Utiliza la autenticación multifactor (MFA) en cada cuenta.
-
Úselo SSL/TLS para comunicarse con AWS los recursos. Exigimos TLS 1.2 y recomendamos TLS 1.3.
-
Configure el registro de actividad de los usuarios y de la API con AWS CloudTrail. Para obtener información sobre el uso de CloudTrail rutas para capturar AWS actividades, consulte Cómo trabajar con CloudTrail rutas en la Guía del AWS CloudTrail usuario.
-
Utilice soluciones de AWS cifrado, junto con todos los controles de seguridad predeterminados que contiene Servicios de AWS.
-
Utiliza servicios de seguridad administrados avanzados, como Amazon Macie, que lo ayuden a detectar y proteger la información confidencial almacenada en Amazon S3.
-
Si necesita módulos criptográficos validados por la FIPS 140-3 para acceder a AWS través de una interfaz de línea de comandos o una API, utilice un punto final FIPS. Para obtener más información sobre los puntos de conexión de FIPS disponibles, consulte Estándar de procesamiento de la información federal (FIPS) 140-3
.
Se recomienda encarecidamente no introducir nunca información confidencial o sensible, como por ejemplo, direcciones de correo electrónico de clientes, en etiquetas o campos de formato libre, tales como el campo Nombre. Esto incluye cuando trabaja con la modernización del AWS mainframe o de otro modo Servicios de AWS mediante la consola, la API o los SDK. AWS CLI AWS Cualquier dato que introduzca en etiquetas o campos de formato libre utilizados para los nombres se pueden emplear para los registros de facturación o diagnóstico. Si proporciona una URL a un servidor externo, recomendamos encarecidamente que no incluya información de credenciales en la URL a fin de validar la solicitud para ese servidor.
Datos que AWS La modernización del mainframe recopila
AWS La modernización del mainframe recopila varios tipos de datos sobre usted:
-
Application configuration: se trata de un archivo JSON que se crea para configurar la aplicación. Contiene sus opciones para las diferentes opciones que ofrece la modernización del AWS mainframe. El archivo también contiene información sobre AWS los recursos dependientes, como las rutas de Amazon Simple Storage Service donde se almacenan los artefactos de la aplicación o el nombre del recurso de Amazon (ARN) AWS Secrets Manager donde se almacenan las credenciales de la base de datos. -
Application executable (binary): Se trata de un binario que se compila y que se pretende implementar durante la modernización del AWS mainframe. -
Application JCL or scripts: este código fuente gestiona los trabajos por lotes u otro tipo de procesamiento en nombre de la aplicación. -
User application data: Al importar conjuntos de datos, AWS Mainframe Modernization los almacena en la base de datos relacional para que la aplicación pueda acceder a ellos. -
Application source code: A través de Amazon WorkSpaces Applications, AWS Mainframe Modernization proporciona un entorno de desarrollo para que pueda escribir y compilar código.
AWS Mainframe Modernization almacena estos datos de forma nativa en. AWS Los datos que recopilamos sobre usted se almacenan en un bucket de Modernization-managed Amazon S3 de AWS mainframe. Cuando implementa una aplicación, AWS Mainframe Modernization descarga los datos en una instancia de Amazon Elastic Block de Store-backed Amazon Elastic Compute Cloud. Cuando se activa la limpieza, los datos se eliminan del volumen de Amazon EBS y de Amazon S3. Los volúmenes de Amazon EBS son de un solo inquilino, lo que significa que se utiliza una instancia para un cliente. Las instancias nunca se comparten. Al eliminar un entorno de tiempo de ejecución, también se elimina el volumen de Amazon EBS. Al eliminar una aplicación, los artefactos y la configuración se eliminan de Amazon S3.
Los registros de las aplicaciones se almacenan en Amazon CloudWatch. Los mensajes de registro de las aplicaciones de los clientes también CloudWatch se exportan a. Los CloudWatch registros pueden contener datos confidenciales del cliente (como datos empresariales o información de seguridad en los mensajes de depuración). Para obtener más información, consulte Supervisión de la modernización AWS del mainframe con Amazon CloudWatch.
Además, si decide adjuntar uno o más sistemas de archivos de Amazon Elastic File System o Amazon FSx a su entorno de tiempo de ejecución, los datos de esos sistemas se almacenarán en AWS. Tendrá que limpiar esos datos si decide dejar de usar los sistemas de archivos.
Puede utilizar todas las opciones de cifrado de Amazon S3 disponibles para proteger sus datos cuando los coloque en el bucket de Amazon S3 que AWS Mainframe Modernization utiliza para la implementación de aplicaciones y la importación de conjuntos de datos. Además, puede utilizar las opciones de cifrado de Amazon EFS y Amazon FSx si adjunta uno o más de estos sistemas de archivos a su entorno de tiempo de ejecución.
Cifrado de datos en reposo para AWS Servicio de modernización de mainframe
AWS La modernización del mainframe se integra AWS Key Management Service para proporcionar un cifrado transparente del lado del servidor (SSE) en todos los recursos dependientes que almacenan datos de forma permanente, a saber, Amazon Simple Storage Service, Amazon DynamoDB y Amazon Elastic Block Store. AWS La modernización del mainframe crea y administra las claves de cifrado AWS KMS simétricas de forma automática. AWS KMS
El cifrado de los datos en reposo de forma predeterminada ayuda a reducir la sobrecarga operativa y la complejidad que implica la protección de los datos confidenciales. Al mismo tiempo, le permite migrar aplicaciones seguras que requieren estrictos requisitos normativos y de conformidad del cifrado.
No puede deshabilitar esta capa de cifrado ni seleccionar un tipo de cifrado alternativo al crear aplicaciones y entornos de tiempo de ejecución.
Puede usar su propia clave gestionada por el cliente para las aplicaciones de modernización del AWS mainframe y los entornos de ejecución a fin de cifrar los recursos de Amazon S3 y Amazon EBS.
En el caso de sus aplicaciones de modernización de AWS mainframes, puede usar esta clave para cifrar la definición de la aplicación y otros recursos de la aplicación, como los archivos JCL, que se guardan en el bucket de Amazon S3 que se crea en la cuenta del servicio. Para obtener más información, consulte Creación de una aplicación de.
Para los entornos de ejecución de AWS Mainframe AWS Modernization, Mainframe Modernization utiliza su clave gestionada por el cliente para cifrar el volumen de Amazon EBS que crea y adjunta a su instancia Amazon EC2 de AWS Mainframe Modernization, que también se encuentra en la cuenta del servicio. Para obtener más información, consulte Creación de un entorno de tiempo de ejecución.
nota
Los recursos de DynamoDB siempre se cifran mediante una cuenta de servicio de modernización del mainframe. Clave administrada de AWS AWS No se pueden cifrar los recursos de DynamoDB con una clave administrada por el cliente.
AWS La modernización del mainframe usa la clave administrada por el cliente para las siguientes tareas:
-
Reimplementación de una aplicación.
-
Sustitución de una AWS instancia de Amazon EC2 para la modernización del mainframe.
AWS La modernización del mainframe no utiliza la clave gestionada por el cliente para cifrar las bases de datos de Amazon Relational Database Service o Amazon Aurora, las colas de Amazon Simple Queue Service y las ElastiCache cachés de Amazon que se crean para soportar una aplicación de modernización del AWS mainframe, ya que ninguna de ellas contiene datos de clientes.
Para más información, consulte las claves administradas por el cliente en la Guía para desarrolladores de AWS Key Management Service .
En la siguiente tabla se resume cómo la modernización del mainframe cifra los datos confidenciales. AWS
| Tipo de datos: | Clave administrada de AWS encriptación | Clave de cifrado gestionada por el cliente |
|---|---|---|
|
Contiene la definición de una aplicación en particular. |
Habilitado |
Habilitado |
|
Contiene información sobre el entorno de tiempo de ejecución. |
Habilitado |
Habilitado |
|
Contiene información sobre la aplicación de modernización AWS del mainframe. |
Habilitado |
Habilitado |
|
Contiene información sobre la implementación de una aplicación de modernización de AWS mainframe. |
Habilitado |
Habilitado |
nota
AWS La modernización del mainframe habilita automáticamente el cifrado en reposo Claves administradas por AWS para proteger sus datos confidenciales de forma gratuita. Sin embargo, se aplican AWS KMS cargos por el uso de una clave gestionada por el cliente. Para obtener más información sobre los precios, consulte Precios de AWS Key Management Service
Para obtener más información al respecto AWS KMS, consulte AWS Key Management Service.
Cómo AWS La modernización del mainframe utiliza subvenciones en AWS KMS
AWS La modernización del mainframe requiere una subvención para usar la clave administrada por el cliente.
Al crear una aplicación o un entorno de ejecución, o al implementar una aplicación en AWS Mainframe Modernization cifrada con una clave gestionada por el cliente, AWS Mainframe Modernization crea una concesión en su nombre enviando una CreateGrant solicitud a. AWS KMS Las subvenciones AWS KMS se utilizan para dar a AWS Mainframe Modernization acceso a una clave de KMS de una cuenta de cliente.
AWS La modernización del mainframe requiere que la subvención utilice la clave gestionada por el cliente para las siguientes operaciones internas:
-
Envíe DescribeKey las solicitudes AWS KMS para verificar que el ID de clave simétrico administrado por el cliente que ingresó al crear una aplicación, un entorno de ejecución o la implementación de una aplicación sea válido.
-
Envíe GenerateDataKey solicitudes AWS KMS para cifrar el volumen de Amazon EBS adjunto a las instancias de Amazon EC2 que alojan entornos de ejecución de modernización de AWS mainframe.
-
Envíe las solicitudes de descifrado a para descifrar el contenido cifrado AWS KMS en Amazon EBS.
AWS La modernización del mainframe utiliza AWS KMS subvenciones para descifrar los datos secretos almacenados en Secrets Manager y al crear un entorno de ejecución, crear o volver a implementar una aplicación y crear una implementación. Las subvenciones que crea AWS Mainframe Modernization respaldan las siguientes operaciones:
-
Crear o actualizar una concesión de entorno de tiempo de ejecución:
-
Decrypt
-
Encrypt
-
ReEncryptFrom
-
ReEncryptTo
-
GenerateDataKey
-
DescribeKey
-
CreateGrant
-
-
Crear o reimplementar una concesión para una aplicación:
-
GenerateDataKey
-
-
Crear una concesión para una implementación:
-
Decrypt
-
Puede revocar el acceso a la concesión o eliminar el acceso del servicio a la clave administrada por el cliente en cualquier momento. Si lo hace, AWS Mainframe Modernization no podrá acceder a ninguno de los datos cifrados por la clave gestionada por el cliente, lo que afectará a las operaciones que dependen de los datos. Por ejemplo, si AWS Mainframe Modernization intentara acceder a una definición de aplicación cifrada mediante una clave gestionada por el cliente sin conceder esa clave, la operación de creación de la aplicación fallaría.
AWS Mainframe Modernization recopila las configuraciones de las aplicaciones de los usuarios (archivos JSON) y los artefactos (archivos binarios y ejecutables). También crea metadatos que rastrean varias entidades utilizadas para el funcionamiento de AWS Mainframe Modernization y crea registros y métricas. Los registros y las métricas que los clientes pueden ver incluyen:
-
CloudWatch registros que reflejan la aplicación y el motor de ejecución (ya sea AWS Transform para mainframe o Rocket Software (anteriormente Micro Focus)).
-
CloudWatch métricas para paneles de operaciones.
Además, la modernización del AWS mainframe recopila datos de uso y métricas para la medición, la generación de informes de actividad, etc. sobre los servicios. Estos datos no son visibles para los clientes.
AWS La modernización del mainframe almacena estos datos en diferentes lugares según el tipo de datos. Los datos del cliente que cargue se almacenan en un bucket de Amazon S3. Los datos del servicio se almacenan en Amazon S3 y DynamoDB. Al implementar una aplicación, tanto los datos como los datos de servicio se descargan en los volúmenes de Amazon EBS. Si decide adjuntar el almacenamiento de Amazon EFS o Amazon FSx a su entorno de tiempo de ejecución, los datos almacenados en esos sistemas de archivos también se descargan en el volumen de Amazon EBS.
El cifrado en reposo está configurado de forma predeterminada. No puede deshabilitarlo ni cambiarlo. Actualmente tampoco se puede cambiar su configuración.
Creación de una clave administrada por el cliente
Puede crear una clave simétrica administrada por el cliente mediante la API Consola de administración de AWS o las AWS KMS API.
Para crear una clave simétrica administrada por el cliente
Siga los pasos para crear una clave simétrica gestionada por el cliente que se indican en la Guía para desarrolladores de AWS Key Management Service .
Política de claves
Las políticas de clave controlan el acceso a la clave administrada por el cliente. Cada clave administrada por el cliente debe tener exactamente una política de clave, que contiene instrucciones que determinan quién puede usar la clave y cómo puede utilizarla. Cuando crea la clave administrada por el cliente, puede especificar una política de clave. Para obtener más información, consulte Administración del acceso a las claves en la Guía para desarrolladores de AWS Key Management Service .
Para usar la clave administrada por el cliente con los recursos de modernización del AWS mainframe, la política de claves debe permitir las siguientes operaciones de API:
-
kms:CreateGrant: agrega una concesión a una clave administrada por el cliente. Otorga el acceso de control a una clave de KMS específica, lo que permite acceder a las operaciones de concesión que requiere la modernización AWS del mainframe. Para obtener más información sobre el uso de concesiones, consulte la Guía para desarrolladores de AWS Key Management Service .Esto permite que la modernización AWS del mainframe haga lo siguiente:
-
Llamar a
GenerateDataKeypara generar una clave de datos cifrada y almacenarla, ya que la clave de datos no se utiliza inmediatamente para cifrar. -
Llamar a
Decryptpara usar la clave de datos cifrados almacenada para acceder a los datos cifrados. -
Configurar una entidad principal que se retire para permitir que el servicio
RetireGrant.
-
-
kms:DescribeKey— Proporciona al cliente los detalles de las claves administradas por el cliente para que AWS Mainframe Modernization pueda validar la clave.
AWS La modernización del mainframe exige kms:CreateGrant y kms:DescribeKey otorga permisos en la política clave del cliente. AWS La modernización del mainframe utiliza esta política para crear una subvención para sí misma.
nota
La función que se muestra Principal en el ejemplo anterior es la que se utiliza para las operaciones de modernización AWS del mainframe, como CreateApplication y. CreateEnvironment
Para obtener más información sobre cómo especificar permisos en una política, consulte la Guía para desarrolladores de AWS Key Management Service .
Para obtener información sobre la solución de problemas de acceso a las claves, consulte la Guía para desarrolladores de AWS Key Management Service .
Especificar una clave gestionada por el cliente para AWS Modernización de la unidad central
Puede especificar una clave administrada por el cliente para los siguientes recursos:
-
Aplicación
-
Entorno
Al crear un recurso, puede especificar la clave introduciendo un ID de KMS, que AWS Mainframe Modernization utiliza para cifrar los datos confidenciales almacenados en el recurso.
-
KMS ID: un identificador de clave para una clave administrada por el cliente. Introduzca el ID de la clave, el ARN de la clave, el nombre de alias o el ARN del alias.
Puede especificar una clave gestionada por el cliente mediante el Consola de administración de AWS o el. AWS CLI
Para especificar la clave gestionada por el cliente al crear un entorno de ejecución en Consola de administración de AWS, consulteCree un entorno de ejecución de modernización AWS de mainframe. Para especificar la clave gestionada por el cliente al crear una aplicación en el Consola de administración de AWS, consulteCree una AWS Mainframe Modernization aplicación.
Para agregar la clave gestionada por el cliente al crear un entorno de ejecución con el AWS CLI, especifique el kms-key-id parámetro de la siguiente manera:
aws m2 create-environment —engine-type microfocus —instance-type M2.m5.large --publicly-accessible —engine-version 7.0.3 —nametest--high-availability-config desiredCapacity=2 --kms-key-idmyEnvironmentKey
Para agregar la clave gestionada por el cliente al crear una aplicación con el AWS CLI, especifique el kms-key-id parámetro de la siguiente manera:
aws m2 create-application —nametest-application—descriptionmy description--engine-type microfocus --definition content="$(jq -c . raw-template.json | jq -R)" --kms-key-idmyApplicationKey
AWS Contexto de cifrado para la modernización del mainframe
Un contexto de cifrado es un conjunto opcional de pares clave-valor que pueden contener información contextual adicional sobre los datos.
AWS KMS utiliza el contexto de cifrado como datos autenticados adicionales para admitir el cifrado autenticado. Al incluir un contexto de cifrado en una solicitud de cifrado de datos, AWS KMS vincula el contexto de cifrado a los datos cifrados. Para descifrar los datos, debe incluir el mismo contexto de cifrado en la solicitud.
AWS Contexto de cifrado para la modernización del mainframe
AWS La modernización del mainframe utiliza el mismo contexto de cifrado en todas las operaciones AWS KMS criptográficas relacionadas con una aplicación (crear una aplicación y crear una implementación), donde la clave es el identificador único de la aplicación aws:m2:app y el valor es el identificador único de la aplicación.
ejemplo
"encryptionContextSubset": { "aws:m2:app": "a1bc2defabc3defabc4defabcd" }
Uso del contexto de cifrado para la supervisión
Si utiliza una clave simétrica administrada por el cliente para cifrar sus aplicaciones o entornos de tiempo de ejecución, también puede utilizar el contexto de cifrado en los registros y registros de auditoría para identificar cómo se está utilizando la clave administrada por el cliente.
Utilizar el contexto de cifrado para controlar el acceso a la clave administrada por el cliente
Puede utilizar el contexto de cifrado en las políticas de claves y las políticas de IAM como conditions para controlar el acceso a la clave simétrica administrada por el cliente. Puede usar también una restricción de contexto de cifrado en una concesión.
AWS La modernización del mainframe utiliza una restricción de contexto de cifrado en las concesiones para controlar el acceso a la clave gestionada por el cliente en su cuenta o región. La restricción de concesión requiere que las operaciones que permite la concesión utilicen el contexto de cifrado especificado. El siguiente ejemplo es una concesión que AWS Mainframe Modernization aprovecha para cifrar el artefacto de la aplicación al crear una aplicación.
//This grant is retired immediately after create application finish { "grantee-principal": m2.us-west-2.amazonaws.com, "retiring-principal": m2.us-west-2.amazonaws.com, "operations": [ "GenerateDataKey" ] "condition": { "encryptionContextSubset": { “aws:m2:app”: “a1bc2defabc3defabc4defabcd” } }
Supervisar sus claves de cifrado para AWS Modernización de la unidad central
Cuando utiliza una clave gestionada por el AWS KMS cliente con sus recursos de modernización de AWS mainframe, puede utilizar Amazon Logs AWS CloudTrail o Amazon CloudWatch Logs para hacer un seguimiento de las solicitudes a las que envía AWS Mainframe Modernization. AWS KMS
Ejemplos de entornos de tiempo de ejecución
Los siguientes ejemplos son AWS CloudTrail eventos paraDescribeKey, CreateGrantGenerateDataKey, y Decrypt para supervisar las operaciones de KMS convocadas por AWS Mainframe Modernization para acceder a los datos cifrados por la clave gestionada por el cliente:
Ejemplos de aplicaciones
Los siguientes ejemplos son AWS CloudTrail eventos GenerateDataKey para CreateGrant supervisar las operaciones de KMS solicitadas por AWS Mainframe Modernization para acceder a los datos cifrados por la clave gestionada por el cliente:
Ejemplos de implementaciones
Los siguientes ejemplos son AWS CloudTrail eventos Decrypt para CreateGrant supervisar las operaciones de KMS solicitadas por AWS Mainframe Modernization para acceder a los datos cifrados por la clave gestionada por el cliente:
Más información
Los siguientes recursos proporcionan más información sobre cifrado de datos en reposo.
-
Para obtener más información acerca de los conceptos básicos de AWS Key Management Service, consulte la Guía para desarrolladores de AWS Key Management Service .
-
Para obtener más información sobre las prácticas recomendadas de seguridad de AWS Key Management Service, consulte la Guía para desarrolladores de AWS Key Management Service .
Cifrado en tránsito
En el caso de las aplicaciones interactivas que forman parte de las cargas de trabajo transaccionales, los intercambios de datos entre el emulador de terminal y el punto final del servicio de modernización del AWS mainframe para el protocolo TN3270 no se cifran durante la transmisión. Si la aplicación requiere el cifrado en tránsito, es posible que desee implementar algunos mecanismos de tunelización adicionales.
AWS La modernización del mainframe usa HTTPS para cifrar las API del servicio. Todas las demás comunicaciones dentro de AWS Mainframe Modernization están protegidas por la VPC de servicio o el grupo de seguridad, así como por HTTPS. AWS La modernización del mainframe transfiere los artefactos, las configuraciones y los datos de las aplicaciones. Los artefactos de la aplicación se copian de un bucket de Amazon S3 del que es propietario, al igual que los datos de la aplicación. Puede proporcionar las configuraciones de las aplicaciones mediante un enlace a Amazon S3 o cargando un archivo localmente.
El cifrado básico en tránsito está configurado de forma predeterminada, pero no se aplica al protocolo TN3270. AWS La modernización del mainframe utiliza HTTPS para los puntos finales de la API, que también están configurados de forma predeterminada.