Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Cifrado en Amazon MWAA
En los siguientes temas se describe la manera en que Amazon MWAA protege los datos en reposo y los datos en tránsito. Utilice esta información para saber cómo se integra Amazon MWAA con los datos en reposo AWS KMS para cifrarlos y cómo se cifran los datos mediante el protocolo Transport Layer Security (TLS) en tránsito.
Cifrado en reposo
En Amazon MWAA, los datos en reposo son datos que el servicio guarda en medios persistentes.
Puede usar una clave propia para el cifrado AWS de los datos en reposo o, si lo desea, proporcionar una Customer-managed clave para un cifrado adicional al crear un entorno. Si elige usar una clave de KMS administrada por el cliente, debe estar en la misma cuenta que los demás AWS recursos y servicios que usa en su entorno.
Para usar una clave de KMS administrada por el cliente, debe adjuntar la declaración de política requerida para CloudWatch acceder a su política de claves. Si usa una clave de KMS administrada por el cliente para su entorno, Amazon MWAA asocia cuatro concesiones en su nombre. Para obtener más información sobre las concesiones que Amazon MWAA concede a una clave de KMS gestionada por el cliente, consulte las claves para el cifrado de datos. Customer-managed
Si no especifica una clave de KMS gestionada por el cliente, de forma predeterminada, Amazon MWAA utiliza una clave de KMS propia para cifrar y descifrar los AWS datos. Recomendamos usar una clave de KMS propia para administrar AWS el cifrado de datos en Amazon MWAA.
nota
Usted paga por el almacenamiento y el uso de las claves de KMS AWS propias o administradas por el cliente en Amazon MWAA. Para obtener más información, consulte los precios de AWS KMS
Artefactos de cifrado
Al crear el entorno de Amazon MWAA, usted especifica los artefactos de cifrado que se utilizan para el cifrado en reposo especificando una clave o una Customer-managed clave de su AWS propiedad. Amazon MWAA se encargará de añadir la concesiones necesarias a la clave especificada.
Amazon S3: los datos de Amazon S3 se cifran a nivel de objeto mediante Server-Side el cifrado (SSE). En Amazon S3, el cifrado y el descifrado se llevan a cabo en el bucket de Amazon S3 en el cual estén almacenados el código de sus DAG y los archivos auxiliares. Los objetos se cifran al cargarlos en Amazon S3 y se descifran al descargarlos de su entorno de Amazon MWAA. Si usa una clave de KMS administrada por el cliente, Amazon MWAA la usará para leer y descifrar los datos de su bucket de Amazon S3 de forma predeterminada.
CloudWatch Registros: si utiliza una AWS clave de KMS propia, los registros de Apache Airflow que se envían a CloudWatch Logs se cifran mediante SSE con la clave de KMS AWS propiedad de CloudWatch Logs. Si usa una clave de KMS administrada por el cliente, debe agregar una política de claves a su clave de KMS para permitir que CloudWatch Logs la use.
Amazon SQS: Amazon MWAA creará una cola de Amazon SQS para su entorno. Amazon MWAA gestiona el cifrado de los datos que se transfieren a la cola y desde ella mediante el SSE, ya sea con una clave de KMS propia o una clave de KMS AWS administrada por el cliente que usted especifique. Debe añadir los permisos de Amazon SQS a su rol de ejecución, independientemente de si utiliza una clave de KMS propia o gestionada por el cliente. AWS
Aurora PostgreSQL: Amazon MWAA creará un clúster de PostgreSQL para su entorno. Aurora PostgreSQL cifra el contenido con una clave KMS propia o AWS administrada por el cliente mediante SSE. Si usa una clave de KMS administrada por el cliente, Amazon RDS agregará, como mínimo, dos concesiones a la clave: una para el clúster y otra para la instancia de base de datos. Amazon RDS puede crear más concesiones si decide usar la clave de KMS administrada por el cliente en varios entornos. Para obtener más información, consulte la protección de datos en Amazon RDS.
Cifrado en tránsito
Se denomina “datos en tránsito” a los datos que pueden interceptarse mientras se desplazan por la red.
Transport Layer Security (TLS) cifra los objetos de Amazon MWAA en tránsito entre los componentes de Apache Airflow de su entorno y otros AWS servicios que se integran con Amazon MWAA, incluido el tráfico entre los componentes de Apache Airflow. Las siguientes rutas están cifradas:
- Base de datos de metadatos
-
Los programadores, los trabajadores y el procesador DAG se conectan a la base de datos Aurora PostgreSQL mediante.
sslmode=require - Corredor Celery
-
Los programadores y los trabajadores se comunican con la cola de agentes Celery de Amazon SQS a través de HTTPS.
- AWS servicios
-
Todos los componentes se conectan a Amazon S3 AWS KMS, CloudWatch Logs y Secrets Manager y AWS STS utilizan puntos de enlace HTTPS a través del AWS SDK para Python (Boto3).
- Servidor web
-
Las conexiones de los clientes finalizan el TLS en el balanceador de cargas administrado. El balanceador de cargas solo acepta conexiones HTTPS.
Para más información sobre cómo realiza el cifrado Amazon S3, consulte Protección de datos mediante cifrado.