Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Cifrar los datos de Amazon Quick con AWS Key Management Service claves administradas por el cliente
Amazon Quick le permite cifrar sus datos de Amazon Quick con las claves almacenadas AWS Key Management Service. Esto le proporciona las herramientas para auditar el acceso a los datos y cumplir con los requisitos reglamentarios de seguridad. Si necesitas hacerlo, tienes la opción de bloquear inmediatamente el acceso a tus datos revocando el acceso a AWS KMS las claves. Amazon Quick ha iniciado sesión para que Amazon Quick utilice tus AWS KMS claves. AWS CloudTrail Puedes usar estos eventos para verificar qué clave protege un recurso. Estos eventos registran el uso de AWS KMS la clave. Los administradores y auditores pueden usar estos eventos para rastrear cuándo y dónde se usaron sus AWS KMS claves. Para ver la actividad a nivel de aplicación en Amazon Quick, consulte. Respuesta a incidentes, registro y supervisión en Amazon Quick
Para crear claves de KMS administradas por el cliente, utilice AWS Key Management Service (AWS KMS) en la misma AWS cuenta y AWS región que el recurso Amazon Quick. A continuación, un administrador de Amazon Quick puede usar una clave de KMS gestionada por el cliente para cifrar los datos de Amazon Quick y controlar el acceso.
Puede crear y gestionar las claves de KMS administradas por los clientes en la consola rápida de Amazon o con las API rápidas de Amazon. Para obtener más información sobre la creación y la administración de claves de KMS administradas por los clientes con las API rápidas de Amazon, consulte Operaciones de administración de claves.
Las siguientes reglas se aplican al uso de las claves de KMS administradas por el cliente con los recursos de Amazon Quick:
-
Amazon Quick no admite AWS KMS claves asimétricas.
-
Puede tener varias claves de KMS administradas por el cliente y una clave de KMS administrada por el cliente predeterminada Cuenta de AWS por Región de AWS cada una.
-
De forma predeterminada, los recursos de Amazon Quick se cifran con estrategias de cifrado nativas de Amazon Quick.
-
Los datos cifrados actualmente con una clave KMS gestionada por el cliente permanecerán cifrados con la clave.
-
Las cuentas configuradas con una clave de KMS administrada por el cliente no admiten la memoria de chat. Para obtener más información, consulte Personalización de la memoria y las respuestas.
nota
Si las utilizas AWS Key Management Service con Amazon Quick, se te facturarán el acceso y el mantenimiento tal y como se describe en la página de
Cuando no se aplica una clave de KMS gestionada por el cliente, Amazon Quick protege los datos con claves AWS propias o gestionadas por el servicio.
Los certificados del servidor de bases de datos que no AWS estén gestionados por el cliente son responsabilidad del cliente y deben estar firmados por una CA de confianza. Para obtener más información, consulte Requisitos de configuración de la red y de la base de datos.
Consulte los siguientes temas para obtener más información sobre el uso de las claves de KMS administradas por el cliente con Amazon Quick. Para obtener más información sobre el cifrado de datos en Amazon Quick, consulteProtección de datos en Amazon Quick.
Temas
Agregue una clave de KMS gestionada por el cliente a su cuenta
Cambiar la clave de KMS predeterminada administrada por el cliente
Eliminar la clave de KMS predeterminada administrada por el cliente
Auditar el uso de claves de KMS administradas por el cliente en CloudTrail
Revocar el acceso a una clave de KMS gestionada por el cliente
Alcance de la clave KMS administrada por el cliente
Amazon Quick utiliza el cifrado específico de los recursos en reposo. La compatibilidad con una clave de KMS gestionada por el cliente y la forma en que se aplica esa clave varían según el tipo de recurso. Si un tipo de recurso no aparece en la siguiente tabla, no dé por sentado que se le aplica una clave de KMS administrada por el cliente.
Amazon Quick aplica las claves de KMS administradas por el cliente de dos maneras:
-
Clave predeterminada de la cuenta. Los tipos de recursos participantes seleccionan la clave predeterminada de la cuenta cuando se escriben los datos o cuando se crea una asociación de claves a nivel de recursos. El cambio de la configuración predeterminada afecta a las escrituras futuras o a los recursos que la resuelvan, pero no vuelve a cifrar automáticamente el contenido existente. El ciclo de vida exacto depende de cada recurso.
-
Clave de datos de Amazon Q. Los datos de Amazon Q utilizan una única clave de nivel de cuenta que se establece la primera vez que se crean datos de Amazon Q en su cuenta y no se puede cambiar después. Para usar una clave de KMS gestionada por el cliente para los datos de Amazon Q, regístrela como la clave predeterminada de su cuenta antes de crear cualquier dato de Amazon Q.
El soporte de claves de KMS administradas por el cliente requiere una suscripción a Amazon Quick Enterprise.
Una clave de KMS gestionada por el cliente debe ser una AWS KMS clave simétrica igual Cuenta de AWS Región de AWS que el recurso Amazon Quick. Puede configurar una clave de KMS predeterminada administrada por el cliente para cada cuenta y región de Amazon Quick.
Su política de claves debe permitir que los responsables de Amazon Quick Service usen la clave. Su política de claves debe permitir tanto quicksight.amazonaws.com el uso de como. qbusiness.amazonaws.com Esto se aplica cuando la misma clave sirve como clave de KMS predeterminada gestionada por el cliente y como clave de datos Amazon Q. La omisión qbusiness.amazonaws.com puede provocar un error en las operaciones de sincronización de la base de conocimientos.
Amazon Quick utiliza AWS KMS las concesiones para cifrar y descifrar sus datos con una clave de KMS gestionada por el cliente y crea estas concesiones en su nombre. Si una política de claves o una política de control de servicios restringe el acceso a los principales kms:CreateGrant responsables del servicio Amazon Quick, las operaciones de cifrado pueden fallar. La retirada de una subvención elimina el acceso rápido de Amazon a la clave de ese recurso.
Al habilitar la rotación automática de claves, AWS KMS se rota el material de la clave sin cambiar el ARN de la clave, por lo que no cambia la forma en que Amazon Quick usa la clave y no requiere ninguna acción en Amazon Quick. La rotación a una AWS KMS clave diferente es un cambio de clave predeterminado; consulte la siguiente tabla de ámbitos para ver cómo se comporta cada tipo de recurso. La clave de datos de Amazon Q no se puede mover a una clave diferente.
Para ver ambos valores de su cuenta, llameDescribeKeyRegistration. La respuesta devuelve tus claves registradas KeyRegistration y tu clave de datos de Amazon QDataKey Q. El QDataKey valor es de solo lectura.
El soporte para el registro de claves depende de la disponibilidad de Amazon Quick Region. Es posible que las funciones individuales de Amazon Quick y sus integraciones de claves de KMS gestionadas por los clientes tengan una disponibilidad más limitada por región o cuenta; consulte la documentación de esa función y utilícela para DescribeKeyRegistration inspeccionar su cuenta.
Para obtener más información sobre la compatibilidad Regiones de AWS, consulte. Regiones de AWS, sitios web, rangos de direcciones IP y puntos de conexión
| Tipo de recurso Amazon Quick | Clave utilizada | Cuándo se aplica | Existing-resource comportamiento |
|---|---|---|---|
| Conjunto de datos SPICE | Clave predeterminada de la cuenta | Un conjunto de datos nuevo usa la clave predeterminada al crearse. | Para mover un conjunto de datos existente a una nueva clave predeterminada, realice una actualización completa. |
| Reporta un artefacto desde una instantánea del panel, un informe programado, una exportación o un panel | Clave predeterminada de la cuenta | Un artefacto recién generado usa la clave predeterminada actual. | Los artefactos existentes permanecen cifrados con su clave actual y no se vuelven a cifrar. |
| Data-source credenciales, tokens de OAuth y aplicaciones cliente de OAuth | Clave predeterminada de la cuenta | Se cifra en el momento de la creación con la clave predeterminada actual. | Re-encrypted con la clave predeterminada actual cada vez que se actualice la credencial o se actualice un token de OAuth. Si no hay ninguna clave predeterminada registrada, Amazon Quick utiliza una clave gestionada por el servicio. |
| Flujos: definiciones, datos de publicación, run/session estado, historial y nombres de los archivos cargados | Clave predeterminada de la cuenta | El contenido de Flow participante usa la clave predeterminada actual cuando se escribe. | El contenido cifrado existente permanece vinculado a la clave grabada cuando se escribió; si se cambia la predeterminada, no se vuelve a cifrar automáticamente. |
| Automatizar: agrupar y activar el contenido participante; el contenido del correo entrante, los archivos adjuntos y los campos de auditoría del remitente, el asunto y el nombre del archivo adjunto del correo electrónico entrante validados | Clave predeterminada de la cuenta | Se aplica solo a las tiendas de Automate participantes en las que la integración está disponible. | Los registros existentes conservan la clave utilizada para el cifrado. Otros tipos de Automate-owned persistencia, como los datos de workflow/deployment /run, los artefactos de ejecución y las credenciales, utilizan claves controladas por el servicio en lugar de la clave predeterminada de la cuenta. |
| Investigación: artefactos, documentos y campos de reports/exports registro cifrados | Clave predeterminada de la cuenta asociada al crear la investigación | Un nuevo recurso de investigación asocia la clave predeterminada actual cuando está disponible; de lo contrario, Amazon Quick utiliza el cifrado del servicio. Para usar una clave de KMS gestionada por el cliente para un recurso de investigación, regístrela como clave predeterminada antes de crear el recurso; un recurso de investigación creado sin una asociación de claves no se puede mover a otro más adelante. | Los recursos de investigación existentes permanecen asociados a su clave en el momento de su creación cuando se modifican los valores predeterminados de la cuenta. Todo el contenido del recurso, incluidas las nuevas escrituras, sigue utilizando la clave de tiempo de creación. |
| Datos de Amazon Q: bases de conocimiento, espacios y cargas de espacios, conversaciones, agentes, acciones, extensiones (incluida la configuración de acceso a extensiones), temas e índice rápido | Clave de datos de Amazon Q | Establezca la primera vez que se crean datos de Amazon Q en la cuenta, a partir de la clave predeterminada registrada en ese momento. | No se puede cambiar. No se ve afectado cuando cambias o eliminas la clave predeterminada. |
Clave de datos de Amazon Q
Amazon Quick protege los datos de Amazon Q con una única clave a nivel de cuenta denominada clave de datos Amazon Q. Amazon Quick establece esta clave la primera vez que se crean datos de Amazon Q en su cuenta:
-
Si en ese momento se registra una clave de KMS predeterminada gestionada por el cliente, la clave de datos Amazon Q se establece en esa clave y
QDataKey.QDataKeyTypeestáCMK. -
Si no hay ninguna clave predeterminada registrada, Amazon Quick utiliza una AWS clave propia y
QDataKey.QDataKeyTypeestá registradaAWS_OWNED.
La clave de datos de Amazon Q no se puede cambiar una vez configurada. Cambiar o eliminar la clave de KMS predeterminada administrada por el cliente no la cambia y no devuelve una cuenta a una AWS clave propia. Para usar una clave de KMS gestionada por el cliente para los datos de Amazon Q, registre esa clave como la clave predeterminada de su cuenta antes de crear cualquier dato de Amazon Q.
Para comprobar el valor actual, llame DescribeKeyRegistration y lea el QDataKey campo.
importante
Si la clave a la que hace referencia su clave de datos de Amazon Q deja de estar disponible, los datos de Amazon Q se vuelven inaccesibles y se produce un error al crear nuevos recursos de Amazon Q. Una clave puede dejar de estar disponible si está deshabilitada, si se deniega el acceso o si está programada su eliminación. Como la clave de datos de Amazon Q no se puede cambiar, eliminar el registro de la clave no resuelve el problema. Registrar otra clave de KMS gestionada por el cliente tampoco resuelve este problema. La única forma de restaurar la funcionalidad de Amazon Q es restaurar la clave original: volver a habilitarla, restablecer el acceso a ella o cancelar su eliminación pendiente. Si la clave se ha eliminado de forma permanente, los datos de Amazon Q cifrados con ella no se pueden recuperar. Para restaurar la funcionalidad de Amazon Q, debe darse de baja de Amazon Quick y volver a suscribirse. De este modo, se eliminarán de forma permanente todos tus datos de Amazon Quick. Antes de deshabilitar, denegar el acceso o programar la eliminación de cualquier AWS KMS clave, llama DescribeKeyRegistration y confirma que la clave no es tu clave de datos de Amazon Q.
Agregue una clave de KMS gestionada por el cliente a su cuenta
Antes de empezar, asegúrese de tener una función de IAM que conceda al usuario administrador acceso a la consola de administración rápida de claves de Amazon. Para obtener más información sobre los permisos necesarios, consulte las políticas de IAM basadas en la identidad de Amazon Quick: uso de la consola de administración de claves de administrador.
Puedes añadir claves que ya existan en tu cuenta de Amazon Quick AWS KMS para poder cifrar tus datos de Amazon Quick.
Para obtener más información sobre cómo crear una clave para usarla en Amazon Quick, consulte la Guía para desarrolladores del servicio de administración de AWS claves.
Para añadir una nueva clave de KMS gestionada por el cliente a su cuenta de Amazon Quick.
-
En la página de inicio rápido de Amazon, seleccione Administrar Amazon Quick y, a continuación, elija las claves de KMS.
-
En la página Claves de KMS, seleccione Administrar. Se abre el panel de Claves de KMS.
-
En el panel de Claves de KMS, elija Seleccionar clave.
-
En el cuadro emergente Seleccionar clave, elija Clave para abrir la lista. A continuación, elija el elemento que desee agregar.
Si su clave no está en la lista, puede introducir manualmente el ARN de la clave.
-
(Opcional) Seleccione la opción Utilizar como clave de cifrado predeterminada para todos los datos nuevos de la región actual de esta cuenta de Amazon Quick para establecer la clave seleccionada como clave predeterminada. Aparece una insignia junto a la clave predeterminada para indicar su estado.
Al elegir una clave predeterminada, los datos nuevos de los tipos de recursos participantes se cifran con esa clave. El soporte y el ciclo de vida varían según el tipo de recurso; consulteAlcance de la clave KMS administrada por el cliente.
-
(Opcional) Agregue más claves repitiendo los pasos anteriores de este procedimiento. Si bien puede agregar tantas claves como desee, solo puede tener una clave predeterminada a la vez.
Verifique la clave utilizada por Amazon Quick
Cuando se utiliza una clave, se crea un registro de auditoría en AWS CloudTrail. Puede usar el registro para realizar un seguimiento del uso de la clave. Si necesita saber con qué clave se cifran los datos de Amazon Quick, puede encontrar esta información en CloudTrail.
Para obtener más información sobre qué datos se pueden administrar con la clave, consulte Cifrar los datos de Amazon Quick con AWS Key Management Service claves administradas por el cliente.
Verifique la clave de KMS administrada por el cliente que utiliza actualmente un SPICE conjunto de datos
-
Navegue hasta su CloudTrail registro. Para obtener más información, consulte Registrando las operaciones de Amazon Quick con AWS CloudTrail.
-
Localice los eventos de concesión más recientes del conjunto de datos de SPICE mediante los siguientes argumentos de búsqueda:
-
El nombre del evento (
eventName) contieneGrant. -
Los parámetros de la solicitud
requestParameterscontienen el ARN rápido de Amazon para el conjunto de datos.
{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2022-10-26T00:11:08Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "constraints": { "encryptionContextSubset": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dataset/12345678-1234-1234-1234-123456789012" } }, "retiringPrincipal": "quicksight.amazonaws.com", "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "granteePrincipal": "quicksight.amazonaws.com", "operations": [ "Encrypt", "Decrypt", "DescribeKey", "GenerateDataKey" ] }, .... } -
-
Según el tipo de evento, se aplica una de las siguientes condiciones:
CreateGrant— Puede encontrar la clave de KMS gestionada por el cliente utilizada más recientemente en el ID de clave (keyID) del últimoCreateGrantevento del SPICE conjunto de datos.RetireGrant— Si el CloudTrail evento más reciente de los SPICE conjuntos de datos esRetireGrant, no hay ningún identificador de clave y el recurso ya no está encriptado con una clave de KMS administrada por el cliente.
Verifique la clave de KMS administrada por el cliente que se usa actualmente al generar los artefactos del informe
-
Navegue hasta su CloudTrail registro. Para obtener más información, consulte Registrando las operaciones de Amazon Quick con AWS CloudTrail.
-
Localice los eventos
GenerateDataKeymás recientes de la ejecución del informe mediante los siguientes argumentos de búsqueda:-
El nombre del evento (
eventName) contieneGenerateDataKeyoDecrypt. -
Los parámetros de la solicitud (
requestParameters) contienen el ARN rápido de Amazon para el análisis o el panel para el que se generó el informe.
{ "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "keySpec": "AES_256", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dashboard/1ca456fe-eb34-4250-805c-b1b9350bd164", "aws:s3:arn": "arn:aws:s3:::amazon-quick-owned-bucket" } }, ... } -
-
aws:s3:arnes el bucket de S3 propiedad de Amazon Quick en el que se almacenan los artefactos de su informe. -
Si ya no lo ve
GenerateDataKey, significa que las nuevas ejecuciones de informes ya no están cifradas con claves KMS administradas por el cliente. Los artefactos de informe existentes permanecerán cifrados.
Verifique la clave de KMS administrada por el cliente que se usa actualmente para las credenciales de la fuente de datos
-
Navegue hasta su CloudTrail registro. Para obtener más información, consulte Registrando las operaciones de Amazon Quick con AWS CloudTrail.
-
Ubique los
Encrypteventos más recientes de la fuente de datos mediante los siguientes argumentos de búsqueda:-
El nombre del evento (
eventName) esEncrypt. -
Los parámetros de la solicitud (
requestParameters) contienen el contexto de cifradoaws:quicksight:arncon el ARN rápido de Amazon para la fuente de datos.
{ "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "Encrypt", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:datasource/example-data-source-id" } }, ... } -
-
El
keyIdEncryptevento más reciente es la clave que protege actualmente la credencial. Las credenciales se vuelven a cifrar con la clave predeterminada actual cada vez que se actualiza la credencial o se actualiza un token de OAuth, por lo que el evento más reciente refleja la clave en uso.
Cambiar la clave de KMS predeterminada administrada por el cliente
Puede cambiar la clave predeterminada por otra clave que ya exista en el panel de Claves de KMS. Cuando cambias la clave predeterminada, las nuevas escrituras y los nuevos recursos para los tipos de recursos participantes utilizan la nueva clave. El contenido existente permanece cifrado con la clave que estaba en vigor cuando se escribió; la forma en que se mueve a la nueva clave y si se mueve a la nueva clave varía según el tipo de recurso; por ejemplo, un SPICE conjunto de datos pasa en su próxima actualización completa, las credenciales de una fuente de datos se mueven en la próxima actualización o actualización de token, y los artefactos de los informes nunca se vuelven a cifrar. La clave de datos de Amazon Q no se ve afectada. Para obtener más información, consulte Alcance de la clave KMS administrada por el cliente.
Para obtener más información sobre qué datos se pueden administrar con la clave, consulte Cifrar los datos de Amazon Quick con AWS Key Management Service claves administradas por el cliente.
Cambio de la clave predeterminada por una clave existente
-
En la página de inicio rápido de Amazon, seleccione Administrar Amazon Quick y, a continuación, elija las claves de KMS.
-
Elija MANAGE para abrir el panel de claves de KMS.
-
Vaya hasta la clave que desee establecer como nueva predeterminada. Seleccione Acciones (tres puntos) en la fila de la clave en la que quiera abrir el menú de la clave.
-
Elija Establecer como predeterminado y, a continuación, elija Establecer.
La clave seleccionada es ahora la clave predeterminada.
Eliminar la clave de KMS predeterminada administrada por el cliente
Al eliminar la clave de KMS predeterminada gestionada por el cliente, se interrumpe el uso de esa clave para nuevos recursos o se escribe que resuelven la clave predeterminada de la cuenta. Al eliminar la clave, no se elimina la AWS KMS clave, no se cambia la clave que protege los recursos existentes, no se cambia la clave de datos de Amazon Q ni se elimina el cifrado inactivo.
Cuando no se aplica ninguna clave de KMS gestionada por el cliente, Amazon Quick sigue protegiendo los datos con su propio cifrado. Los recursos existentes permanecen cifrados con la clave con la que se crearon.
importante
Antes de eliminar la clave de KMS predeterminada gestionada por el cliente, llame DescribeKeyRegistration y confirme que la clave no es su clave de datos de Amazon Q. Si la clave es su clave de datos de Amazon Q, eliminarla del registro predeterminado no cambia la clave de datos de Amazon Q, pero el comportamiento futuro de los recursos de Amazon Q depende de que se siga accediendo a esa clave. Para obtener más información, consulte Clave de datos de Amazon Q.
Para eliminar la clave de KMS predeterminada gestionada por el cliente
-
En la página de inicio rápido de Amazon, elija Administrar Amazon Quick y, a continuación, elija las claves de KMS.
-
En la página Claves de KMS, seleccione Administrar para abrir el panel de Claves de KMS.
-
Elija Acciones (tres puntos) en la fila de la clave predeterminada y, a continuación, elija Eliminar.
-
En el cuadro emergente que aparece, elija Eliminar.
Auditar el uso de claves de KMS administradas por el cliente en CloudTrail
Puede auditar el uso de las claves de KMS administradas por el cliente de su cuenta en AWS CloudTrail. Para auditar el uso de las claves, inicia sesión en tu AWS cuenta CloudTrail, abre y elige Historial de eventos.
nota
El uso de la clave de datos de Amazon Q aparece CloudTrail como una clave única a nivel de cuenta y no como una concesión por recurso. DescribeKeyRegistrationes la fuente autorizada del valor actual de la clave de datos de Amazon Q.
Revocar el acceso a una clave de KMS gestionada por el cliente
Puede revocar el acceso a las claves de KMS administradas por el cliente. Cuando revocas el acceso a una clave que se usa para cifrar tus datos de Amazon Quick, se deniega el acceso a la misma y las operaciones que dependen de la clave pueden fallar hasta que anules la revocación. Los siguientes métodos son ejemplos de cómo puede revocar el acceso:
-
Desactive la clave en AWS KMS.
-
Añade una
Denypolítica a tu política de Amazon Quick AWS KMS en IAM.
importante
Antes de revocar el acceso a una AWS KMS clave, llama DescribeKeyRegistration y confirma que la clave no es tu clave de datos de Amazon Q. Si revoca el acceso a su clave de datos de Amazon Q, los datos de Amazon Q se vuelven inaccesibles y no se pueden crear nuevos recursos de Amazon Q. Esto no es reversible si se registra una clave de KMS diferente gestionada por el cliente. Para obtener más información, consulte Clave de datos de Amazon Q.
Para obtener más información sobre qué datos se pueden administrar con la clave, consulte Cifrar los datos de Amazon Quick con AWS Key Management Service claves administradas por el cliente.
Utilice el siguiente procedimiento para revocar el acceso a las claves de KMS administradas por el cliente en AWS KMS.
Para desactivar una clave de KMS administrada por un cliente, ingresa AWS Key Management Service
-
Inicie sesión en su AWS cuenta, ábrala AWS KMS y elija Claves administradas por el cliente.
-
Seleccione la clave que quiera desactivar.
-
Abra el menú Acciones de clave y seleccione Desactivar.
El siguiente es un ejemplo de revocación en el que se utiliza una Deny política en AWS Identity and Access Management (IAM) para impedir el uso posterior de la clave de KMS gestionada por el cliente. Use "Service": "quicksight.amazonaws.com" como entidad principal y el ARN de la clave como recurso. Deniegue las siguientes acciones: "kms:Encrypt", "kms:Decrypt",
"kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey".
importante
Después de revocar el acceso mediante cualquier método, pueden pasar hasta 15 minutos hasta que los datos dejen de ser accesibles.
Recuperación de datos cifrados de Amazon Quick
El siguiente procedimiento se aplica cuando se ha revocado el acceso a una AWS KMS clave (por ejemplo, al inhabilitar la clave o añadir una Deny política), pero la clave en sí misma sigue existiendo en ella. AWS KMS
importante
Si la AWS KMS clave se ha eliminado de forma permanente, los datos cifrados con ella no se pueden recuperar. AWS KMS impone un período de espera antes de la eliminación de la clave; si la clave sigue pendiente de eliminación, puede cancelar la eliminación programada para restaurarla. Si la clave eliminada permanentemente es tu clave de datos de Amazon Q, la funcionalidad de Amazon Q solo se puede restaurar si cancelas la suscripción a Amazon Quick y vuelves a suscribirte, lo que elimina permanentemente todos tus datos de Amazon Quick.
Para recuperar los datos de Amazon Quick mientras se revoca su acceso
-
Restaure el acceso a la clave de KMS administrada por el cliente. Por lo general, esto es suficiente para recuperar los datos de Amazon Quick.
-
Pruebe los datos de Amazon Quick para comprobar si puede verlos.
-
(Opcional) Si un SPICE conjunto de datos no se recupera por completo incluso después de restaurar el acceso a la clave de KMS gestionada por el cliente, actualice por completo el conjunto de datos. La actualización completa solo se aplica a SPICE los conjuntos de datos; no se aplica a otros tipos de recursos, como las conversaciones, los espacios, los agentes o las acciones.
Para obtener más información sobre qué datos se pueden administrar con la clave, consulte Cifrar los datos de Amazon Quick con AWS Key Management Service claves administradas por el cliente.