AWS Snowball Edge ya no está disponible para nuevos clientes. Los nuevos clientes deberían AWS DataSync
Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Protección de datos en AWS Snowball Edge Periferia
AWS Snowball Edge se ajusta al modelo de responsabilidad AWS compartida
Por motivos de protección de datos, le recomendamos que proteja Cuenta de AWS las credenciales y configure el uso de AWS Identity and Access Management IAM para usuarios individuales, de modo que cada usuario solo reciba los permisos necesarios para cumplir con sus obligaciones laborales. También recomendamos proteger sus datos de la siguiente manera:
-
Utiliza la autenticación multifactor (MFA) en cada cuenta.
-
SSL/TLS Utilízalo para comunicarte con AWS los recursos. Recomendamos TLS 1.2 o una versión posterior.
-
Configure el registro de actividad de los usuarios y de la API con AWS CloudTrail.
-
Utilice soluciones de AWS cifrado, junto con todos los controles de seguridad predeterminados de AWS los servicios.
-
Utilice avanzados servicios de seguridad administrados, como Amazon Macie, que lo ayuden a detectar y proteger los datos personales almacenados en Amazon S3.
-
Si necesita módulos criptográficos validados por la FIPS 140-2 para acceder a AWS través de una interfaz de línea de comandos o una API, utilice un punto final FIPS. Para obtener más información acerca de los puntos de conexión de FIPS disponibles, consulte Estándar de procesamiento de la información federal (FIPS) 140-2
.
Le recomendamos encarecidamente que nunca introduzca información de identificación confidencial, como, por ejemplo, números de cuenta de sus clientes, en los campos de formato libre, como el campo Nombre. Esto incluye cuando trabajas con otros AWS servicios AWS Snowball Edge o utilizas la consola, la API o los SDK. AWS CLI AWS Es posible que cualquier dato que ingrese en AWS Snowball Edge o en otros servicios se incluya en los registros de diagnóstico. Cuando proporcione una URL a un servidor externo, no incluya información de credenciales en la URL para validar la solicitud para ese servidor.
Para obtener más información sobre la protección de datos, consulte la entrada de blog relativa al modelo de responsabilidad compartida de AWS y GDPR
Protección de los datos en la nube
AWS Snowball Edge protege sus datos al importar o exportar datos a Amazon S3, al crear un trabajo para pedir un dispositivo Snowball Edge y al actualizar el dispositivo. En las siguientes secciones se describe cómo puede proteger sus datos cuando usa Snowball Edge y está en línea o interactúa con ellos AWS en la nube.
Cifrado para AWS Snowball Edge
Cuando se utiliza un dispositivo Snowball Edge para importar datos a S3, todos los datos transferidos a un dispositivo se protegen mediante cifrado SSL a través de la red. Para proteger los datos mientras están en reposo, AWS Snowball Edge utiliza el cifrado del lado del servidor (SSE).
Server-Side Cifrado en AWS Snowball Edge
AWS Snowball Edge admite el cifrado del lado del servidor con claves de cifrado administradas por Amazon S3 (). SSE-S3 Server-side el cifrado consiste en proteger los datos en reposo y SSE-S3 cuenta con un cifrado potente y multifactorial para proteger los datos en reposo en Amazon S3. Para obtener más información al respecto SSE-S3, consulte Proteger los datos mediante el Server-Side cifrado con claves de S3-Managed cifrado de Amazon (SSE-S3) en la guía del usuario de Amazon Simple Storage Service.
Actualmente, AWS Snowball Edge no ofrece el cifrado del lado del servidor con las claves proporcionadas por el cliente (). SSE-C El almacenamiento compatible con Amazon S3 en Snowball Edge sirve SSE-C para trabajos de procesamiento y almacenamiento locales. Sin embargo, es posible que desee utilizar ese tipo de SSE para proteger los datos que se han importado o incluso que ya lo utilice en los datos que desea exportar. En estos casos, tenga en cuenta lo siguiente:
-
Importación:
Si quiere usarlo para cifrar los objetos que ha importado SSE-C a Amazon S3, debería considerar la posibilidad de utilizar el SSE-S3 cifrado SSE-KMS o, en su lugar, establecer el cifrado como parte de la política de cubos de ese bucket. Sin embargo, si lo tienes que usar SSE-C para cifrar los objetos que has importado a Amazon S3, tendrás que copiar el objeto en tu bucket para poder cifrarlo. SSE-C A continuación se muestra un ejemplo de comando de la CLI para lograrlo:
aws s3 cp s3://amzn-s3-demo-bucket/object.txt s3://amzn-s3-demo-bucket/object.txt --sse-c --sse-c-key 1234567891SAMPLEKEYo
aws s3 cp s3://amzn-s3-demo-bucket s3://amzn-s3-demo-bucket --sse-c --sse-c-key 1234567891SAMPLEKEY --recursive -
Exportación: si desea exportar objetos cifrados SSE-C, primero cópielos a otro bucket que no tenga cifrado del lado del servidor o que tenga SSE-KMS o esté SSE-S3 especificada en la política de cubos de ese bucket.
Habilitar SSE-S3 la importación de datos a Amazon S3 desde un Snowball Edge
Utilice el siguiente procedimiento en la consola de administración de Amazon S3 SSE-S3 para permitir la importación de datos a Amazon S3. No es necesario realizar ninguna configuración en el propio dispositivo Snowball Consola de administración de la familia de productos Snow de AWS ni en él.
Para habilitar el SSE-S3 cifrado de los datos que está importando a Amazon S3, simplemente defina las políticas de cubos para todos los cubos a los que está importando datos. Actualice las políticas para denegar el permiso de carga de objeto (s3:PutObject) si la solicitud de carga no incluye el encabezado x-amz-server-side-encryption.
SSE-S3 Para habilitar la importación de datos a Amazon S3
Inicie sesión en Consola de administración de AWS y abra la consola de Amazon S3 en https://console.aws.amazon.com/s3/
. -
Elija el bucket al que desea importar datos en la lista de buckets.
-
Elija Permisos.
-
Elija Política de bucket.
-
En el Editor de políticas de bucket, escriba la política siguiente. Sustituya todas las instancias de
en esta política por el nombre real de su bucket.YourBucket -
Seleccione Guardar.
Ha finalizado la configuración de su bucket de Amazon S3. Cuando sus datos se importan a este bucket, están protegidos por SSE-S3. Repita este procedimiento para los demás buckets, según sea necesario.
AWS Key Management Service in AWS Snowball Edge
AWS Key Management Service (AWS KMS) es un servicio gestionado que facilita la creación y el control de las claves de cifrado que se utilizan para cifrar los datos. AWS KMS utiliza módulos de seguridad de hardware (HSM) para proteger la seguridad de sus claves. En concreto, el nombre de recurso de Amazon (ARN) de la AWS KMS clave en la que ha elegido un trabajo AWS Snowball Edge está asociado a una clave de KMS. Esta clave de KMS se utiliza para cifrar el código de desbloqueo del trabajo. El código de desbloqueo se utiliza para descifrar la capa superior de cifrado del archivo de manifiesto. Las claves de cifrado almacenadas en el archivo de manifiesto se utilizan para cifrar y descifrar los datos en el dispositivo.
En AWS Snowball Edge, AWS KMS protege las claves de cifrado utilizadas para proteger los datos de cada AWS Snowball Edge dispositivo. Al crear el trabajo, debe elegir también una clave de KMS. Al especificar el ARN de una AWS KMS clave, AWS Snowball Edge se indica cuál se debe usar AWS KMS keys para cifrar las claves únicas del AWS Snowball Edge dispositivo. Para obtener más información sobre las opciones de cifrado del lado del servidor de Amazon S3 AWS Snowball Edge compatibles, consulte. Server-Side Cifrado en AWS Snowball Edge
Uso del cliente gestionado AWS KMS keys para Snowball Edge Edge
Si desea utilizar el cliente gestionado AWS KMS keys para Snowball Edge creado para su cuenta, siga estos pasos.
Para seleccionar el AWS KMS keys para su trabajo
-
En Consola de administración de la familia de productos Snow de AWS, elige Crear trabajo.
-
Elija el tipo de trabajo y, a continuación, elija Siguiente.
-
Indique los datos de envío y elija Siguiente.
-
Rellene los datos del trabajo y elija Siguiente.
-
Establezca las opciones de seguridad. En Cifrado, para la clave de KMS, elige la clave Clave administrada de AWS o una clave personalizada que se haya creado anteriormente AWS KMS, o elige Ingresar una clave ARN si necesitas ingresar una clave que pertenezca a otra cuenta.
nota
El ARN de la AWS KMS key es un identificador único global para las claves administradas por el cliente.
-
Selecciona Siguiente para terminar de seleccionar tu. AWS KMS key
-
Conceda al usuario de IAM del dispositivo Snow acceso a la clave de KMS.
En la consola de IAM (https://console.aws.amazon.com/iam/
), vaya a Cifrado de claves y abra la clave de KMS que eligió usar para cifrar los datos del dispositivo. En Usuarios de claves, seleccione Agregar, busque el usuario de IAM del dispositivo Snow y seleccione Asociar.
Creación de una clave de cifrado de sobre KMS personalizada
Tiene la opción de usar su propia clave de cifrado de AWS KMS sobres personalizada. AWS Snowball Edge Si decide crear su propia clave, debe crearla en la misma región en que se creó el trabajo.
Si desea crear su propia AWS KMS clave para un trabajo, consulte Creación de claves en la Guía para AWS Key Management Service desarrolladores.
Protección de los datos de su dispositivo
Asegurando su AWS Snowball Edge
A continuación se muestran algunos puntos de seguridad que le recomendamos que tenga en cuenta al usarlo AWS Snowball Edge, así como información de alto nivel sobre otras precauciones de seguridad que tomamos cuando llega un dispositivo AWS para su procesamiento.
Recomendamos los siguientes enfoques de seguridad:
-
Al recibir el dispositivo, inspecciónelo para ver si ha sufrido daños o alteraciones evidentes. Si observa cualquier indicio sospechoso en el dispositivo , no lo conecte a la red interna. En su lugar, contacte con AWS Support
y se le enviará un nuevo dispositivo. -
Es importante asegurarse de proteger las credenciales del trabajo para que no las conozca nadie más. Cualquier persona que tenga acceso al manifiesto y al código de desbloqueo de un trabajo podrá obtener acceso al contenido del dispositivo enviado para ese trabajo.
-
Nunca deje el dispositivo en un muelle de carga. Si lo hiciera, podría quedar expuesto a las inclemencias meteorológicas. Aunque todos los AWS Snowball Edge dispositivos son resistentes, la intemperie puede dañar el hardware más resistente. Si un dispositivo se extravía, es robado o se estropea, debe comunicarlo lo antes posible. Cuanto antes se notifique el problema, antes podremos enviarle otro para completar su trabajo.
nota
Los AWS Snowball Edge dispositivos son propiedad de. AWS La manipulación de un dispositivo constituye una infracción de la Política de uso AWS aceptable. Para obtener más información, consulte http://aws.amazon.com/aup/
Adoptamos las siguientes medidas de seguridad:
-
Al transferir datos con el adaptador de Amazon S3, los metadatos de los objetos no se almacenan de forma persistente. Los únicos metadatos que se conservan iguales son
filenameyfilesize. Todos los demás metadatos se establecen como en el ejemplo siguiente:-rw-rw-r-- 1 root root [filesize] Dec 31 1969 [path/filename] -
Al transferir datos con la interfaz NFS, los metadatos del objeto se conservan.
-
Cuando recibimos un dispositivo AWS, lo inspeccionamos en busca de señales de manipulación y verificamos que el Trusted Platform Module (TPM) no haya detectado ningún cambio. AWS Snowball Edge utiliza varios niveles de seguridad diseñados para proteger sus datos, como carcasas a prueba de manipulaciones, un cifrado de 256 bits y un TPM estándar del sector diseñado para proporcionar seguridad y una cadena de custodia total de sus datos.
-
Una vez que el trabajo de transferencia de datos se ha procesado y verificado, AWS realiza un borrado de software del dispositivo Snowball de conformidad con las directrices para el saneamiento de soportes del Instituto Nacional de Normalización y Tecnología (NIST, por sus siglas en inglés).
Validación de etiquetas NFC
Los dispositivos Snowball Edge optimizados para computación y Snowball Edge optimizados para almacenamiento (para transferencia de datos) tienen etiquetas NFC integradas. Puedes escanear estas etiquetas con la aplicación de verificación, disponible en Android AWS Snowball Edge . El escaneo y la validación de estas etiquetas NFC puede ayudarle a verificar que el dispositivo no se ha manipulado antes de utilizarlo.
La validación de etiquetas NFC incluye el uso del cliente de Snowball Edge para generar un código QR específico del dispositivo a fin de verificar que las etiquetas que está escaneando corresponden al dispositivo adecuado.
El siguiente procedimiento describe cómo validar las etiquetas NFC en un dispositivo Snowball Edge. Antes de empezar, asegúrese de haber realizado los siguientes cinco primeros pasos del ejercicio de introducción:
-
Cree su trabajo de Snowball Edge. Para obtener más información, consulte Crear un trabajo para pedir un dispositivo Snowball Edge
-
Recepción del dispositivo. Para obtener más información, consulte Recepción del dispositivo Snowball Edge.
-
Conexión a la red local. Para obtener más información, consulte Conexión de un Snowball Edge a la red local.
-
Obtención de las credenciales y herramientas. Para obtener más información, consulte Obtener credenciales para acceder a Snowball Edge.
-
Descarga e instalación del cliente de Snowball Edge. Para obtener más información, consulte Descarga e instalación del cliente de Snowball Edge.
Validación de las etiquetas NFC
-
Ejecute el comando
snowballEdge get-app-qr-codedel cliente de Snowball Edge. Si ejecuta este comando para un nodo en un clúster, proporcione el número de serie (--device-sn) para obtener un código QR para un nodo único. Repita este paso para cada nodo del clúster. Para obtener más información acerca del uso de este comando, consulte Obtención de un código QR para validar las etiquetas NFC de Snowball Edge.El código QR se guarda en la ubicación que prefiera como archivo .png.
-
Vaya al archivo .png que ha guardado y ábralo para poder escanear el código QR con la aplicación.
-
Puede escanear estas etiquetas con la aplicación de AWS Snowball Edge verificación en Android.
nota
La aplicación de AWS Snowball Edge verificación no está disponible para su descarga, pero si tienes un dispositivo con la aplicación ya instalada, puedes usarla.
-
Inicie la aplicación y siga las instrucciones en pantalla.
Ahora ha escaneado y validado correctamente las etiquetas NFC para el dispositivo.
Si surge algún problema al escanear, pruebe lo siguiente:
-
Confirme que su dispositivo tenga las opciones optimizadas para cómputos de Snowball Edge.
Si tiene la aplicación en otro dispositivo, intente usar ese dispositivo.
-
Mueva el dispositivo a una zona aislada de la habitación, alejada de interferencias de otras etiquetas NFC y vuelva a intentarlo.
-
Si los problemas persisten, contacte con AWS Support
.