View a markdown version of this page

Seguridad para la entrega de datos - Amazon Kinesis Data Streams

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Seguridad para la entrega de datos

Utilice este tema para obtener información sobre las características de seguridad y las prácticas recomendadas para la entrega de datos en Amazon Kinesis Data Streams, incluidos el cifrado, el control de acceso y el registro de auditoría.

Cifrado en tránsito

Todas las comunicaciones entre la entrega de datos y sus destinos se cifran en tránsito mediante TLS 1.2 o una versión posterior. Esto incluye los datos que se envían a las tablas de streaming de Apache Iceberg y a los buckets de Amazon S3 de uso general, así como la comunicación con AWS Glue Schema Registry y la cola de correo muerto.

Cifrado en reposo

Las tablas de streaming y la tienda de entrega de Amazon S3 entregaron los datos en Amazon S3. Todos los datos entregados se cifran en reposo en el servidor. Esto se aplica a ambos tipos de destino, ya que las tablas de streaming de Apache Iceberg y los buckets de uso general de Amazon S3 almacenan datos en Amazon S3. No necesita realizar ninguna acción para cifrar los datos entregados.

Opciones de cifrado en reposo

Puede elegir una de las siguientes opciones de cifrado para los datos enviados:

  • SSE-S3 (predeterminado): Server-side cifrado con claves administradas de Amazon S3. Este es el valor predeterminado si no se especifica ninguna clave gestionada por el cliente. No se necesita configuración adicional.

  • SSE-KMS con una clave gestionada por el cliente: Server-side cifrado con una AWS KMS clave simétrica gestionada por el cliente que usted posee y administra.

Uso de una clave gestionada por el cliente para el cifrado en reposo

Como los datos entregados se almacenan en Amazon S3 para ambos tipos de destino, el cifrado en reposo funciona del mismo modo que el cifrado del servidor de Amazon S3, lo que incluye el uso de AWS KMS las claves, los permisos necesarios para las claves, el contexto de cifrado y la auditoría. Solo se admiten las AWS KMS claves de cifrado simétricas. Para obtener más información sobre cómo Amazon S3 usa AWS KMS las claves para el cifrado del lado del servidor, consulte Uso del cifrado del lado del servidor con AWS KMS claves (SSE-KMS) en la Guía del usuario de Amazon S3.

Para cifrar los datos entregados con una clave gestionada por el cliente, especifique la clave en el EncryptionConfiguration parámetro al crear la entrega con. CreateChannel Para obtener más información, consulte la CreateChannel operación en la referencia de la API de Amazon Kinesis Data Streams. La configuración de cifrado es inmutable después de crear un envío; para cambiarlo, borre el envío y cree uno nuevo.

Para conocer los AWS KMS permisos específicos que el rol de ejecución del servicio necesita para usar una clave gestionada por el cliente, consulte. Permisos de IAM para la entrega de datos

nota

Debe utilizar una AWS KMS clave gestionada por el cliente para el cifrado de destino. No se admite un Clave administrada de AWS (el aws/kinesis alias). Tampoco Clave administrada de AWS se admiten las transmisiones de origen cifradas con un; consulteCifrado de secuencias de origen.

Supervisión AWS KMS interacción

Puede auditar cómo se utiliza la clave gestionada por el cliente AWS CloudTrail. AWS KMS las operaciones criptográficas que cifran y descifran los objetos entregados, como GenerateDataKey yDecrypt, aparecen en el historial CloudTrail de eventos. Para obtener más información sobre la búsqueda de AWS KMS eventos, consulte el uso de las AWS KMS claves de auditoría en la AWS Key Management Service Guía para desarrolladores.

Cifrado de secuencias de origen

importante

Si su transmisión de datos de Kinesis está cifrada con un Clave administrada de AWS (el aws/kinesis alias), no puede crear una entrega. CreateChannelfalla de forma sincrónica para las transmisiones cifradas con un. Clave administrada de AWS

Para utilizar las tablas de streaming o la entrega de Amazon S3 en una transmisión cifrada, utilice una clave gestionada por el cliente para el cifrado de la transmisión. Puede cambiar la clave de cifrado de una transmisión existente utilizandoStartStreamEncryption. Las transmisiones cifradas con una clave gestionada por el cliente son totalmente compatibles.

Control de acceso de IAM

Siga estas prácticas recomendadas para controlar el acceso a IAM con la entrega de datos:

  • Privilegio mínimo: conceda solo los permisos mínimos necesarios para la función de ejecución del servicio. Limite los permisos de Amazon S3 a grupos y prefijos específicos en lugar de utilizar caracteres comodín.

  • Alcance a recursos específicos: restrinja los permisos al bucket, al bucket de tabla o a la tabla específicos en los que escribe la entrega. Evite usar Resource: "*".

  • Prevención de confusión entre los subalternos: incluya aws:SourceArn siempre aws:SourceAccount condiciones en la política de confianza para evitar que otros servicios o cuentas asuman la función de ejecución.

AWS CloudTrail registrar

Todas las llamadas a la API de entrega se registran por AWS CloudTrail. Esto incluyeCreateChannel, UpdateChannelDeleteChannel,DescribeChannel, yListChannels. Puedes usar AWS CloudTrail los registros para auditar quién creó, modificó o eliminó los recursos de entrega y cuándo se produjeron esas acciones.