Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Cifrado de datos en AWS Transform
En este tema se proporciona información específica AWS Transform sobre el cifrado en tránsito y el cifrado en reposo.
AWS Transform proporciona cifrado de forma predeterminada para proteger los datos confidenciales de los clientes almacenados mediante el cifrado mediante claves AWS propias.
Tipos de cifrado
Cifrado en tránsito
La comunicación entre los clientes AWS Transform AWS Transform y sus dependencias descendentes está protegida mediante conexiones TLS 1.2 o superior.
importante
Cuando conecta una cuenta de descubrimiento, AWS Transform crea un bucket de Amazon S3 en su nombre en esa cuenta. Ese depósito no está SecureTransport activado de forma predeterminada. Si quieres que la política de cubos incluya el transporte seguro, debes actualizarla. Para obtener más información, consulte Prácticas recomendadas de seguridad para Amazon S3.
Cifrado en reposo
AWS Transform almacena los datos en reposo mediante Amazon DynamoDB y Amazon Simple Storage Service (Amazon S3). Los datos en reposo se cifran mediante soluciones de AWS cifrado de forma predeterminada. AWS Transform cifra los datos mediante el uso de claves AWS propias de AWS Key Management Service (AWS KMS). No tiene que tomar ninguna medida para proteger las claves AWS administradas que cifran sus datos. Para obtener más información, consulte AWS owned keys en la AWS Key Management Service Guía para desarrolladores de .
| Tipo de datos: | AWS-cifrado de claves propias | Cifrado de claves administradas por el cliente (opcional) |
|---|---|---|
|
Datos del grupo de clientes Entradas y salidas de los clientes, como el código y la documentación, almacenados en un bucket de Amazon S3 |
Habilitado |
Habilitado |
|
Tienda de artefactos Artefactos intermedios como parte de la transformación del código almacenados en un bucket de S3 |
Habilitado |
Habilitado |
|
Objetivo del trabajo La intención del cliente con respecto al trabajo almacenado en un bucket de Amazon S3 |
Habilitado |
Habilitado |
|
Mensajes de chat Mensajes entre el cliente y AWS Transform almacenados en un bucket de Amazon S3 |
Habilitado |
Habilitado |
|
Base de conocimientos de Chat Datos indexados relevantes para el chat del cliente AWS Transform y almacenados en Amazon OpenSearch y procesados a través AWS de Bedrock |
Habilitado |
Habilitado |
Nota: El cliente puede registrar su propia clave gestionada por el cliente (CMK) para usarla para cifrar todos los tipos de datos anteriores.
Las claves administradas por el cliente son claves KMS de su AWS cuenta que usted crea, posee y administra para controlar directamente el acceso a sus datos mediante el control del acceso a la clave KMS. Solo se admiten claves simétricas. Para obtener información sobre cómo crear tu propia clave de KMS, consulta Cómo crear claves en la Guía para AWS Key Management Service desarrolladores.
Cuando utiliza una clave gestionada por el cliente, AWS Transform utiliza las concesiones de KMS, lo que permite a los usuarios, roles o aplicaciones autorizados utilizar una clave de KMS. Cuando un AWS Transform administrador decide utilizar una clave gestionada por el cliente para el cifrado durante la configuración, se crea una concesión para él. Esta concesión es lo que permite al usuario final utilizar la clave de cifrado para el cifrado de datos en reposo. Para obtener más información sobre las concesiones, consulte Grants in AWS KMS.
AWS Claves propias (por defecto)
nota
AWS claves propias: AWS Transform utiliza estas claves de forma predeterminada para cifrar automáticamente los datos de identificación personal. No puede ver, administrar ni usar las claves AWS propias, ni auditar su uso. Sin embargo, no tiene que realizar ninguna acción ni cambiar ningún programa para proteger las claves que cifran sus datos. Para obtener más información, consulte las claves AWS propias en la Guía AWS para desarrolladores del Servicio de administración de claves.
El cifrado de los datos en reposo de forma predeterminada ayuda a reducir la sobrecarga operativa y la complejidad que implica la protección de los datos confidenciales. Al mismo tiempo, le permite crear aplicaciones seguras que cumplen con los estrictos requisitos normativos y de conformidad con el cifrado.
Si bien no puedes deshabilitar esta capa de cifrado ni seleccionar un tipo de cifrado alternativo, puedes añadir una segunda capa de cifrado sobre las claves de cifrado que ya AWS poseas si eliges una clave gestionada por el cliente al crear la transformación:
Claves administradas por el cliente (opcionales)
Claves administradas por el cliente: AWS Transform admite el uso de una clave simétrica administrada por el cliente que usted crea, posee y administra para agregar una segunda capa de cifrado sobre el cifrado existente mediante claves AWS propias. Como usted tiene el control total de este cifrado, puede realizar dichas tareas como:
-
Establecer y mantener políticas de claves
-
Establecer y mantener concesiones y políticas de IAM
-
Habilitar y deshabilitar políticas de claves
-
Rotar el material criptográfico
-
Adición de etiquetas de
-
Crear alias de clave
-
Rotar el material criptográfico
-
Adición de etiquetas de
-
Crear alias de clave
-
Programar la eliminación de claves
-
Para obtener más información, consulte clave administrada por el cliente en la Guía para desarrolladores de AWS Key Management Service.
nota
AWS Transform habilita automáticamente el cifrado en reposo mediante claves AWS propias para proteger los datos de identificación personal sin coste alguno. Sin embargo, se aplican AWS KMS cargos por el uso de una clave gestionada por el cliente. Para obtener más información acerca de los precios, consulte Precios de AWS Key Management Service.
Para obtener más información AWS KMS, consulte ¿Qué es AWS Key Management Service?
Cómo AWS Transform utiliza las subvenciones en AWS Key Management Service
AWS Transform requiere una concesión para usar la clave gestionada por el cliente.
Al crear un [nombre del recurso] cifrado con una clave gestionada por el cliente, AWS Transform crea una concesión en tu nombre enviando una CreateGrant solicitud a AWS Key Management Service. Las concesiones in se AWS Key Management Service utilizan para dar AWS Transform acceso a una clave de KMS en la cuenta de un cliente.
AWS Transform requiere la concesión para utilizar la clave gestionada por el cliente en las siguientes operaciones internas:
-
Envíe solicitudes a la [API de KMS] AWS KMS para comprobar que el identificador de clave de KMS simétrico gestionado por el cliente introducido al crear [nombre del recurso] es válido.
-
Envíe solicitudes de [API de KMS] AWS KMS a para generar claves de datos cifradas por su clave administrada por el cliente.
-
Envíe solicitudes a la [API de KMS] AWS KMS para descifrar las claves de datos cifradas para que puedan usarse para cifrar sus datos.
Puede revocar el acceso a la concesión o eliminar el acceso del servicio a la clave administrada por el cliente en cualquier momento. Si lo hace, AWS Transform no podrá acceder a ninguno de los datos cifrados por la clave gestionada por el cliente, lo que afectará a las operaciones que dependen de esos datos. Por ejemplo, si intentas obtener el [nombre del recurso] de un [nombre del recurso] cifrado al que no AWS Transform se puede acceder, la operación devolverá un AccessDeniedException error.
Creación de una clave administrada por el cliente
Puede crear una clave simétrica gestionada por el cliente mediante la consola AWS de gestión o las AWS Key Management Service API.
Para crear una clave simétrica administrada por el cliente, siga los pasos para crear claves asimétricas administradas por el cliente de la Guía del desarrollador de AWS Key Management Service .
Para utilizar la clave gestionada por el cliente con AWS Transform los recursos, la política de claves debe permitir las siguientes operaciones de API:
kms: CreateGrant — Añade una concesión a una clave gestionada por el cliente. Otorga el acceso de control a una clave KMS específica, que permite el acceso a las operaciones de concesión AWS Transform necesarias. Para obtener más información sobre el uso de concesiones, consulte la Guía para desarrolladores de AWS Key Management Service .
Esto permite AWS Transform hacer lo siguiente:
-
Llame a la API [KMS (GenerateDataKeyWithoutPlainText/GenerateDatakey) para generar una clave de datos cifrada y almacenarla, ya que la clave de datos no se utiliza inmediatamente para cifrar.
-
Llama a [KMS API (Decrypt)] para usar la clave de datos cifrados almacenada para acceder a los datos cifrados.
-
Configurar una entidad principal que se retire para permitir que el servicio RetireGrant.
-
kms: DescribeKey — Proporciona los detalles de la clave administrada por el cliente para permitir que [Nombre del servicio] valide la clave.
Cifrado para la modernización de SQL
Durante el proceso de modernización de SQL Server, AWS Transform crea recursos en su cuenta, como instancias de EC2, clústeres de ECS, imágenes de ECR y objetos de S3. Tiene la opción de proporcionar una clave administrada por el cliente para cifrar los datos de su cuenta. Deberá etiquetar su clave KMS con la clave CreatedFory el valor AWSTransform. En este ejemplo de política, se enumeran los permisos mínimos necesarios en su política de claves si no tiene una política de claves predeterminada. Si tiene una política de claves predeterminada, debe actualizar manualmente la clave de KMS además de la política de claves predeterminada para que ECS pueda utilizarla.
"Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "s3.*.amazonaws.com", "kms:EncryptionContext:aws-transform": "*" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": [ "ec2.*.amazonaws.com", "ecr.*.amazonaws.com" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:GenerateDataKeyWithoutPlaintext", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" }, "ForAllValues:StringEquals": { "kms:GrantOperations": "Decrypt" } } } ]
Cifrado para migración de bases de datos
Durante el proceso de migración de la base de datos, AWS Transform utiliza AWS Database Migration Service (DMS) para migrar los datos de la base de datos. Si lo desea, puede proporcionar una clave administrada por el cliente para cifrar los datos de la base de datos durante la migración.
La siguiente política contiene tres declaraciones. La primera declaración otorga permisos a la cuenta raíz para la AWS KMS clave. La segunda afirmación permite que la función de conector valide la clave durante el descubrimiento. La tercera afirmación permite que la función de conector utilice la clave para las operaciones del DMS.
"Statement": [ { "Sid": "Enable IAM User Permissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:*", "Resource": "*" }, { "Sid": "Allow connector role to validate key during discovery", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Allow connector role to use key via DMS", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": [ "kms:CreateGrant", "kms:Decrypt", "kms:DescribeKey", "kms:Encrypt", "kms:GenerateDataKey*", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "dms.us-east-1.amazonaws.com" } } } ]
Uso de claves de KMS administradas por el cliente
Tras crear una clave de KMS gestionada por el cliente, el AWS Transform administrador debe proporcionarla en la AWS Transform consola para utilizarla para cifrar los datos.
Para configurar una clave gestionada por el cliente para cifrar los datos AWS Transform, los administradores necesitan permisos de uso. AWS KMS
Para utilizar una funcionalidad cifrada con una clave gestionada por el cliente, los usuarios necesitan permisos que les permitan acceder AWS Transform a la clave gestionada por el cliente.
Si aparece un error relacionado con las concesiones de KMS durante el uso AWS Transform, es probable que tengas que actualizar los permisos AWS Transform para poder crear concesiones. Para configurar automáticamente los permisos necesarios, ve a la AWS Transform consola y selecciona Actualizar permisos en el encabezado de la parte superior de la página. Para poder AWS Transform crear subvenciones, debes actualizar los permisos en la página de la AWS Transform consola.
Permitir AWS Transform acceso a las claves gestionadas por el cliente
El siguiente ejemplo de declaración de política otorga a los usuarios permisos para acceder a las funciones cifradas con una clave administrada por el cliente al permitir el AWS Transform acceso a la clave. Es obligatorio utilizar esta política AWS Transform si un administrador ha configurado una clave de cifrado gestionada por el cliente.
nota
Esta información no se aplica al flujo de trabajo de implementación de la modernización de SQL Server mediante CMK.
"Statement": [ { "Sid": "QKMSDecryptGenerateDataKeyPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncryptFrom", "kms:ReEncryptTo" ], "Resource": [ "arn:aws:kms:arn:aws::111122223333:key/[[key_id]]" ], "Condition": { "StringLike": { "kms:ViaService": [ "q.us-east-1.amazonaws.com" ] } } } ]