View a markdown version of this page

Protección de datos en Amazon VPC Lattice - Amazon VPC Lattice

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Protección de datos en Amazon VPC Lattice

El modelo de responsabilidad AWS https://aws.amazon.com/compliance/shared-responsibility-model/ se aplica a la protección de datos en Amazon VPC Lattice. Como se describe en este modelo, AWS es responsable de proteger la infraestructura global que ejecuta todo el. Nube de AWS Es responsable de mantener el control sobre su contenido que se encuentra alojado en esta infraestructura. Este contenido incluye la configuración de seguridad y las tareas de administración para el Servicios de AWS que utiliza. Para obtener más información sobre la privacidad de datos, consulte Preguntas frecuentes sobre la privacidad de datos. Para obtener información sobre la protección de datos en Europa, consulte la publicación de blog sobre el Modelo de responsabilidad compartida de AWS y GDPR en el Blog de seguridad de AWS .

Cifrado en tránsito

VPC Lattice es un servicio totalmente gestionado que consta de un plano de control y un plano de datos. Cada plano tiene un propósito distinto en el servicio. El plano de control proporciona las API administrativas que se utilizan para crear read/describe, actualizar, eliminar y enumerar los recursos (CRUDL) (por ejemplo, CreateService yUpdateService). Las comunicaciones con el plano de control de VPC Lattice están protegidas durante el tránsito mediante TLS. El plano de datos es la API VPC Lattice Invoke, que proporciona la interconexión entre los servicios. El TLS cifra las comunicaciones con el plano de datos de VPC Lattice cuando se utiliza HTTPS o TLS. El conjunto de cifrado y la versión del protocolo utilizan los valores predeterminados proporcionados por VPC Lattice y no son configurables. Para obtener más información, consulte Oyentes HTTPS para servicios de VPC Lattice.

Cifrado en reposo

De forma predeterminada, el cifrado de los datos en reposo ayuda a reducir la sobrecarga operativa y la complejidad que implica la protección de los datos confidenciales. Al mismo tiempo, le permite crear aplicaciones seguras que cumplen con los estrictos requisitos normativos y de conformidad del cifrado.

Server-side cifrado con claves administradas de Amazon S3 () SSE-S3

Cuando utiliza el cifrado del lado del servidor con las claves administradas de Amazon S3 (SSE-S3), cada objeto se cifra con una clave única. Como medida de seguridad adicional, ciframos la propia clave con una clave raíz que rotamos con regularidad. El cifrado del lado del servidor de Amazon S3 utiliza uno de los sistemas de cifrado por bloques más potentes disponibles, el Advanced Encryption Standard (GCMAES-256) de 256 bits, para cifrar sus datos. En el caso de los objetos cifrados anteriormente AES-GCM, AES-CBC todavía se admite el descifrado de esos objetos. Para obtener más información, consulte Uso del cifrado del lado del servidor con las claves de cifrado de Amazon S3-managed (). SSE-S3

Si habilitas el cifrado del lado del servidor con las claves de S3-managed cifrado de Amazon (SSE-S3) en tu bucket de S3 para los registros de acceso de VPC Lattice, ciframos automáticamente cada archivo de registro de acceso antes de almacenarlo en tu bucket de S3. Para obtener más información, consulte los registros enviados a Amazon S3 en la Guía del usuario de Amazon. CloudWatch

Server-side cifrado con AWS KMS claves almacenadas en AWS KMS (SSE-KMS)

Server-side el cifrado con AWS KMS keys (SSE-KMS) es similar a este servicio SSE-S3, pero con ventajas y cargos adicionales. Hay permisos independientes para la AWS KMS clave que proporcionan una protección adicional contra el acceso no autorizado a sus objetos en Amazon S3. SSE-KMS también le proporciona un registro de auditoría que muestra cuándo se utilizó su AWS KMS clave y quién la utilizó. Para obtener más información, consulta Cómo usar el cifrado del lado del servidor con AWS Key Management Service ()SSE-KMS.

Cifrado y descifrado de la clave privada de su certificado

El certificado de ACM y la clave privada se cifran mediante una clave de KMS AWS administrada que tiene el alias. aws/acm Puedes ver el ID de la clave con este alias en la AWS KMS consola, en la sección Claves AWS administradas.

VPC Lattice no tiene acceso directo a los recursos de ACM. Utiliza AWS TLS Connection Manager para proteger y acceder a las claves privadas de su certificado. Cuando usa su certificado ACM para crear un servicio de VPC Lattice, VPC Lattice asocia su certificado con TLS Connection Manager de AWS . Esto se hace creando una concesión junto a su AWS KMS clave AWS gestionada con el prefijo aws/acm. Una concesión es un instrumento de política que permite que TLS Connection Manager use claves KMS en operaciones criptográficas. La concesión le permite a la entidad principal beneficiaria (TLS Connection Manager) llamar a las operaciones de concesión especificadas en la clave KMS para descifrar la clave privada de su certificado. A continuación, TLS Connection Manager utiliza el certificado y la clave privada descifrada (texto sin formato) para establecer una conexión segura (SSL/TLS sesión) con los clientes de los servicios de VPC Lattice. Cuando el certificado se desvincula de un servicio de VPC Lattice, la concesión se retira.

Si desea eliminar el acceso a la clave de KMS, le recomendamos que sustituya o elimine el certificado del servicio mediante el comando Consola de administración de AWS o el comando del. update-service AWS CLI

Contexto de cifrado para VPC Lattice

Un contexto de cifrado es un conjunto opcional de pares clave-valor que contiene información contextual sobre el uso que se puede dar a la clave privada. AWS KMS vincula el contexto de cifrado a los datos cifrados y lo utiliza como datos autenticados adicionales para permitir el cifrado autenticado.

Cuando las claves TLS se utilizan con VPC Lattice y TLS Connection Manager, el nombre del servicio de VPC Lattice se incluye en el contexto de cifrado utilizado para cifrar la clave en reposo. Puede comprobar para qué servicio de VPC Lattice se utilizan su certificado y su clave privada consultando el contexto de cifrado en sus CloudTrail registros, tal y como se muestra en la sección siguiente, o consultando la pestaña Recursos asociados de la consola de ACM.

Para descifrar los datos, se incluye el mismo contexto de cifrado en la solicitud. VPC Lattice usa el mismo contexto de cifrado en todas las operaciones criptográficas de AWS KMS, donde la clave es aws:vpc-lattice:arn y el valor es el nombre de recurso de Amazon (ARN) del servicio VPC Lattice.

El siguiente ejemplo muestra el contexto de cifrado en el resultado de una operación como CreateGrant.

"encryptionContextEquals": { "aws:acm:arn": "arn:aws:acm:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "aws:vpc-lattice:arn": "arn:aws:vpc-lattice:us-west-2:111122223333:service/svc-0b23c1234567890ab" }

Monitoreo de sus claves de cifrado para VPC Lattice

Cuando usas una clave AWS gestionada con tu servicio de VPC Lattice, puedes usarla para realizar un seguimiento de las solicitudes AWS CloudTrail a las que envía VPC Lattice. AWS KMS

CreateGrant

Cuando agrega su certificado ACM a un servicio de VPC Lattice, se envía una solicitud CreateGrant en su nombre para que TLS Connection Manager pueda descifrar la clave privada asociada a su certificado ACM.

Puede ver la CreateGrant operación como un evento en CloudTrail Historial de eventos, CreateGrant.

El siguiente es un ejemplo de registro de eventos en el historial de CloudTrail eventos de la CreateGrant operación.

{ "eventVersion": "1.08", "userIdentity": { "type": "IAMUser", "principalId": "EX_PRINCIPAL_ID", "arn": "arn:aws:iam::111122223333:user/Alice", "accountId": "111122223333", "accessKeyId": "EXAMPLE_KEY_ID", "sessionContext": { "sessionIssuer": { "type": "IAMUser", "principalId": "EX_PRINCIPAL_ID", "arn": "arn:aws:iam::111122223333:user/Alice", "accountId": "111122223333", "userName": "Alice" }, "webIdFederationData": {}, "attributes": { "creationDate": "2023-02-06T23:30:50Z", "mfaAuthenticated": "false" } }, "invokedBy": "acm.amazonaws.com" }, "eventTime": "2023-02-07T00:07:18Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "acm.amazonaws.com", "userAgent": "acm.amazonaws.com", "requestParameters": { "granteePrincipal": "tlsconnectionmanager.amazonaws.com", "keyId": "1234abcd-12ab-34cd-56ef-1234567890ab", "operations": [ "Decrypt" ], "constraints": { "encryptionContextEquals": { "aws:acm:arn": "arn:aws:acm:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "aws:vpc-lattice:arn": "arn:aws:vpc-lattice:us-west-2:111122223333:service/svc-0b23c1234567890ab" } }, "retiringPrincipal": "acm.us-west-2.amazonaws.com" }, "responseElements": { "grantId": "f020fe75197b93991dc8491d6f19dd3cebb24ee62277a05914386724f3d48758", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" }, "requestID": "ba178361-8ab6-4bdd-9aa2-0d1a44b2974a", "eventID": "8d449963-1120-4d0c-9479-f76de11ce609", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }

En el CreateGrant ejemplo anterior, el principal del concesionario es TLS Connection Manager y el contexto de cifrado tiene el ARN del servicio VPC Lattice.

ListGrants

Puede usar su ID de clave KMS y el ID de su cuenta para llamar a la API de ListGrants. De este modo, obtendrá una lista de todas las concesiones para la clave KMS especificada. Para obtener más información, consulte ListGrants.

Utilice el siguiente ListGrants comando en AWS CLI para ver los detalles de todas las subvenciones.

aws kms list-grants —key-id your-kms-key-id

A continuación, se muestra un ejemplo del resultado.

{ "Grants": [ { "Operations": [ "Decrypt" ], "KeyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Name": "IssuedThroughACM", "RetiringPrincipal": "acm.us-west-2.amazonaws.com", "GranteePrincipal": "tlsconnectionmanager.amazonaws.com", "GrantId": "f020fe75197b93991dc8491d6f19dd3cebb24ee62277a05914386724f3d48758", "IssuingAccount": "arn:aws:iam::111122223333:root", "CreationDate": "2023-02-06T23:30:50Z", "Constraints": { "encryptionContextEquals": { "aws:acm:arn": "arn:aws:acm:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "aws:vpc-lattice:arn": "arn:aws:vpc-lattice:us-west-2:111122223333:service/svc-0b23c1234567890ab" } } } ] }

En el ListGrants ejemplo anterior, el principal del concesionario es TLS Connection Manager y el contexto de cifrado tiene el ARN del servicio VPC Lattice.

Decrypt

VPC Lattice utiliza TLS Connection Manager para llamar a la operación Decrypt para descifrar la clave privada con el fin de servir las conexiones TLS en el servicio VPC Lattice. Puede ver la Decrypt operación como un evento en el historial de eventos, Descifrar. CloudTrail

El siguiente es un ejemplo de registro de eventos en el historial de CloudTrail eventos de la Decrypt operación.

{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "tlsconnectionmanager.amazonaws.com" }, "eventTime": "2023-02-07T00:07:23Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "us-west-2", "sourceIPAddress": "tlsconnectionmanager.amazonaws.com", "userAgent": "tlsconnectionmanager.amazonaws.com", "requestParameters": { "encryptionContext": { "aws:acm:arn": "arn:aws:acm:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "aws:vpc-lattice:arn": "arn:aws:vpc-lattice:us-west-2:111122223333:service/svc-0b23c1234567890ab" }, "encryptionAlgorithm": "SYMMETRIC_DEFAULT" }, "responseElements": null, "requestID": "12345126-30d5-4b28-98b9-9153da559963", "eventID": "abcde202-ba1a-467c-b4ba-f729d45ae521", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "sharedEventID": "abcde202-ba1a-467c-b4ba-f729d45ae521", "eventCategory": "Management" }