Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
WorkSpaces Cifrado en WorkSpaces Personal
WorkSpaces está integrado con AWS Key Management Service (AWS KMS). Esto le permite cifrar los volúmenes de almacenamiento WorkSpaces utilizando la AWS KMS clave. Al lanzar a WorkSpace, puede cifrar el volumen raíz (para Microsoft Windows, la unidad C; para Linux,/) y el volumen de usuario (para Windows, la unidad D; para Linux, /home). De este modo, se garantiza que los datos almacenados en reposo, el disco del volumen y las instantáneas creadas I/O a partir de los volúmenes estén todos cifrados.
nota
Además de cifrarlos WorkSpaces, también puede utilizar el cifrado FIPS de punto final en determinadas AWS regiones de EE. UU. Para obtener más información, consulte Configure la autorización de FedRAMP o el cumplimiento de SRG del DoD para Personal WorkSpaces.
Amazon no admite el BitLocker cifrado de Windows. WorkSpaces Amazon WorkSpaces intentará descifrar los volúmenes detectados durante el arranque en todos los sistemas operativos Windows, cuando proceda. Los volúmenes pueden dejar de responder durante el proceso de arranque si se habilita alguna combinación de contraseñas, PIN o claves de inicio para algún volumen del WorkSpace mismo, puede dejar de funcionar correctamente y no poder arrancar correctamente.
Contenido
Requisitos previos
Necesita una AWS KMS clave para poder iniciar el proceso de cifrado. Esta clave de KMS puede ser la clave de KMS AWS gestionada para Amazon WorkSpaces (aws/workspaces) o una clave de KMS simétrica gestionada por el cliente.
-
AWS Claves de KMS administradas: la primera vez que lanzas una clave de KMS sin cifrar WorkSpace desde la WorkSpaces consola de una región, Amazon crea WorkSpaces automáticamente una clave de KMS AWS gestionada (aws/workspaces) en tu cuenta. Puede seleccionar esta clave de KMS AWS administrada para cifrar los volúmenes de usuario y raíz de su. WorkSpace Para obtener más información, consulte Descripción general del uso del WorkSpaces cifrado AWS KMS.
Puede ver esta clave de KMS AWS administrada, incluidas sus políticas y concesiones, y puede realizar un seguimiento de su uso en AWS CloudTrail los registros, pero no puede usar ni administrar esta clave de KMS. Amazon WorkSpaces crea y administra esta clave de KMS. Solo Amazon WorkSpaces puede usar esta clave de KMS y solo WorkSpaces puede usarla para cifrar WorkSpaces los recursos de su cuenta.
AWS La clave de KMS administrada, incluida la que WorkSpaces admite Amazon, se rota cada año. Para obtener más información, consulta la sección sobre la rotación de AWS KMS claves en la Guía para AWS Key Management Service desarrolladores.
-
Clave de KMS administrada por el cliente: como alternativa, puede seleccionar una clave de KMS simétrica administrada por el cliente que haya creado con AWS KMS ella. Puede consultar, usar y administrar esta clave de KMS, incluida la configuración de sus políticas. Para obtener más información sobre la creación de claves KMS, consulte Creación de claves en la Guía para desarrolladores de AWS Key Management Service . Para obtener más información sobre la creación de claves de KMS mediante la AWS KMS API, consulte Cómo trabajar con claves en la Guía para AWS Key Management Service desarrolladores.
Las claves KMS administradas por el cliente no se rotan automáticamente a menos que decida habilitar la rotación automática de claves. Para obtener más información, consulte la sección sobre la rotación de AWS KMS claves en la Guía para AWS Key Management Service desarrolladores.
importante
Al rotar manualmente las claves de KMS, debe mantener habilitadas tanto la clave de KMS original como la nueva para AWS KMS poder descifrar la WorkSpaces que cifró la clave de KMS original. Si no desea mantener habilitada la clave de KMS original, debe volver a crearla WorkSpaces y cifrarla con la nueva clave de KMS.
Debes cumplir los siguientes requisitos para usar una AWS KMS clave para cifrar tu: WorkSpaces
-
La clave debe ser simétrica. Amazon WorkSpaces no admite claves de KMS asimétricas. Para obtener información sobre cómo distinguir entre CMK simétricas y asimétricas, consulte Identificar clave KMS simétricas y asimétricas en la Guía para desarrolladores de AWS Key Management Service .
-
La clave debe estar habilitada. Para determinar si una clave KMS está habilitada, consulte Mostrar detalles de clave KMS en la Guía para desarrolladores de AWS Key Management Service .
-
Debe contar con los permisos y políticas correctos asociados a la clave. Para obtener más información, consulte Parte 2: Otorgue a WorkSpaces los administradores permisos adicionales mediante una política de IAM.
Límites
-
No puedes cifrar una existente. WorkSpace Debes cifrar un WorkSpace cuando lo lances.
-
No se admite la creación de una imagen personalizada a partir de una imagen WorkSpace cifrada.
-
Actualmente, no se admite la desactivación del cifrado para un cifrado WorkSpace .
-
WorkSpaces si se ejecuta con el cifrado del volumen raíz activado, el aprovisionamiento puede tardar hasta una hora.
-
Para reiniciar o reconstruir un cifrado WorkSpace, primero asegúrese de que la AWS KMS clave esté habilitada; de lo contrario, WorkSpace quedará inutilizable. Para determinar si una clave KMS está habilitada, consulte Mostrar detalles de clave KMS en la Guía para desarrolladores de AWS Key Management Service .
Descripción general del uso del WorkSpaces cifrado AWS KMS
Cuando crea WorkSpaces con volúmenes cifrados, WorkSpaces utiliza Amazon Elastic Block Store (Amazon EBS) para crear y administrar esos volúmenes. Amazon EBS cifra los volúmenes con una clave de datos mediante el algoritmo estándar del sector. AES-256 Tanto Amazon EBS como Amazon WorkSpaces utilizan su clave de KMS para trabajar con los volúmenes cifrados. Para obtener más información sobre el cifrado de volumen de EBS, consulte Cifrado de Amazon EBS en la Guía del usuario de Amazon EC2.
Cuando se lanza WorkSpaces con volúmenes cifrados, el proceso de principio a fin funciona de la siguiente manera:
-
Debe especificar la clave de KMS que se va a utilizar para el cifrado, así como el usuario y el directorio del WorkSpace. Esta acción crea una concesión que permite WorkSpaces usar su clave de KMS solo para esto, es WorkSpace decir, solo para la WorkSpace asociada al usuario y directorio especificados.
-
WorkSpaces crea un volumen de EBS cifrado para WorkSpace y especifica la clave de KMS que se va a usar, así como el usuario y el directorio del volumen. Esta acción crea una concesión que permite a Amazon EBS usar su clave de KMS solo para este volumen WorkSpace y, por tanto, solo para los WorkSpace asociados al usuario y directorio especificados, y solo para el volumen especificado.
-
Amazon EBS solicita una clave de datos de volumen cifrada con su clave de KMS y especifica el identificador de seguridad (SID) de Active Directory y el identificador de AWS Directory Service directorio del WorkSpace usuario, así como el ID del volumen de Amazon EBS como contexto de cifrado. WorkSpaces contexto de cifrado
-
AWS KMS crea una nueva clave de datos, la cifra con su clave de KMS y, a continuación, envía la clave de datos cifrada a Amazon EBS.
-
WorkSpaces utiliza Amazon EBS para adjuntar el volumen cifrado a su. WorkSpace Amazon EBS envía la clave de datos cifrados AWS KMS junto con una
Decryptsolicitud y especifica el SID del WorkSpace usuario, el ID del directorio y el ID del volumen, que se utilizan como contexto de cifrado. -
AWS KMS utiliza su clave de KMS para descifrar la clave de datos y, a continuación, envía la clave de datos en texto sin formato a Amazon EBS.
-
Amazon EBS utiliza la clave de datos en texto no cifrado para cifrar todos los datos que se envían a los volúmenes cifrados y se reciben de ellos. Amazon EBS conserva la clave de datos de texto sin formato en la memoria mientras el volumen esté adjunto a. WorkSpace
-
Amazon EBS almacena la clave de datos cifrada (recibida enPaso 4) junto con los metadatos del volumen para utilizarla en el futuro, en caso de que reinicie o reconstruya el. WorkSpace
-
Cuando utilizas la Consola de administración de AWS para eliminar una WorkSpace (o utilizas la
TerminateWorkspacesacción en la WorkSpaces API) WorkSpaces y Amazon EBS retira las concesiones que les permitían usar tu clave de KMS para ello. WorkSpace
WorkSpaces contexto de cifrado
WorkSpaces no usa su clave KMS directamente para operaciones criptográficas (como Encrypt,, Decrypt, etc.) GenerateDataKey, lo que significa que WorkSpaces no envía solicitudes a las AWS KMS que incluya un contexto de cifrado. Sin embargo, cuando Amazon EBS solicita una clave de datos cifrada para los volúmenes cifrados de su WorkSpaces (Paso 3enDescripción general del uso del WorkSpaces cifrado AWS KMS) y cuando solicita una copia en texto plano de esa clave de datos (Paso 5), incluye el contexto de cifrado en la solicitud.
El contexto de cifrado proporciona datos autenticados adicionales (AAD) que se AWS KMS utilizan para garantizar la integridad de los datos. El contexto de cifrado también se escribe en los archivos de AWS CloudTrail registro, lo que puede ayudarle a entender por qué se utilizó una clave de KMS determinada. Amazon EBS usa lo siguiente para el contexto de cifrado:
-
El identificador de seguridad (SID) del usuario de Active Directory asociado al WorkSpace
-
El identificador de AWS Directory Service directorio del directorio que está asociado al WorkSpace
-
El ID de volumen de Amazon EBS del volumen cifrado
El siguiente ejemplo muestra una representación JSON del contexto de cifrado que usa Amazon EBS:
{
"aws:workspaces:sid-directoryid": "[S-1-5-21-277731876-1789304096-451871588-1107]@[d-1234abcd01]",
"aws:ebs:id": "vol-1234abcd"
}
Conceda WorkSpaces permiso para usar una clave de KMS en su nombre
Puedes proteger tus WorkSpace datos con la clave KMS AWS administrada para WorkSpaces (aws/workspaces) o con una clave KMS administrada por el cliente. Si usas una clave de KMS administrada por un cliente, debes conceder WorkSpaces permiso para usar la clave de KMS en nombre de los WorkSpaces administradores de tu cuenta. La clave de KMS AWS administrada para WorkSpaces tiene los permisos necesarios de forma predeterminada.
Para preparar la clave de KMS administrada por el cliente para usarla con WorkSpaces ella, utilice el siguiente procedimiento.
WorkSpaces Los administradores también necesitan permiso para usarlos WorkSpaces. Para obtener más información acerca de estos permisos, consulte Administración de identidades y accesos para WorkSpaces.
Parte 1: Agregar WorkSpaces administradores como usuarios clave
Para conceder a WorkSpaces los administradores los permisos que necesitan, puede utilizar la API Consola de administración de AWS o la AWS KMS API.
Para agregar WorkSpaces administradores como usuarios clave de una clave de KMS (consola)
-
Inicie sesión en la consola AWS Key Management Service (AWS KMS) Consola de administración de AWS y ábrala en https://console.aws.amazon.com/kms
. -
Para cambiarla Región de AWS, usa el selector de regiones situado en la esquina superior derecha de la página.
-
En el panel de navegación, elija Claves administradas por el cliente.
-
Elija el alias o el ID de clave de la clave KMS administrada por el cliente que prefiera.
-
Seleccione la pestaña Key policy (Política de claves). En Key Users (Usuarios de claves), elija Add (Agregar).
-
En la lista de usuarios y roles de IAM, seleccione los usuarios y roles que correspondan a sus WorkSpaces administradores y, a continuación, elija Agregar.
Para agregar WorkSpaces administradores como usuarios clave de una clave de KMS (API)
-
Utilice la GetKeyPolicy operación para obtener la política de claves existente y, a continuación, guarde el documento de política en un archivo.
-
Abra el documento de políticas en el editor de textos que prefiera. Agregue los usuarios y roles de IAM que corresponden a sus WorkSpaces administradores a las declaraciones de política que otorgan permisos a los usuarios clave. A continuación, guarde el archivo.
-
Utilice la PutKeyPolicy operación para aplicar la política de claves a la clave de KMS.
Parte 2: Otorgue a WorkSpaces los administradores permisos adicionales mediante una política de IAM
Si seleccionas una clave de KMS gestionada por el cliente para utilizarla en el cifrado, debes establecer políticas de IAM que permitan WorkSpaces a Amazon utilizar la clave de KMS en nombre de un usuario de IAM de tu cuenta que utilice el cifrado. WorkSpaces Ese usuario también necesita permiso para usar Amazon. WorkSpaces Para obtener más información sobre la creación y edición de políticas de usuario de IAM, consulte Administración de políticas de IAM en la Guía del usuario de IAM y Administración de identidades y accesos para WorkSpaces.
WorkSpaces el cifrado requiere un acceso limitado a la clave KMS. A continuación, se muestra una política de claves de ejemplo que puede utilizar. Esta política separa a las entidades principales que pueden administrar la clave de AWS KMS de aquellas que pueden usarla. Antes de utilizar esta política de claves de ejemplo, reemplace el ID de la cuenta de ejemplo y el nombre de usuario de IAM por valores reales de su cuenta.
La primera sentencia coincide con la política de AWS KMS claves predeterminada. Le da permiso a su cuenta para usar políticas de IAM para controlar el acceso a la clave KMS. La segunda y la tercera sentencias definen qué AWS directores pueden administrar y usar la clave, respectivamente. La cuarta afirmación permite que AWS los servicios que están integrados AWS KMS utilicen la clave en nombre del principal especificado. Esta instrucción permite a los servicios de AWS crear y administrar concesiones. La declaración utiliza un elemento de condición que limita las concesiones de la clave de KMS a las concedidas por los AWS servicios en nombre de los usuarios de su cuenta.
nota
Si sus WorkSpaces administradores utilizan la Consola de administración de AWS para crear WorkSpaces con volúmenes cifrados, los administradores necesitan permiso para enumerar los alias y las claves (los "kms:ListKeys" permisos "kms:ListAliases" y). Si sus WorkSpaces administradores solo utilizan la WorkSpaces API de Amazon (no la consola), puede omitir los permisos "kms:ListAliases" y"kms:ListKeys".
La política de IAM para un usuario o rol que esté cifrando una WorkSpace debe incluir los permisos de uso de la clave de KMS gestionada por el cliente, así como el acceso a. WorkSpaces Para conceder WorkSpaces permisos a un usuario o rol de IAM, puedes adjuntar el siguiente ejemplo de política al usuario o rol de IAM.
El usuario requiere la siguiente política de IAM para usar AWS KMS. Proporciona al usuario acceso de solo lectura a la clave KMS junto con la capacidad de crear concesiones.
Si desea especificar la clave KMS en su política, utilice una política de IAM similar a la siguiente. Reemplace el ARN de la clave KMS de ejemplo por uno válido.
Cifre un WorkSpace
Para cifrar un WorkSpace
Abra la WorkSpaces consola en. https://console.aws.amazon.com/workspaces/v2/home
-
Selecciona Iniciar WorkSpaces y completa los tres primeros pasos.
-
Para el paso WorkSpaces de configuración, haga lo siguiente:
-
Seleccione los volúmenes que se van a cifrar: volumen raíz, volumen de usuarios o ambos.
-
Para la clave de cifrado, seleccione una AWS KMS clave, ya sea la clave de KMS AWS gestionada creada por Amazon WorkSpaces o una clave de KMS que haya creado usted. La clave KMS que utilice debe ser simétrica. Amazon WorkSpaces no admite claves de KMS asimétricas.
-
Elija Paso siguiente.
-
-
Elija Iniciar WorkSpaces.
Ver cifradas WorkSpaces
Para ver los volúmenes WorkSpaces y los volúmenes que se han cifrado desde la WorkSpaces consola, selecciona una opción en la barra WorkSpaces de navegación de la izquierda. La columna Cifrado de volúmenes muestra si cada uno WorkSpace tiene el cifrado activado o desactivado. Para ver qué volúmenes específicos se han cifrado, expanda la WorkSpace entrada para ver el campo Volúmenes cifrados.