Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
AWS Fargate Norme fédérale de traitement de l'information (FIPS-140)
La norme fédérale de traitement de l'information (FIPS-140) est une U.S norme gouvernementale canadienne qui spécifie les exigences de sécurité pour les modules cryptographiques qui protègent les informations sensibles. FIPS-140 définit un ensemble de fonctions cryptographiques validées qui peuvent être utilisées pour chiffrer les données en transit et les données au repos.
Lorsque vous activez la FIPS-140 conformité, vous pouvez exécuter les charges de travail sur Fargate d'une manière conforme. FIPS-140 Pour plus d'informations sur FIPS-140 la conformité, consultez la norme FIPS (Federal Information Processing Standard)
AWS Fargate FIPS-140 Considérations
Lorsque vous utilisez FIPS-140 Compliance sur Fargate, tenez compte des points suivants :
-
FIPS-140 la conformité n'est disponible que dans les AWS GovCloud (US) régions.
-
Fargate prend en charge la version 140.3 FIPS-140
-
FIPS-140 la conformité est désactivée par défaut. Vous devez l'activer.
-
Amazon CloudWatch ne prend pas en charge un point de terminaison FIPS à double pile qui peut être utilisé pour surveiller les tâches Amazon ECS dans une IPv6-only configuration qui utilise la conformité. FIPS-140
-
Vos tâches doivent utiliser la configuration suivante pour des raisons de FIPS-140 conformité :
-
Le
operatingSystemFamilydoit êtreLINUX. -
Le
cpuArchitecturedoit êtreX86_64. -
La version de plateforme Fargate doit être
1.4.0ou ultérieure.
-
Utilisation de FIPS sur Fargate
Suivez la procédure suivante pour utiliser la FIPS-140 conformité sur Fargate.
-
Activez la FIPS-140 conformité. Pour de plus amples informations, veuillez consulter AWS Fargate Conformité à la norme fédérale de traitement de l'information (FIPS-140).
-
Vous pouvez éventuellement utiliser ECS Exec pour exécuter la commande suivante afin de vérifier l'état de FIPS-140 conformité d'un cluster.
cluster-nameRemplacez-le par le nom de votre cluster,task-idpar l'ID ou l'ARN de votre tâche etcontainer-namepar le nom du conteneur de votre tâche sur lequel vous souhaitez exécuter la commande.Une valeur renvoyée de « 1 » indique que vous utilisez FIPS.
aws ecs execute-command \ --clustercluster-name\ --tasktask-id\ --containercontainer-name\ --interactive \ --command "cat /proc/sys/crypto/fips_enabled"
À utiliser CloudTrail pour l'audit Fargate FIPS-140
CloudTrail est activée dans votre AWS compte lorsque vous le créez. Lorsqu'une activité d'API et de console se produit dans Amazon ECS, cette activité est enregistrée dans un CloudTrail événement avec d'autres événements de AWS service dans l'historique des événements. Vous pouvez consulter, rechercher et télécharger les événements récents sur votre AWS compte. Pour plus d'informations, consultez la section Affichage des événements avec l'historique des CloudTrail événements.
Pour un enregistrement permanent des événements de votre AWS compte, y compris des événements pour Amazon ECS, créez un historique qui CloudTrail permet de transmettre les fichiers journaux à un compartiment Amazon S3. Par défaut, lorsque vous créez un journal de suivi dans la console, il s’applique à toutes les régions . Le journal enregistre les événements de toutes les régions de la AWS partition et transmet les fichiers journaux au compartiment Amazon S3 que vous spécifiez. En outre, vous pouvez configurer d'autres AWS services pour analyser plus en profondeur les données d'événements collectées dans les CloudTrail journaux et y donner suite. Pour de plus amples informations, veuillez consulter Consignez les appels d'API Amazon ECS à l'aide AWS CloudTrail.
L'exemple suivant montre une entrée de CloudTrail journal qui illustre l'action de l'PutAccountSettingDefaultAPI :
{
"eventVersion": "1.08",
"userIdentity": {
"type": "IAMUser",
"principalId": "AIDAIV5AJI5LXF5EXAMPLE",
"arn": "arn:aws:iam::123456789012:user/jdoe",
"accountId": "123456789012",
"accessKeyId": "AKIAIPWIOFC3EXAMPLE",
},
"eventTime": "2023-03-01T21:45:18Z",
"eventSource": "ecs.amazonaws.com",
"eventName": "PutAccountSettingDefault",
"awsRegion": "us-gov-east-1",
"sourceIPAddress": "52.94.133.131",
"userAgent": "aws-cli/2.9.8 Python/3.9.11 Windows/10 exe/AMD64 prompt/off command/ecs.put-account-setting",
"requestParameters": {
"name": "fargateFIPSMode",
"value": "enabled"
},
"responseElements": {
"setting": {
"name": "fargateFIPSMode",
"value": "enabled",
"principalArn": "arn:aws:iam::123456789012:user/jdoe"
}
},
"requestID": "acdc731e-e506-447c-965d-f5f75EXAMPLE",
"eventID": "6afced68-75cd-4d44-8076-0beEXAMPLE",
"readOnly": false,
"eventType": "AwsApiCall",
"managementEvent": true,
"recipientAccountId": "123456789012",
"eventCategory": "Management",
"tlsDetails": {
"tlsVersion": "TLSv1.2",
"cipherSuite": "ECDHE-RSA-AES128-GCM-SHA256",
"clientProvidedHostHeader": "ecs-fips.us-gov-east-1.amazonaws.com"
}
}