Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Protection des données dans Amazon MQ
Le modèle de responsabilité AWS https://aws.amazon.com/compliance/shared-responsibility-model/
À des fins de protection des données, nous vous recommandons de protéger les Compte AWS informations d'identification et de configurer les utilisateurs individuels avec AWS IAM Identity Center ou Gestion des identités et des accès AWS (IAM). Ainsi, chaque utilisateur se voit attribuer uniquement les autorisations nécessaires pour exécuter ses tâches. Nous vous recommandons également de sécuriser vos données comme indiqué ci-dessous :
-
Utilisez l’authentification multifactorielle (MFA) avec chaque compte.
-
SSL/TLS À utiliser pour communiquer avec AWS les ressources. Nous exigeons TLS 1.2 et recommandons TLS 1.3.
-
Configurez l'API et la journalisation des activités des utilisateurs avec AWS CloudTrail. Pour plus d'informations sur l'utilisation des CloudTrail sentiers pour enregistrer AWS des activités, consultez la section Utilisation des CloudTrail sentiers dans le Guide de AWS CloudTrail l'utilisateur.
-
Utilisez des solutions de AWS cryptage, ainsi que tous les contrôles de sécurité par défaut qui s'y trouvent Services AWS.
-
Utilisez des services de sécurité gérés avancés tels qu’Amazon Macie, qui contribuent à la découverte et à la sécurisation des données sensibles stockées dans Amazon S3.
-
Si vous avez besoin de modules cryptographiques validés par la norme FIPS 140-3 pour accéder AWS via une interface de ligne de commande ou une API, utilisez un point de terminaison FIPS. Pour plus d’informations sur les points de terminaison FIPS disponibles, consultez Norme FIPS (Federal Information Processing Standard) 140-3
.
Nous vous recommandons fortement de ne jamais placer d’informations confidentielles ou sensibles, telles que les adresses e-mail de vos clients, dans des balises ou des champs de texte libre tels que le champ Nom. Cela inclut lorsque vous travaillez avec Amazon MQ ou autre à Services AWS l'aide de la console, de l'API ou des AWS kits de développement logiciel. AWS CLI Toutes les données que vous entrez dans des balises ou des champs de texte de forme libre utilisés pour les noms peuvent être utilisées à des fins de facturation ou dans les journaux de diagnostic. Si vous fournissez une adresse URL à un serveur externe, nous vous recommandons fortement de ne pas inclure d’informations d’identification dans l’adresse URL permettant de valider votre demande adressée à ce serveur.
Pour les agents Amazon MQ for ActiveMQ et Amazon MQ for RabbitMQ, n'utilisez pas de données d'identification personnelle (PII) ou d'autres données confidentielles ou sensibles pour les noms d'agents ou les noms d'utilisateurs lorsque vous créez des ressources via la console web de l'agent ou l'API Amazon MQ. Les noms des courtiers et les noms d'utilisateur sont accessibles à d'autres AWS services, y compris CloudWatch Logs. Les noms d'utilisateur des agents ne sont pas destinées à être utilisées pour des données privées ou sensibles.
Important
TLS 1.3 n'est pas disponible pour les courtiers RabbitMQ.
Chiffrement
Les données utilisateur stockées dans Amazon MQ sont chiffrées au repos. Le chiffrement au repos Amazon MQ offre une sécurité renforcée en chiffrant vos données au repos à l'aide de clés de chiffrement stockées dans AWS Key Management Service (KMS). Ce service réduit la lourdeur opérationnelle et la complexité induites par la protection des données sensibles. Le chiffrement au repos vous permet de créer des applications sensibles en matière de sécurité qui sont conformes aux exigences réglementaires et de chiffrement.
Toutes les connexions entre les agents Amazon MQ utilisent le protocole TLS (Transport layer Security) pour assurer le chiffrement en transit.
Amazon MQ chiffre les messages au repos et en transit à l'aide de clés de chiffrement qu'il gère et stocke en toute sécurité. Pour plus d’informations, consultez le Guide du développeur AWS Encryption SDK.
Chiffrement au repos
Amazon MQ s'intègre à AWS Key Management Service (KMS) pour offrir un chiffrement transparent côté serveur. Amazon MQ chiffre toujours vos données au repos.
Lorsque vous créez un courtier Amazon MQ pour ActiveMQ ou un courtier Amazon MQ pour RabbitMQ, vous pouvez spécifier AWS KMS key celui que vous souhaitez qu'Amazon MQ utilise pour chiffrer vos données au repos. Si vous ne spécifiez pas de clé KMS, Amazon MQ crée une clé KMS qui vous AWS appartient et l'utilise en votre nom. Amazon MQ prend en charge actuellement les clés KMS symétriques. Pour plus d'informations sur les clés KMS, consultez AWS KMS keys.
Lorsque vous créez un agent, vous pouvez configurer la clé de chiffrement utilisée par Amazon MQ en sélectionnant l'une des options suivantes.
-
Clé KMS détenue par Amazon MQ (valeur par défaut) – La clé est détenue par Amazon MQ et ne figure pas dans votre compte.
-
AWS clé KMS AWS gérée : la clé KMS gérée (
aws/mq) est une clé KMS de votre compte qui est créée, gérée et utilisée en votre nom par Amazon MQ. -
Sélection d'une clé KMS existante gérée par le client – Vous créez et gérez les clés KMS gérées par le client dans AWS Key Management Service (KMS).
Important
-
La révocation d'un octroi ne peut pas être annulée. Supprimez le broker pour révoquer les droits d'accès.
-
Pour les courtiers Amazon MQ pour ActiveMQ qui utilisent Amazon Elastic File System (EFS) pour stocker les données des messages, la révocation des autorisations d'utilisation des clés KMS de votre compte après avoir effectué les actions requises peut prendre plusieurs heures.
-
Pour les agents Amazon MQ for RabbitMQ et Amazon MQ for ActiveMQ qui utilisent EBS pour stocker les données des messages, si vous désactivez, planifiez la suppression ou révoquez l'octroi qui autorise Amazon EBS à utiliser les clés KMS contenues dans votre compte, Amazon MQ ne peut pas conserver votre agent et celui-ci peut devenir dégradé.
-
Si vous avez désactivé la clé ou planifié sa suppression, vous pouvez la réactiver ou annuler la suppression de la clé et conserver votre agent.
-
La désactivation d'une clé ou la révocation d'une autorisation après avoir effectué les actions requises peuvent prendre plusieurs heures.
-
Pour chiffrer ou déchiffrer les CloudWatch journaux, vous ne pouvez pas configurer ce qu'Amazon MQ utilise pour votre clé de chiffrement. CloudWatch les journaux protègent les données au repos à l'aide du chiffrement, et les groupes de journaux sont chiffrés. Le service CloudWatch des journaux gère le chiffrement côté serveur par défaut. Pour plus d'informations sur la manière dont les groupes de journaux sont chiffrés, consultez le guide de l'utilisateur Amazon CloudWatch Logs .
Lors de la création d'un agent d'instance unique avec une clé KMS pour RabbitMQ, vous voyez deux événements CreateGrant connectés dans AWS CloudTrail. Le premier événement correspond à la création par Amazon MQ d'une autorisation pour la clé KMS. Le deuxième événement correspond à la création par EBS d'une autorisation qu'EBS pourra utiliser.
Lors de la création d'un déploiement de cluster avec une clé KMS pour RabbitMQ, vous voyez cinq événements CreateGrant connectés dans AWS CloudTrail. Les deux premiers événements sont des créations d'autorisation pour Amazon MQ. Les trois événements suivants sont des autorisations créées par EBS qu'EBS pourra utiliser.
Pour plus d'informations sur les clés KMS, consultez AWS KMS keys dans le Guide du développeur AWS Key Management Service .
Chiffrement en transit
Amazon MQ for ActiveMQ : Amazon MQ for ActiveMQ nécessite un protocole TLS (Transport Layer Security) renforcé et chiffre les données en transit entre les agents de votre déploiement Amazon MQ. Toutes les données transmises entre les agents Amazon MQ sont chiffrées à l'aide du protocole TLS (Transport Layer Security) sécurisé. Cette règle s'applique à tous les protocoles disponibles.
Amazon MQ for RabbitMQ : Amazon MQ for RabbitMQ nécessite un chiffrement par protocole TLS (Transport Layer Security) sécurisé pour toutes les connexions client. Le trafic de réplication du cluster RabbitMQ transite uniquement par le VPC de votre courtier et tout le trafic réseau entre les centres de AWS données est crypté de manière transparente au niveau de la couche physique. Les courtiers en cluster Amazon MQ pour RabbitMQ ne prennent actuellement pas en charge Inter-node le chiffrement pour la réplication des clusters.
Validation du certificat du serveur TLS du courtier
Les courtiers Amazon MQ présentent un certificat de serveur qui identifie le courtier par son nom de domaine complet (FQDN). Il incombe à votre client de vérifier ce certificat lorsqu'il établit une connexion TLS.
Exemple de nom de domaine complet :
b-1234a5b6-78cd-901e-2fgh-3i45j6k178l9.mq.ap-southeast-2.amazonaws.com
Nous vous recommandons de configurer votre client pour vérifier le certificat du courtier, comme décrit dans la RFC 9525, Service Identity in TLS.
-
Utilisez le nom de domaine complet du point de terminaison du courtier comme identifiant de référence. Utilisez le nom de domaine complet du point de terminaison du courtier renvoyé par l'
DescribeBrokeropération ou indiqué sur la page des informations sur le courtier de la console Amazon MQ. Ne dérivez pas l'identifiant à partir d'une adresse IP ou d'un alias DNS qui vous est propre. -
Vérifiez l'identifiant par rapport à l'
subjectAltNameextension. Faites correspondre le nom de domaine complet du broker auxdNSNameentrées de l'extension du certificatsubjectAltName(SAN). -
N'utilisez pas le nom commun (CN). Le CN n'identifie pas le courtier et ne peut pas contenir le nom de domaine complet du courtier. Les clients qui correspondent uniquement au CN, ou qui ont besoin d'une valeur spécifique dans le CN, peuvent ne pas se connecter.
Important
Ne désactivez pas la vérification des certificats et n'épinglez pas un certificat de courtier individuel ou un sujet de certificat spécifique. Amazon MQ effectue une rotation des certificats de courtier, et le contenu de l'objet du certificat peut changer. Les clients qui épinglent un certificat ou une valeur d'objet peuvent ne pas se connecter après la rotation d'un certificat.
Note
La plupart des bibliothèques clientes TLS vérifient le nom de domaine complet du courtier par rapport à l'subjectAltNameextension par défaut lorsque vous fournissez le nom d'hôte du point de terminaison du courtier. Si votre client remplace le nom d'hôte de vérification ou fournit son propre rappel de vérification, assurez-vous qu'il utilise le nom de domaine complet du courtier et qu'il correspond à celui-ci. subjectAltName
Pour plus d'informations sur les certificats de courtage Amazon MQ, notamment les types de certificats émis par Amazon MQ et des exemples annotés de chacun d'entre eux, consultez. Certificats TLS d'Amazon MQ Broker
Protocoles Amazon MQ for ActiveMQ
Vous pouvez accéder à vos agents ActiveMQ en utilisant les protocoles suivants avec TLS activé :
ActiveMQ sur Amazon MQ prend en charge les suites de chiffrement suivantes :
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
Protocoles Amazon MQ for RabbitMQ
Vous pouvez accéder à vos agents RabbitMQ en utilisant les protocoles suivants avec TLS activé :
RabbitMQ sur Amazon MQ prend en charge les suites de chiffrement suivantes :
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256