View a markdown version of this page

Fonctionnement du chiffrement DynamoDB au repos - Amazon DynamoDB

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Fonctionnement du chiffrement DynamoDB au repos

Le chiffrement au repos d'Amazon DynamoDB chiffre vos données à l'aide de la norme Advanced Encryption Standard (AES-256) 256 bits, qui permet de protéger vos données contre tout accès non autorisé au stockage sous-jacent.

Le chiffrement au repos s'intègre à AWS Key Management Service (AWS KMS) pour gérer les clés de chiffrement utilisées pour chiffrer vos tables.

Note

En mai 2022, le calendrier de rotation AWS KMS a été modifié, Clés gérées par AWS passant de tous les trois ans (environ 1 095 jours) à chaque année (environ 365 jours).

Clés gérées par AWS Les nouveaux sont automatiquement remplacés un an après leur création, et environ tous les ans par la suite.

Clés gérées par AWS Les versions existantes font automatiquement l'objet d'une rotation un an après leur dernière rotation, puis chaque année.

Clés détenues par AWS

Clés détenues par AWS ne sont pas enregistrés dans votre AWS compte. Elles font partie d'une collection de clés KMS qui AWS possède et gère pour être utilisée dans plusieurs AWS comptes. AWS services que vous pouvez Clés détenues par AWS utiliser pour protéger vos données. Clés détenues par AWS utilisés par DynamoDB sont renouvelés chaque année (environ 365 jours).

Vous ne pouvez pas consulter, gérer Clés détenues par AWS, utiliser ou auditer leur utilisation. Toutefois, vous n’avez pas besoin de faire quelque travail que ce soit ou de modifier les programmes pour protéger les clés qui chiffrent vos données.

Aucun frais mensuel ni aucun frais d'utilisation ne vous sont facturés pour l'utilisation de Clés détenues par AWS, et ils ne sont pas pris en compte dans les AWS KMS quotas de votre compte.

Clés gérées par AWS

Clés gérées par AWS sont des clés KMS de votre compte qui sont créées, gérées et utilisées en votre nom par un AWS service intégré à AWS KMS. Vous pouvez afficher les clés Clés gérées par AWS dans votre compte, afficher leurs politiques de clé et contrôler leur utilisation dans les journaux AWS CloudTrail . Toutefois, vous ne pouvez pas gérer ces clés KMS ou modifier leurs autorisations.

Le chiffrement au repos s'intègre automatiquement AWS KMS à la gestion Clés gérées par AWS des DynamoDB (aws/dynamodb) qui sont utilisés pour chiffrer vos tables. Si un Clé gérée par AWS n'existe pas lorsque vous créez votre table DynamoDB chiffrée, une nouvelle clé est AWS KMS automatiquement créée pour vous. Cette clé est utilisée avec les tables chiffrées qui seront créées ultérieurement. AWS KMS combine du matériel et des logiciels sécurisés et hautement disponibles pour fournir un système de gestion des clés adapté au cloud.

Pour plus d'informations sur la gestion des autorisations de Clé gérée par AWS, voir Autoriser l'utilisation de Clé gérée par AWS dans le Guide du AWS Key Management Service développeur.

Clés gérées par le client

Les clés gérées par le client sont des clés KMS de votre AWS compte que vous créez, possédez et gérez. Vous disposez d’un contrôle total sur ces clés KMS, incluant l’établissement et la gestion de leurs politiques de clé, politiques IAM et octrois, leur activation et désactivation, la rotation de leur contenu de chiffrement, l’ajout d’étiquettes, la création d’alias qui y font référence, et la planification de leur suppression. Pour plus d’informations sur la gestion des autorisations d’une clé gérée par le client, consultez Clés gérées par le client.

Lorsque vous spécifiez une clé gérée par le client comme clé de chiffrement au niveau de la table, la table DynamoDB, les index secondaires locaux et mondiaux et les flux sont chiffrés avec la même clé gérée par le client. On-demand les sauvegardes sont chiffrées à l'aide de la clé de chiffrement au niveau de la table qui est spécifiée au moment de la création de la sauvegarde. La mise à jour de la clé de chiffrement au niveau de la table n’a pas pour effet de modifier la clé de chiffrement associée aux sauvegardes à la demande existantes.

La désactivation de la clé gérée par le client ou la planification de sa suppression empêchent tous les utilisateurs et le service DynamoDB de chiffrer ou déchiffrer des données, ainsi que d’effectuer des opérations de lecture et d’écriture sur la table. Pour vous permettre de continuer à accéder à votre table et vous éviter de perdre des données, DynamoDB doit avoir accès à votre clé de chiffrement.

Si vous désactivez votre clé gérée par le client ou planifiez sa suppression, l’état de votre table devient Inaccessible. Pour vous assurer de pouvoir continuer à utiliser la table, vous devez fournir à DynamoDB l’accès à la clé de chiffrement spécifiée dans un délai de sept jours. Dès que le service détecte que votre clé de chiffrement est inaccessible, DynamoDB vous envoie une notification par e-mail pour vous alerter.

Note
  • Si votre clé gérée par le client reste inaccessible au service DynamoDB pendant plus de sept jours, la table est archivée et n’est plus accessible. DynamoDB crée une sauvegarde à la demande de votre table et vous êtes facturé pour cela. Vous pouvez utiliser cette sauvegarde à la demande pour restaurer vos données vers une nouvelle table. Pour lancer la restauration, la dernière clé gérée par le client sur la table doit être activée et DynamoDB doit y avoir accès.

  • Si la clé gérée par le client qui a été utilisée pour chiffrer un réplica de table globale est inaccessible, DynamoDB supprime ce réplica du groupe de réplication. Le réplica n’est pas supprimé et la réplication depuis et vers cette région s’arrête 20 heures après que l’inaccessibilité de la clé gérée par le client a été détectée.

Pour plus d’informations, consultez les sections Activation des clés et Suppression de clés.

Remarques sur l'utilisation Clés gérées par AWS

Amazon DynamoDB ne peut pas lire les données de vos tables à moins d'avoir accès à la clé KMS stockée dans votre AWS KMS compte. DynamoDB utilise un chiffrement d’enveloppe et une hiérarchie de clés pour chiffrer les données. Votre clé de AWS KMS chiffrement est utilisée pour chiffrer la clé racine de cette hiérarchie de clés. Pour plus d’informations, consultez Chiffrement d’enveloppe dans le Guide du développeur AWS Key Management Service .

DynamoDB n'appelle AWS KMS pas toutes les opérations DynamoDB. La clé est actualisée une fois toutes les 5 minutes pour chaque appelant ayant un trafic actif.

Assurez-vous d’avoir configuré le kit SDK pour réutiliser les connexions. Dans le cas contraire, DynamoDB devra rétablir de nouvelles entrées de AWS KMS cache pour chaque opération DynamoDB avec des latences. En outre, vous pourriez avoir à faire face à AWS KMS des CloudTrail coûts plus élevés. Par exemple, pour ce faire à l'aide du Node.js SDK, vous pouvez créer un nouvel agent HTTPS avec keepAlive activé. Pour plus d'informations, consultez la section Configuration de KeepAlive Node.js dans le Guide du AWS SDK pour JavaScript développeur.