

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Activation du chiffrement côté serveur au niveau de l'objet avec AWS KMS clé
<a name="using-kms-keys-for-encryption"></a>

Media Capture Pipeline et Media Concatenation Pipeline peuvent utiliser AWS Key Management Service (AWS KMS) des clés gérées par le client pour activer le chiffrement côté serveur (SSE) pour les objets individuels d'un compartiment Amazon S3. Pour configurer cela, vous devez utiliser l'appel [ CreateMediaCapturePipeline ](https://docs.aws.amazon.com/chime-sdk/latest/APIReference/API_media-pipelines-chime_CreateMediaCapturePipeline.html) d'API. Le pipeline de concaténation des médias utilisera les paramètres de chiffrement côté serveur du pipeline de capture multimédia associé.

Pour activer le SSE pour des objets individuels (SSE au niveau de l'objet) à l'aide de votre clé gérée par le AWS KMS client, vous devez fournir la `SseAwsKeyManagementParams` structure et les informations suivantes `SinkIamRoleArn` lors de l'appel d'[CreateMediaCapturePipeline](https://docs.aws.amazon.com/chime-sdk/latest/APIReference/API_media-pipelines-chime_CreateMediaCapturePipeline.html)API :

1. Utilisez le `AwsKmsKeyId` paramètre de la `SseAwsKeyManagementParams` structure pour spécifier la AWS KMS clé. Vous pouvez spécifier l'ID de clé à l'aide de l'ID, de l'ARN ou de l'alias de la clé.

1. Utilisez le `SinkIamRoleArn` paramètre pour spécifier le rôle IAM permettant d'accéder à la AWS KMS clé et au compartiment Amazon S3 récepteur.

1. Vous pouvez éventuellement utiliser le `AwsKmsEncryptionContext` paramètre de la `SseAwsKeyManagementParams` structure pour spécifier le contexte de chiffrement à utiliser ainsi que des artefacts AWS KMS clés pour renforcer la sécurité.

**Note**  
Les `SinkIamRoleArn` paramètres `AwsKmsKeyId` et sont co-dépendants. Lorsque les deux sont présents et valides, le Media Capture Pipeline assume le rôle et place chaque artefact dans le bucket sink Amazon S3 spécifié avec la clé spécifiée. AWS KMS L'appel [ CreateMediaConcatenationPipeline ](https://docs.aws.amazon.com/chime-sdk/latest/APIReference/API_media-pipelines-chime_CreateMediaConcatenationPipeline.html) d'API ne comporte pas de nouveaux paramètres mais utilisera les paramètres susmentionnés s'ils sont spécifiés. Si vous envisagez de concaténer des artefacts, assurez-vous que la configuration de vos ressources est définie comme décrit dans la [Configuration](#using-kms-keys-for-encryption-config) section suivante et qu'elle est persistante dans le temps.

## Configuration
<a name="using-kms-keys-for-encryption-config"></a>

Ils `SinkIamRoleArn` doivent disposer des mêmes autorisations et des mêmes accès que le principal pour placer des artefacts dans le compartiment Amazon S3. Pour plus d'informations sur les autorisations par défaut attendues dans le compartiment Amazon S3, consultez [ Création d'un compartiment Amazon S3 pour les pipelines de capture multimédia Amazon Chime SDK. ](https://docs.aws.amazon.com/chime-sdk/latest/dg/create-s3-bucket.html) Pour activer le SSE pour des objets individuels, votre compartiment Amazon S3 doit autoriser le rôle IAM spécifié `SinkIamRoleArn` à l'aide du à effectuer le même ensemble d'actions que vous attendez de l'identité IAM appelante. Vous pouvez y parvenir en ajoutant le principal suivant à votre politique d'autorisation du compartiment Amazon S3.

```
...
"Principal": {
    ...
    "AWS": "arn:aws:iam::{{<YOUR_ACCOUNT_ID>}};:role/{{<SINK_IAM_ROLE_NAME>}}"
    ...
},
...
```

Le `AwsKmsKeyId` devrait pointer vers une touche qui lui permet `SinkIamRoleArn` de fonctionner`GenerateDataKey`. Si Media Concatenation Pipeline doit être utilisé, la AWS KMS clé doit également autoriser l'utilisation de l'action. `Decrypt` Consultez l'exemple suivant.

**Note**  
La ressource est configurée pour utiliser un caractère générique qui`“*”`, dans ce contexte d'une politique AWS KMS clé, signifie « elle-même ».

```
{
    "Effect": "Allow",
    "Principal": {
        "AWS": "arn:aws:iam::{{<YOUR_ACCOUNT_ID>}}:role/{{<YOUR_CUSTOMER_ROLE_ID>}}"
    },
    "Action": [
        "kms:GenerateDataKey",
        "kms:Decrypt"
    ],
    "Resource": "*"
}
```

Le `SinkIamRoleArn` rôle doit avoir une relation de confiance permettant au service de l'assumer. Consultez l'exemple suivant.

```
{
    "Effect": "Allow",
    "Principal": {
        "Service": "mediapipelines.chime.amazonaws.com"
    },
    "Action": "sts:AssumeRole",
    "Condition": {
        "StringEquals": {
            "aws:SourceAccount": "{{<YOUR_ACCOUNT_ID>}}"
        },
        "ArnLike": {
            "aws:SourceArn": "arn:aws:chime:*:{{<YOUR_ACCOUNT_ID>}}:*"
        }
    }
}
```

La politique d'autorisations minimales suivante `SinkIamRoleArn` doit être respectée pour Media Capture Pipeline. Consultez l'exemple suivant.

```
{
    "Effect": "Allow",
    "Action": "kms:GenerateDataKey",
    "Resource": "arn:aws:kms:{{<KMS_KEY_REGION>}}:{{<KMS_KEY_ACCOUNT_ID>}}:key/{{<MS_KEY_ID>}}",
    "Condition": {
        "StringEquals": {
            "aws:SourceAccount": "{{<YOUR_ACCOUNT_ID>}}"
        },
        "ArnLike": {
            "aws:SourceArn": "arn:aws:chime:*:{{<YOUR_ACCOUNT_ID>}}:*"
        }
    }
},
{
    "Effect": "Allow",
    "Action": ["s3:PutObject", "s3:PutObjectAcl"],
    "Resource": "arn:aws:s3:::{{<YOUR_DEDICATED_KMS_BUCKET_ID>}}/*",
    "Condition": {
        "StringEquals": {
            "aws:SourceAccount": "{{<YOUR_ACCOUNT_ID>}}"
        },
        "ArnLike": {
            "aws:SourceArn": "arn:aws:chime:*:{{<YOUR_ACCOUNT_ID>}}:*"
        }
    }
}
```

De plus, l'appelant doit être autorisé à accéder `SinkIamRoleArn` au service. Dans les cas où l'appelant ne dispose pas d'une telle autorisation, celle-ci doit être ajoutée explicitement. Consultez l'exemple suivant.

```
{
    "Effect": "Allow",
    "Action": "iam:PassRole",
    "Resource": "{{<SINK_IAM_ROLE_ARN>}}",
    "Condition": {
        "ArnLike": {
            "iam:AssociatedResourceArn": "arn:aws:chime:*:{{<YOUR_ACCOUNT_ID>}}:media-pipeline/*"
        },
        "StringEquals": {
            "iam:PassedToService": "mediapipelines.chime.amazonaws.com"
        }
    }
}
```

## Implémentation de la concaténation des médias
<a name="media-concatenation-implementatoin"></a>

Si vous envisagez d'utiliser Media Concatenation Pipeline après Media Capture, consultez [Création d'un pipeline de concaténation multimédia pour le SDK Amazon Chime](create-concat-pipe-steps.md) pour comprendre les autorisations requises. Pour que le pipeline fonctionne avec la AWS KMS clé pour le SSE au niveau de l'objet, les `SinkIamRoleArn` autorisations (actions autorisées) doivent être étendues pour la AWS KMS clé et le compartiment Amazon S3. Consultez l'exemple suivant.

```
...
{
    ...
    {
        ...
        "Action": ["kms:GenerateDataKey","kms:Decrypt"]
        "Resource": "arn:aws:kms:{{<KMS_KEY_REGION>}}:{{<KMS_KEY_ACCOUNT_ID>}}:key/{{<KMS_KEY_ID>}}",
        ...
    }
    ...
    {
        "Action": [ "s3:PutObject", "s3:PutObjectAcl", "s3:GetObject", "s3:ListBucket"],
        "Resource": "arn:aws:s3:::{{<YOUR_DEDICATED_KMS_BUCKET_ID>}}/*",
    }
    ...
}
...
```