View a markdown version of this page

Protection des données dans Amazon DevOps Guru - Le DevOps gourou d'Amazon

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Protection des données dans Amazon DevOps Guru

Le modèle de responsabilité AWS https://aws.amazon.com/compliance/shared-responsibility-model/ s'applique à la protection des données dans Amazon DevOps Guru. Comme décrit dans ce modèle, AWS est responsable de la protection de l'infrastructure mondiale qui gère l'ensemble des AWS Cloud. La gestion du contrôle de votre contenu hébergé sur cette infrastructure relève de votre responsabilité. Vous êtes également responsable des tâches de configuration et de gestion de la sécurité des Services AWS que vous utilisez. Pour plus d'informations sur la confidentialité des données, consultez la FAQ sur la confidentialité des données et les conditions légales de la région . Pour plus d’informations sur la protection des données en Europe, consultez le Centre du règlement général sur la protection des données (RGPD).

À des fins de protection des données, nous vous recommandons de protéger les Compte AWS informations d'identification et de configurer les utilisateurs individuels avec AWS IAM Identity Center ou Gestion des identités et des accès AWS (IAM). Ainsi, chaque utilisateur se voit attribuer uniquement les autorisations nécessaires pour exécuter ses tâches. Nous vous recommandons également de sécuriser vos données comme indiqué ci-dessous :

  • Utilisez l’authentification multifactorielle (MFA) avec chaque compte.

  • SSL/TLS À utiliser pour communiquer avec AWS les ressources. Nous exigeons TLS 1.2 et recommandons TLS 1.3.

  • Configurez l'API et la journalisation des activités des utilisateurs avec AWS CloudTrail. Pour plus d'informations sur l'utilisation des CloudTrail sentiers pour enregistrer AWS des activités, consultez la section Utilisation des CloudTrail sentiers dans le Guide de AWS CloudTrail l'utilisateur.

  • Utilisez des solutions de AWS cryptage, ainsi que tous les contrôles de sécurité par défaut qui s'y trouvent Services AWS.

  • Utilisez des services de sécurité gérés avancés tels qu’Amazon Macie, qui contribuent à la découverte et à la sécurisation des données sensibles stockées dans Amazon S3.

  • Si vous avez besoin de modules cryptographiques validés par la norme FIPS 140-3 pour accéder AWS via une interface de ligne de commande ou une API, utilisez un point de terminaison FIPS. Pour plus d’informations sur les points de terminaison FIPS disponibles, consultez Norme FIPS (Federal Information Processing Standard) 140-3.

Nous vous recommandons fortement de ne jamais placer d’informations confidentielles ou sensibles, telles que les adresses e-mail de vos clients, dans des balises ou des champs de texte libre tels que le champ Nom. Cela inclut lorsque vous travaillez avec DevOps Guru ou autre à Services AWS l'aide de la console, de l'API ou des AWS kits de développement logiciel. AWS CLI Toutes les données que vous entrez dans des balises ou des champs de texte de forme libre utilisés pour les noms peuvent être utilisées à des fins de facturation ou dans les journaux de diagnostic. Si vous fournissez une adresse URL à un serveur externe, nous vous recommandons fortement de ne pas inclure d’informations d’identification dans l’adresse URL permettant de valider votre demande adressée à ce serveur.

Chiffrement des données dans DevOps Guru

Le chiffrement est un élément important de la sécurité de DevOps Guru. Certains chiffrements, par exemple pour les données en transit, sont fournis par défaut et ne nécessitent aucune action de votre part. Vous pouvez configurer d'autres types de chiffrement, par exemple pour les données au repos, lors de la création ou de la compilation de votre projet.

  • Chiffrement des données en transit  : toutes les communications entre les clients et DevOps Guru et entre DevOps Guru et ses dépendances en aval sont protégées à l'aide du protocole TLS et authentifiées à l'aide du processus de signature Signature Version 4. Tous les terminaux DevOps Guru utilisent des certificats gérés par Autorité de certification privée AWS. Pour de plus amples informations, veuillez consulter Processus de signature Signature Version 4 et Présentation d'ACM PCA.

  • Chiffrement des données au repos  : pour toutes les AWS ressources analysées par DevOps Guru, les CloudWatch métriques et données Amazon, les identifiants de ressources et les AWS CloudTrail événements sont stockés via Amazon S3, Amazon DynamoDB et Amazon Kinesis. Si CloudFormation des piles sont utilisées pour définir les ressources analysées, les données des piles sont également collectées. DevOpsGuru utilise les politiques de conservation des données d'Amazon S3, DynamoDB et Kinesis. Les données stockées dans Kinesis peuvent être conservées jusqu'à un an, en fonction des politiques définies. Les données stockées dans Amazon S3 et DynamoDB sont conservées pendant un an.

    Les données stockées sont chiffrées à l'aide des fonctionnalités de chiffrement des données au repos d'Amazon S3, DynamoDB et Kinesis.

    Clés gérées par le client  : DevOps Guru prend en charge le cryptage du contenu client et des métadonnées sensibles telles que les anomalies de journal générées à partir CloudWatch des journaux avec des clés gérées par le client. Cette fonctionnalité vous permet d'ajouter une couche de sécurité autogérée pour vous aider à répondre aux exigences réglementaires et de conformité de votre organisation. Pour plus d'informations sur l'activation des clés gérées par le client dans vos paramètres DevOps Guru, consultezMettre à jour les paramètres de chiffrement dans DevOps Guru.

    Étant donné que vous avez le contrôle total de cette couche de chiffrement, vous pouvez effectuer les tâches suivantes :

    • Établissement et gestion des stratégies de clé

    • Établissement et gestion des politiques IAM et des octrois

    • Activation et désactivation des stratégies de clé

    • Rotation des matériaux de chiffrement de clé

    • Ajout de balises

    • Création d’alias de clé

    • Planification des clés pour la suppression

    Pour plus d'informations, consultez la section Clés gérées par le client dans le Guide du AWS Key Management Service développeur.

    Note

    DevOpsGuru active automatiquement le chiffrement au repos à l'aide de clés AWS détenues pour protéger gratuitement les métadonnées sensibles. L'utilisation d'une clé gérée par le client entraîne toutefois des AWS KMS frais. Pour plus d'informations sur la tarification, consultez la rubrique AWS Key Management Service Tarification.

Comment DevOps Guru utilise les subventions dans AWS KMS

DevOpsGuru a besoin d'une subvention pour utiliser votre clé gérée par le client.

Lorsque vous choisissez d'activer le chiffrement à l'aide d'une clé gérée par le client, DevOps Guru crée une subvention en votre nom en envoyant une CreateGrant demande à AWS KMS. Les subventions AWS KMS sont utilisées pour permettre à DevOps Guru d'accéder à une AWS KMS clé d'un compte client.

DevOpsGuru a besoin de cette autorisation pour utiliser votre clé gérée par le client pour les opérations internes suivantes :

  • Envoyez DescribeKey des demandes AWS KMS à pour vérifier que l'ID de clé KMS géré par le client symétrique saisi lors de la création d'un tracker ou d'une collection de géofence est valide.

  • Envoyez GenerateDataKey des demandes AWS KMS à pour générer des clés de données chiffrées par la clé gérée par votre client.

  • Envoyez des demandes de déchiffrement AWS KMS à pour déchiffrer les clés de données cryptées afin qu'elles puissent être utilisées pour crypter vos données.

Vous pouvez révoquer l’accès à l’octroi ou supprimer l’accès du service à la clé gérée par le client à tout moment. Si vous le faites, DevOps Guru ne pourra accéder à aucune des données chiffrées par la clé gérée par le client, ce qui affectera les opérations qui dépendent de ces données. Par exemple, si vous tentez d'obtenir des informations chiffrées sur les anomalies du journal auxquelles DevOps Guru ne peut pas accéder, l'opération renverra une AccessDeniedException erreur.

Surveillance de vos clés de chiffrement dans DevOps Guru

Lorsque vous utilisez une clé gérée par le AWS KMS client avec vos ressources DevOps Guru, vous pouvez utiliser AWS CloudTrail ou CloudWatch Logs pour suivre les demandes que DevOps Guru envoie AWS KMS.

Création d’une clé gérée par le client

Vous pouvez créer une clé symétrique gérée par le client à l'aide des API Console de gestion AWS ou des AWS KMS API.

Pour créer une clé gérée par le client symétrique, voir Création de clés KMS de chiffrement symétrique.

Stratégie de clé

Les stratégies de clé contrôlent l’accès à votre clé gérée par le client. Chaque clé gérée par le client doit avoir exactement une stratégie de clé, qui contient des instructions qui déterminent les personnes pouvant utiliser la clé et comment elles peuvent l’utiliser. Lorsque vous créez votre clé gérée par le client, vous pouvez spécifier une stratégie de clé. Pour plus d'informations, consultez la section Authentification et contrôle d'accès AWS KMS dans le Guide du AWS Key Management Service développeur.

Pour utiliser votre clé gérée par le client avec vos ressources DevOps Guru, les opérations d'API suivantes doivent être autorisées dans la politique de clé :

  • kms:CreateGrant : ajoute une attribution à une clé gérée par le client. Les autorisations contrôlent l'accès à une AWS KMS clé spécifiée, ce qui permet d'accéder aux opérations de subvention requises par DevOps Guru. Pour plus d'informations sur l'utilisation des subventions, consultez le Guide du AWS Key Management Service développeur.

Cela permet à DevOps Guru d'effectuer les opérations suivantes :

  • Appelez GenerateDataKey pour générer une clé de données chiffrée et la stocker, car la clé de données n'est pas immédiatement utilisée pour chiffrer.

  • Appelez Decrypt pour utiliser la clé de données cryptée stockée afin d'accéder aux données cryptées.

  • Configurer un principal sortant pour permettre au service de RetireGrant.

  • Utilisez kms : DescribeKey pour fournir les détails de la clé gérée par le client afin de permettre à DevOps Guru de valider la clé.

La déclaration suivante inclut des exemples de déclarations de politique que vous pouvez ajouter pour DevOps Guru :

"Statement" : [ { "Sid" : "Allow access to principals authorized to use DevOps Guru", "Effect" : "Allow", "Principal" : { "AWS" : "*" }, "Action" : [ "kms:DescribeKey", "kms:CreateGrant" ], "Resource" : "*", "Condition" : { "StringEquals" : { "kms:ViaService" : "devops-guru.Region.amazonaws.com", "kms:CallerAccount" : "111122223333" } }, { "Sid": "Allow access for key administrators", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action" : [ "kms:*" ], "Resource": "arn:aws:kms:region:111122223333:key/key_ID" }, { "Sid" : "Allow read-only access to key metadata to the account", "Effect" : "Allow", "Principal" : { "AWS" : "arn:aws:iam::111122223333:root" }, "Action" : [ "kms:Describe*", "kms:Get*", "kms:List*" ], "Resource" : "*" } ]

Confidentialité du trafic

Vous pouvez améliorer la sécurité de l'analyse de vos ressources et de la génération d'informations en configurant DevOps Guru pour qu'il utilise une interface VPC endpoint. Pour ce faire, vous n'avez pas besoin d'une passerelle Internet, d'un périphérique NAT ni d'une passerelle privée virtuelle. Il n'est pas non plus nécessaire de le configurer PrivateLink, bien que cela soit recommandé. Pour de plus amples informations, veuillez consulter DevOpsPoints de terminaison VPC Guru et interface (AWS PrivateLink). Pour plus d'informations sur PrivateLink les points de terminaison VPC, consultez la section Accès AWS PrivateLink aux services AWS via. PrivateLink