View a markdown version of this page

Sécurité de l'infrastructure dans AWS Database Migration Service - AWS Service de migration de bases de données

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Sécurité de l'infrastructure dans AWS Database Migration Service

En tant que service géré, AWS Database Migration Service il est protégé par la sécurité du réseau AWS mondial. Pour plus d'informations sur les services AWS de sécurité et la manière de AWS protéger l'infrastructure, consultez AWS Cloud Security. Pour concevoir votre AWS environnement en utilisant les meilleures pratiques en matière de sécurité de l'infrastructure, consultez la section Protection de l'infrastructure dans Security Pillar AWS Well‐Architected Framework.

Vous utilisez des appels d'API AWS publiés pour accéder AWS DMS via le réseau. Les clients doivent prendre en charge les éléments suivants :

  • Protocole TLS (Transport Layer Security). Nous exigeons TLS 1.2 et recommandons TLS 1.3.

  • Suites de chiffrement avec une confidentialité directe parfaite (PFS) telles que DHE (Ephemeral) ou ECDHE (Elliptic Curve Ephemeral Diffie-Hellman). Diffie-Hellman La plupart des systèmes modernes tels que Java 7 et les versions ultérieures prennent en charge ces modes.

Vous pouvez appeler ces opérations d'API depuis n'importe quel emplacement du réseau. AWS DMS prend également en charge les politiques d'accès basées sur les ressources, qui peuvent spécifier des restrictions sur les actions et les ressources, par exemple en fonction de l'adresse IP source. En outre, vous pouvez utiliser des AWS DMS politiques pour contrôler l'accès à partir de points de terminaison Amazon VPC spécifiques ou de clouds privés virtuels (VPC) spécifiques. En fait, cela isole l'accès réseau à une AWS DMS ressource donnée du seul VPC spécifique du AWS réseau. Pour plus d'informations sur l'utilisation des politiques d'accès basées sur les ressources avec AWS DMS, notamment, des exemples, consultez. Fine-grained contrôle d'accès à l'aide de noms de ressources et de balises

Pour limiter vos communications à AWS DMS un seul VPC, vous pouvez créer un point de terminaison d'interface VPC auquel vous pouvez vous connecter via. AWS DMS AWS PrivateLink AWS PrivateLink permet de garantir que tout appel AWS DMS et ses résultats associés restent limités au VPC spécifique pour lequel votre point de terminaison d'interface est créé. Vous pouvez ensuite spécifier l'URL de ce point de terminaison d'interface en tant qu'option pour chaque AWS DMS commande que vous exécutez à l'aide du SDK AWS CLI ou d'un SDK. Cela permet de garantir que l'ensemble de vos communications AWS DMS reste confiné au VPC et soit autrement invisible sur l'Internet public.

Pour créer un point de terminaison d’interface afin d’accéder à DMS dans un seul VPC
  1. Connectez-vous au Console de gestion AWS et ouvrez la console Amazon VPC à https://console.aws.amazon.com/vpc/ l'adresse.

  2. Dans le volet de navigation, choisissez Points de terminaison. Cela ouvre la page Créer des points de terminaison, où vous pouvez créer le point de terminaison d'interface d'un VPC à. AWS DMS

  3. Choisissez AWS services, puis recherchez et choisissez une valeur pour le nom du service, dans ce cas, AWS DMS dans le formulaire suivant.

    com.amazonaws.region.dms

    regionSpécifie ici la AWS région où AWS DMS s'exécute, par exemplecom.amazonaws.us-west-2.dms.

  4. Pour VPC, choisissez le VPC à partir duquel créer le point de terminaison d’interface, par exemple vpc-12abcd34.

  5. Choisissez une valeur pour Zone de disponibilité et pour ID de sous-réseau. Ces valeurs doivent indiquer un emplacement où le point de terminaison AWS DMS que vous avez choisi peut s’exécuter, par exemple us-west-2a (usw2-az1) et subnet-ab123cd4.

  6. Choisissez Activer le nom DNS pour créer le point de terminaison avec un nom DNS. Ce nom DNS se compose de l’identifiant du point de terminaison (vpce-12abcd34efg567hij) accompagné d’un trait d’union et d’une chaîne aléatoire (ab12dc34). Ils sont séparés du nom du service par un point dans l’ordre inverse séparé par des points, avec l’ajout de vpce (dms.us-west-2.vpce.amazonaws.com).

    Par exemple : vpce-12abcd34efg567hij-ab12dc34.dms.us-west-2.vpce.amazonaws.com.

  7. Pour Groupe de sécurité, choisissez un groupe à utiliser pour le point de terminaison.

    Lorsque vous configurez votre groupe de sécurité, assurez-vous d’autoriser les appels HTTPS sortants en provenance de celui-ci. Pour plus d’informations, consultez Création de groupes de sécurité dans le Guide de l’utilisateur Amazon VPC.

  8. Choisissez Accès complet ou une valeur personnalisée pour Politique. Par exemple, vous pouvez choisir une politique personnalisée similaire à la suivante qui restreint l’accès du point de terminaison à certaines actions et ressources.

    { "Statement": [ { "Action": "dms:*", "Effect": "Allow", "Resource": "*", "Principal": "*" }, { "Action": [ "dms:ModifyReplicationInstance", "dms:DeleteReplicationInstance" ], "Effect": "Deny", "Resource": "arn:aws:dms:us-west-2:111122223333:rep:EXAMPLE1AAAA2BBBB3CCCC4", "Principal": "*" } ] }

    Ici, l'exemple de politique autorise tout appel d' AWS DMS API, à l'exception de la suppression ou de la modification d'une instance de réplication spécifique.

Vous pouvez désormais spécifier une URL formée à l’aide du nom DNS créé à l’étape 6 en option. Vous le spécifiez pour chaque commande AWS DMS CLI ou opération d'API permettant d'accéder à l'instance de service à l'aide du point de terminaison d'interface créé. Par exemple, vous pouvez exécuter la commande CLI DMS DescribeEndpoints dans ce VPC comme indiqué ci-dessous.

$ aws dms describe-endpoints --endpoint-url https://vpce-12abcd34efg567hij-ab12dc34.dms.us-west-2.vpce.amazonaws.com

Si vous activez l’option de DNS privé, vous n’avez pas à spécifier l’URL du point de terminaison dans la demande.

Pour plus d'informations sur la création et l'utilisation de points de terminaison d'interface VPC (y compris l'activation de l'option DNS privée), consultez la section Interface VPC endpoints (AWS PrivateLink) dans le guide de l'utilisateur Amazon VPC.