View a markdown version of this page

Options de chiffrement pour Amazon EMR - Amazon EMR

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Options de chiffrement pour Amazon EMR

Avec les versions 4.8.0 et supérieures d'Amazon EMR, vous pouvez utiliser une configuration de sécurité pour spécifier les paramètres de chiffrement des données au repos, des données en transit, ou les deux. Lorsque vous activez le chiffrement des données au repos, vous pouvez choisir de chiffrer les données EMRFS dans Amazon S3, les données dans les disques locaux, ou les deux. Chaque configuration de sécurité créée est stockée dans Amazon EMR plutôt que dans la configuration du cluster. Dès lors, vous pouvez facilement réutiliser une configuration pour spécifier les paramètres de chiffrement des données chaque fois qu'un cluster est créé. Pour de plus amples informations, veuillez consulter Créez une configuration de sécurité avec la console Amazon EMR ou avec le AWS CLI.

Le schéma suivant illustre les différentes options de chiffrement des données disponibles avec les configurations de sécurité.

Plusieurs options de chiffrement en transit et au repos sont disponibles avec Amazon EMR.

Les options de chiffrement suivantes sont également disponibles et ne sont pas configurées à l'aide d'une configuration de sécurité :

Note

À compter de la version 5.24.0 d'Amazon EMR, vous pouvez utiliser une option de configuration de sécurité pour chiffrer le périphérique racine EBS et les volumes de stockage lorsque vous indiquez AWS KMS comme fournisseur de clé. Pour de plus amples informations, veuillez consulter Chiffrement de disque local.

Le chiffrement des données nécessite des clés et des certificats. Une configuration de sécurité vous permet de choisir parmi plusieurs options, notamment des clés gérées par AWS Key Management Service, des clés gérées par Amazon S3, ainsi que des clés et des certificats provenant de fournisseurs personnalisés que vous fournissez. Si vous l'utilisez en AWS KMS tant que fournisseur de clés, des frais s'appliquent pour le stockage et l'utilisation des clés de chiffrement. Pour en savoir plus, consultez Pricing AWS KMS (Tarification).

Avant de spécifier les options de chiffrement, choisissez les systèmes de gestion de clés et de certificats que vous voulez utiliser et commencez par créer les clés et les certificats ou les fournisseurs personnalisés que vous définissez dans le cadre des paramètres de chiffrement.

Chiffrement au repos des données EMRFS dans Amazon S3

Le chiffrement Amazon S3 fonctionne avec les objets Amazon EMR File System (EMRFS) lus et écrits sur Amazon S3. Vous indiquez le chiffrement côté serveur (SSE) ou le chiffrement côté client (CSE) sur Amazon S3 comme Mode de chiffrement par défaut lorsque vous activez le chiffrement au repos. Le cas échéant, vous pouvez spécifier différentes méthodes de chiffrement pour les compartiments individuels à l'aide de remplacements de chiffrement par compartiment. Que le chiffrement Amazon S3 soit activé ou non, le protocole TLS (Transport Layer Security) chiffre les objets EMRFS en transit entre les nœuds de cluster EMR et Amazon S3. Pour plus d'informations sur le chiffrement Amazon S3, consultez la section Protection des données à l'aide du chiffrement dans le guide de l'utilisateur d'Amazon Simple Storage Service.

Note

Lors de votre utilisation AWS KMS, des frais s'appliquent pour le stockage et l'utilisation des clés de chiffrement. Pour plus d’informations, consultez AWS KMS Tarification.

Chiffrement côté serveur sur Amazon S3

Le chiffrement est configuré par défaut pour tous les compartiments Amazon S3, et tous les nouveaux objets chargés vers un compartiment S3 sont automatiquement chiffrés au repos. Amazon S3 chiffre les données au niveau de l'objet lorsqu'il écrit les données sur le disque et les déchiffre lors de l'accès. Pour plus d'informations sur SSE, consultez Protection des données à l'aide du chiffrement côté serveur dans le Guide de l'utilisateur Amazon Simple Storage Service.

Lorsque vous indiquez le chiffrement SSE sur Amazon EMR, vous pouvez choisir entre deux systèmes de gestion de clés différents :

  • SSE-S3— Amazon S3 gère les clés pour vous.

  • SSE-KMS— Vous utilisez an AWS KMS key pour configurer des politiques adaptées à Amazon EMR. Pour plus d'informations sur les principales exigences relatives à Amazon EMR, consultez Utilisation AWS KMS keys pour le chiffrement.

Le SSE avec les clés fournies par le client (SSE-C) n'est pas disponible pour une utilisation avec Amazon EMR.

Astuce

Pour réduire AWS KMS les coûts d'utilisation SSE-KMS, pensez à activer les clés de compartiment Amazon S3 sur vos compartiments Amazon S3. Les clés de compartiment Amazon S3 utilisent une clé de courte durée au niveau du compartiment pour réduire les appels AWS KMS d'API jusqu'à 99 %. Avant d'activer les clés de compartiment Amazon S3, passez en revue vos politiques IAM et AWS KMS clés : le contexte de chiffrement passe de l'ARN de l'objet Amazon S3 à l'ARN du compartiment, ce qui peut affecter les politiques qui utilisent l'ARN de l'objet pour le contrôle d'accès. Pour plus d'informations, consultez la section Réduire les coûts liés à l'utilisation SSE-KMS des clés de compartiment Amazon S3 dans le guide de l'utilisateur d'Amazon Simple Storage Service.

Chiffrement côté client sur Amazon S3

Avec le chiffrement côté client sur Amazon S3, le chiffrement et le déchiffrement par Amazon S3 se déroulent dans le client EMRFS de votre cluster. Les objets sont chiffrés avant d'être chargés sur Amazon S3 et déchiffrés après leur chargement. Le fournisseur que vous indiquez fournit la clé de chiffrement utilisée par le client. Le client peut utiliser les clés fournies par AWS KMS (CSE-KMS) ou une classe Java personnalisée qui fournit la clé racine côté client ()CSE-C. Les caractéristiques de chiffrement sont légèrement différentes entre CSE-KMS etCSE-C, en fonction du fournisseur spécifié et des métadonnées de l'objet à déchiffrer ou à chiffrer. Pour plus d'informations sur ces différences, consultez Protection des données à l'aide du chiffrement côté client dans le Guide de l'utilisateur Amazon Simple Storage Service.

Note

Le chiffrement CSE sur Amazon S3 garantit uniquement que les données  EMRFS échangées avec Amazon S3 sont chiffrées ; cela ne signifie pas que toutes les données sur les volumes des instances du cluster sont chiffrées. De plus, étant donné que Hue n'utilise pas EMRFS, les objets que le navigateur de fichiers S3 de Hue écrit sur Amazon S3 ne sont pas chiffrés.

Chiffrement au repos pour les données dans Amazon EMR WAL

Lorsque vous configurez le chiffrement côté serveur (SSE) pour la journalisation en écriture anticipée (WAL), Amazon EMR chiffre les données au repos. Vous pouvez choisir entre deux systèmes de gestion de clés différents lorsque vous spécifiez SSE dans Amazon EMR :

SSE-EMR-WAL

Amazon EMR gère les clés pour vous. Par défaut, Amazon EMR chiffre les données que vous avez stockées dans Amazon EMR WAL avec. SSE-EMR-WAL

SSE-KMS-WAL

Vous utilisez n'importe AWS KMS quelle touche pour configurer des politiques qui s'appliquent à Amazon EMR WAL. Pour plus d'informations sur la configuration du chiffrement au repos pour EMR WAL à l'aide d'une clé KMS client, voir Chiffrement au repos à l'aide d'une clé KMS client pour le service EMR WAL.

Note

Vous ne pouvez pas utiliser votre propre clé avec SSE lorsque vous activez WAL avec Amazon EMR. Pour plus d'informations, consultez Write-ahead les journaux (WAL) pour Amazon EMR.

Chiffrement de disque local

Les mécanismes suivants fonctionnent ensemble pour chiffrer les disques locaux lorsque vous activez le chiffrement de disque local à l'aide d'une configuration de sécurité Amazon EMR.

Open-source Chiffrement HDFS

HDFS échange des données entre les instances de cluster pendant le traitement distribué. Il lit et écrit également des données sur les volumes de stockage d'instance et les volumes EBS attachés aux instances. Les options de chiffrement open source Hadoop suivantes sont activées lorsque vous mettez en œuvre le chiffrement de disque local :

Note

Vous pouvez activer un chiffrement Apache Hadoop supplémentaire en mettant en activant le chiffrement en transit. Pour de plus amples informations, veuillez consulter Chiffrement en transit. Ces paramètres de chiffrement n'activent pas le chiffrement transparent HDFS, que vous pouvez configurer manuellement. Pour plus d'informations, consultez Chiffrement transparent dans HDFS sur Amazon EMR dans le Guide de mise à jour Amazon EMR.

Chiffrement du stockage d'instance

Pour les types d'instances EC2 qui utilisent NVMe-based des SSD comme volume de stockage d'instance, le chiffrement NVMe est utilisé quels que soient les paramètres de cryptage Amazon EMR. Pour plus d'informations, consultez la section Volumes SSD NVMe dans le guide de l'utilisateur Amazon EC2. Pour les autres volumes de stockage d'instance, Amazon EMR utilise LUKS pour chiffrer le volume de stockage d'instance lorsque le chiffrement de disque local est activé, que les volumes EBS soient chiffrés à l'aide du chiffrement EBS ou LUKS.

Chiffrement de volume EBS

Si vous créez un cluster dans une région où le chiffrement Amazon EC2 des volumes EBS est activé par défaut pour votre compte, les volumes EBS sont chiffrés même si le chiffrement de disque local n'est pas activé. Pour plus d’informations, consultez la section Chiffrement par défaut dans le Guide de l’utilisateur Amazon EC2. Avec le chiffrement de disque local activé dans une configuration de sécurité, les paramètres Amazon EMR ont priorité sur les paramètres de chiffrement Amazon EC2 par défaut pour les instances EC2 du cluster.

Les options suivantes sont disponibles pour chiffrer les volumes EBS à l'aide d'une configuration de sécurité :

  • Chiffrement EBS : à partir d'Amazon EMR version 5.24.0, vous pouvez choisir d'activer le chiffrement EBS. L'option de chiffrement EBS chiffre le volume du périphérique racine EBS et les volumes de stockage attachés. L'option de chiffrement EBS n'est disponible que lorsque vous indiquez AWS Key Management Service comme fournisseur de clé. Nous vous recommandons d'utiliser le chiffrement EBS.

  • Chiffrement LUKS – Si vous choisissez d'utiliser le chiffrement LUKS pour les volumes Amazon EBS, le chiffrement LUKS s'applique uniquement aux volumes de stockage attachés, pas au volume du périphérique racine. Pour en savoir plus sur le chiffrement LUKS, consultez la spécification de LUKS sur le disque.

    Pour votre fournisseur de clés, vous pouvez configurer une AWS KMS key politique adaptée à Amazon EMR, ou une classe Java personnalisée qui fournit les artefacts de chiffrement. Lors de votre utilisation AWS KMS, des frais s'appliquent pour le stockage et l'utilisation des clés de chiffrement. Pour en savoir plus, consultez Pricing AWS KMS (Tarification).

Note

Pour vérifier si le chiffrement EBS est activé sur votre cluster, il est recommandé d'utiliser un appel d'API DescribeVolumes. Pour de plus amples informations, veuillez consulter DescribeVolumes. L'exécution de lsblk sur le cluster vérifie uniquement le statut de chiffrement LUKS, au lieu du chiffrement EBS.

Chiffrement en transit

Plusieurs mécanismes de chiffrement sont activés avec le chiffrement en transit. Ces fonctionnalités sont open source, spécifiques à l'application et peuvent varier en fonction de la version d'Amazon EMR. Pour activer le chiffrement en transit, utilisez-le Créez une configuration de sécurité avec la console Amazon EMR ou avec le AWS CLI dans Amazon EMR. Pour les clusters EMR sur lesquels le chiffrement en transit est activé, Amazon EMR configure automatiquement les configurations des applications open source pour activer le chiffrement en transit. Pour les cas d'utilisation avancés, vous pouvez configurer des configurations d'applications open source directement pour modifier le comportement par défaut dans Amazon EMR. Pour plus d'informations, consultez la matrice de prise en charge du chiffrement en transit et la configuration des applications.

Consultez les rubriques suivantes pour en savoir plus sur les applications open source relatives au chiffrement en transit :

  • Lorsque vous activez le chiffrement en transit avec une configuration de sécurité, Amazon EMR active le chiffrement en transit pour tous les points de terminaison des applications open source qui prennent en charge le chiffrement en transit. La prise en charge du chiffrement en transit pour les différents points de terminaison des applications varie en fonction de la version d'Amazon EMR. Pour plus d'informations, consultez la matrice de prise en charge du chiffrement en transit.

  • Vous pouvez remplacer les configurations open source, ce qui vous permet d'effectuer les opérations suivantes :

    • Désactivez la vérification du nom d'hôte TLS si les certificats TLS fournis par l'utilisateur ne répondent pas aux exigences

    • Désactivez le chiffrement en transit pour certains terminaux en fonction de vos exigences en matière de performances et de compatibilité

    • Contrôlez les versions TLS et les suites de chiffrement à utiliser.

    Vous trouverez plus de détails sur les configurations spécifiques à l'application dans la matrice de prise en charge du chiffrement en transit

  • Outre l'activation du chiffrement en transit avec une configuration de sécurité, certains canaux de communication nécessitent également des configurations de sécurité supplémentaires pour que vous puissiez activer le cryptage en transit. Par exemple, certains terminaux d'applications open source utilisent la couche SASL (Simple Authentication and Security Layer) pour le chiffrement en transit, ce qui nécessite que l'authentification Kerberos soit activée dans la configuration de sécurité du cluster EMR. Pour en savoir plus sur ces points de terminaison, consultez la matrice de prise en charge du chiffrement en transit.

  • Nous vous recommandons d'utiliser un logiciel prenant en charge le protocole TLS v1.2 ou supérieur. Amazon EMR sur EC2 fournit la distribution Corretto JDK par défaut, qui détermine les versions TLS, les suites de chiffrement et les tailles de clé autorisées par les réseaux open source qui s'exécutent sur Java. À l'heure actuelle, la plupart des frameworks open source appliquent le protocole TLS v1.2 ou supérieur pour Amazon EMR 7.0.0 et versions supérieures. Cela est dû au fait que la plupart des frameworks open source s'exécutent sur Java 17 pour Amazon EMR 7.0.0 et versions supérieures. Les anciennes versions d'Amazon EMR peuvent prendre en charge TLS v1.0 et v1.1 car elles utilisent des versions Java plus anciennes, mais Corretto JDK peut modifier les versions TLS prises en charge par Java, ce qui peut avoir un impact sur les versions Amazon EMR existantes.

Vous pouvez spécifier les artefacts de chiffrement utilisés pour le chiffrement en transit de trois manières différentes : en permettant à Amazon EMR de créer et de gérer des certificats pour vous, en fournissant un fichier compressé de certificats que vous chargez sur Amazon S3 ou en faisant référence à une classe Java personnalisée qui fournit des artefacts de chiffrement. Pour de plus amples informations, veuillez consulter Fournir des certificats de chiffrement des données en transit avec le chiffrement Amazon EMR.