View a markdown version of this page

Chiffrement au repos à l'aide d'une clé KMS client pour le service EMR WAL - Amazon EMR

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Chiffrement au repos à l'aide d'une clé KMS client pour le service EMR WAL

Les journaux d'écriture anticipée (WAL) EMR fournissent aux clients une prise en charge du chiffrement au repos des clés KMS. Voici des informations détaillées de haut niveau sur la manière dont Amazon EMR WAL est intégré à AWS KMS :

Les journaux d'écriture anticipée (WAL) EMR interagissent avec AWS les opérations suivantes :CreateWAL,,,AppendEdit,ArchiveWALCheckPoint, CompleteWALFlush DeleteWAL GetCurrentWALTimeReplayEdits, TrimWAL EMR_EC2_DefaultRole par défaut. Lorsque l'une des opérations précédentes répertoriées est invoquée, le WAL EMR crée Decrypt et utilise la clé KMSGenerateDataKey.

Considérations

Lorsque vous utilisez un chiffrement AWS KMS basé pour EMR WAL, tenez compte des points suivants :

  • La configuration de chiffrement ne peut pas être modifiée après la création d'un EMR WAL.

  • Lorsque vous utilisez le chiffrement KMS avec votre propre clé KMS, celle-ci doit exister dans la même région que votre cluster Amazon EMR.

  • Vous êtes responsable de conserver toutes les autorisations IAM requises et il est recommandé de ne pas révoquer les autorisations nécessaires pendant la durée de vie du WAL. Sinon, cela provoquera des scénarios de défaillance inattendus, tels que l'impossibilité de supprimer EMR WAL, car la clé de cryptage associée n'existe pas.

  • L'utilisation des AWS KMS clés entraîne des frais. Pour en savoir plus, consultez Pricing AWS Key Management Service (Tarification).

Autorisations IAM requises

Pour utiliser la clé KMS de votre client pour chiffrer le WAL EMR au repos, vous devez vous assurer de définir les autorisations appropriées pour le rôle client EMR WAL et le principal du service EMR WAL. emrwal.amazonaws.com

Autorisations pour le rôle de client EMR WAL

Vous trouverez ci-dessous la politique IAM requise pour le rôle de client EMR WAL :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey*" ], "Resource": [ "*" ], "Sid": "AllowKMSDecrypt" } ] }

Le client EMR WAL sur le cluster EMR utilisera EMR_EC2_DefaultRole par défaut. Si vous utilisez un rôle différent pour le profil d'instance dans le cluster EMR, assurez-vous que chaque rôle dispose des autorisations appropriées.

Pour plus d'informations sur la gestion de la politique de rôle, consultez la section Ajouter et supprimer des autorisations d'identité IAM.

Autorisations pour la politique de clé KMS

Vous devez attribuer le rôle de client EMR WAL ainsi que le service EMR WAL Decrypt et GenerateDataKey* l'autorisation dans votre politique KMS. Pour en savoir plus sur la gestion des politiques clés, reportez-vous à la politique clé KMS.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey*" ], "Resource": [ "arn:aws:kms:*:123456789012:key/*" ], "Sid": "AllowKMSDecrypt" } ] }

Le rôle spécifié dans l'extrait peut changer si vous modifiez le rôle par défaut.

Surveillance de l'interaction entre Amazon EMR WAL et AWS KMS

Contexte de chiffrement Amazon EMR WAL

Un contexte de chiffrement est un ensemble de paires clé-valeur contenant des données arbitraires non secrètes. Lorsque vous incluez un contexte de chiffrement dans une demande de chiffrement de données, lie AWS KMS cryptographiquement le contexte de chiffrement aux données chiffrées. Pour déchiffrer les données, vous devez transmettre le même contexte de chiffrement.

Dans ses requêtes GenerateDataKey AND Decrypt adressées à AWS KMS, Amazon EMR WAL utilise un contexte de chiffrement avec des paires nom-valeur qui identifient le nom du WAL EMR.

"encryptionContext": { "aws:emrwal:walname": "111222333444555-testworkspace-emrwalclustertest-emrwaltestwalname" }

Vous pouvez utiliser le contexte de chiffrement pour identifier ces opérations cryptographiques dans les enregistrements et les journaux d'audit, tels que AWS CloudTrail Amazon CloudWatch Logs, et comme condition d'autorisation dans les politiques et les autorisations.