View a markdown version of this page

Protection des données dans Amazon Data Firehose - Amazon Data Firehose

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Protection des données dans Amazon Data Firehose

Amazon Data Firehose chiffre toutes les données en transit à l'aide du protocole TLS. En outre, pour les données stockées en stockage provisoire pendant le traitement, Amazon Data Firehose chiffre les données à l'aide de la vérification par somme de contrôle AWS Key Management Service et en vérifie l'intégrité.

Si vous disposez de données sensibles, vous pouvez activer le chiffrement des données côté serveur lorsque vous utilisez Amazon Data Firehose. La méthode utilisée dépend de la source de vos données.

Note

Si vous avez besoin de modules cryptographiques validés FIPS 140-2 pour accéder AWS via une interface de ligne de commande ou une API, utilisez un point de terminaison FIPS. Pour plus d’informations sur les points de terminaison FIPS (Federal Information Processing Standard) disponibles, consultez Federal Information Processing Standard (FIPS) 140-2 (Normes de traitement de l’information fédérale).

Server-side chiffrement avec Kinesis Data Streams

Lorsque vous envoyez des données depuis vos producteurs de données vers votre flux de données, Kinesis Data Streams chiffre vos données à l'aide d'une clé AWS Key Management Service (AWS KMS) avant de les stocker au repos. Lorsque votre flux Firehose lit les données de votre flux de données, Kinesis Data Streams déchiffre d'abord les données, puis les envoie à Amazon Data Firehose. Amazon Data Firehose met en mémoire tampon les données en mémoire en fonction des conseils de mise en mémoire tampon que vous spécifiez. Il diffuse ensuite à vos destinations sans avoir à stocker les données non chiffrées au repos.

Pour plus d'informations sur la façon d'activer le chiffrement côté serveur pour Kinesis Data Streams, consultez la section Utilisation du Server-Side chiffrement dans le guide du développeur Amazon Kinesis Data Streams.

Server-side chiffrement avec Direct PUT ou d'autres sources de données

Si vous envoyez des données à votre flux Firehose via PutRecord ou PutRecordBatch, ou si vous envoyez les données via AWS IoT Amazon CloudWatch Logs ou CloudWatch Events, vous pouvez activer le cryptage côté serveur en utilisant cette opération. StartDeliveryStreamEncryption

Pour arrêter le chiffrement côté serveur, utilisez l'opération. StopDeliveryStreamEncryption

Vous pouvez également activer SSE lorsque vous créez le flux Firehose. Pour ce faire, spécifiez DeliveryStreamEncryptionConfigurationInput quand vous invoquez CreateDeliveryStream.

Pour une utilisation réussieCUSTOMER_MANAGED_CMK, la politique IAM de l'appelant et la politique de clé KMS doivent autoriser kms:GenerateDataKey les kms:Decrypt opérations. Firehose valide ces autorisations lorsque vous appelez PutRecord ou PutRecordBatch par CUSTOMER_MANAGED_CMK chiffrement. De plus, une kms:CreateGrant autorisation est requise lors des appels CreateDeliveryStream ou StartDeliveryStreamEncryption lors du CUSTOMER_MANAGED_CMK chiffrement.

Lorsque la CMK est de typeCUSTOMER_MANAGED_CMK, si le service Amazon Data Firehose ne parvient pas à déchiffrer les enregistrements à cause de aKMSNotFoundException, aKMSInvalidStateException, a ou a KMSDisabledExceptionKMSAccessDeniedException, le service attend jusqu'à 24 heures (la période de rétention) pour que vous puissiez résoudre le problème. Si le problème persiste au-delà de la période de rétention, le service ignore les enregistrements qui ont dépassé la période de rétention et n'ont pas pu être déchiffrés, puis supprime les données. Amazon Data Firehose fournit les quatre CloudWatch mesures suivantes que vous pouvez utiliser pour suivre les quatre AWS KMS exceptions :

  • KMSKeyAccessDenied

  • KMSKeyDisabled

  • KMSKeyInvalidState

  • KMSKeyNotFound

Pour plus d'informations sur ces quatre métriques, consultez Surveillez Amazon Data Firehose à l'aide de métriques CloudWatch.

Important

Pour chiffrer votre flux Firehose, utilisez des CMK symétriques. Amazon Data Firehose ne prend pas en charge les CMK asymétriques. Pour plus d'informations sur les CMK symétriques et asymétriques, voir À propos des CMK symétriques et asymétriques dans le guide du développeur. AWS Key Management Service

Note

Lorsque vous utilisez une clé gérée par le client (CUSTOMER_MANAGED_CMK) pour activer le chiffrement côté serveur (SSE) pour votre flux Firehose, le service Firehose définit un contexte de chiffrement chaque fois qu'il utilise votre clé. Étant donné que ce contexte de cryptage représente une occurrence où une clé appartenant à votre AWS compte a été utilisée, elle est enregistrée dans les journaux d' AWS CloudTrail événements de votre AWS compte. Ce contexte de chiffrement est généré par le système par le service Firehose. Votre application ne doit pas émettre de suppositions quant au format ou au contenu du contexte de chiffrement défini par le service Firehose.