View a markdown version of this page

Protection des données dans les intégrations gérées - Intégrations gérées pour AWS IoT Device Management

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Protection des données dans les intégrations gérées

Le modèle de responsabilité AWS https://aws.amazon.com/compliance/shared-responsibility-model/ s'applique à la protection des données dans Managed Integrations for AWS IoT Device Management. Comme décrit dans ce modèle, AWS est responsable de la protection de l'infrastructure mondiale qui gère l'ensemble des AWS Cloud. La gestion du contrôle de votre contenu hébergé sur cette infrastructure relève de votre responsabilité. Vous êtes également responsable des tâches de configuration et de gestion de la sécurité des Services AWS que vous utilisez. Pour plus d'informations sur la confidentialité des données, consultez la FAQ sur la confidentialité des données et les conditions légales de la région . Pour plus d’informations sur la protection des données en Europe, consultez le Centre du règlement général sur la protection des données (RGPD).

À des fins de protection des données, nous vous recommandons de protéger les Compte AWS informations d'identification et de configurer les utilisateurs individuels avec AWS IAM Identity Center ou Gestion des identités et des accès AWS (IAM). Ainsi, chaque utilisateur se voit attribuer uniquement les autorisations nécessaires pour exécuter ses tâches. Nous vous recommandons également de sécuriser vos données comme indiqué ci-dessous :

  • Utilisez l’authentification multifactorielle (MFA) avec chaque compte.

  • SSL/TLS À utiliser pour communiquer avec AWS les ressources. Nous exigeons TLS 1.2 et recommandons TLS 1.3.

  • Configurez l'API et la journalisation des activités des utilisateurs avec AWS CloudTrail. Pour plus d'informations sur l'utilisation des CloudTrail sentiers pour enregistrer AWS des activités, consultez la section Utilisation des CloudTrail sentiers dans le Guide de AWS CloudTrail l'utilisateur.

  • Utilisez des solutions de AWS cryptage, ainsi que tous les contrôles de sécurité par défaut qui s'y trouvent Services AWS.

  • Utilisez des services de sécurité gérés avancés tels qu’Amazon Macie, qui contribuent à la découverte et à la sécurisation des données sensibles stockées dans Amazon S3.

  • Si vous avez besoin de modules cryptographiques validés par la norme FIPS 140-3 pour accéder AWS via une interface de ligne de commande ou une API, utilisez un point de terminaison FIPS. Pour plus d’informations sur les points de terminaison FIPS disponibles, consultez Norme FIPS (Federal Information Processing Standard) 140-3.

Nous vous recommandons fortement de ne jamais placer d’informations confidentielles ou sensibles, telles que les adresses e-mail de vos clients, dans des balises ou des champs de texte libre tels que le champ Nom. Cela inclut lorsque vous travaillez avec des intégrations gérées pour AWS IoT Device Management ou à d'autres fins à Services AWS l'aide de la console, de l'API ou des AWS kits de développement logiciel. AWS CLI Toutes les données que vous entrez dans des balises ou des champs de texte de forme libre utilisés pour les noms peuvent être utilisées à des fins de facturation ou dans les journaux de diagnostic. Si vous fournissez une adresse URL à un serveur externe, nous vous recommandons fortement de ne pas inclure d’informations d’identification dans l’adresse URL permettant de valider votre demande adressée à ce serveur.

Chiffrement des données au repos pour les intégrations gérées

Managed Integrations for AWS IoT Device Management chiffre les données sensibles des clients au repos par défaut à l'aide de clés de chiffrement.

Deux types de clés de chiffrement sont utilisés pour protéger les données sensibles des clients de Managed Integrations :

Clés gérées par le client (CMK)

Les intégrations gérées prennent en charge l'utilisation d'une clé symétrique gérée par le client que vous pouvez créer, posséder et gérer. Vous disposez d'un contrôle total sur ces clés KMS, y compris établir et maintenir leurs politiques de clé, les politiques IAM et les octrois, leur activation et leur désactivation, la rotation de leurs éléments de chiffrement, l'ajout de balises, la création d'alias qui font référence aux clés KMS, et la planification des clés KMS en vue de leur suppression.

AWS clés possédées

Managed Integrations utilise ces clés par défaut pour chiffrer automatiquement les données sensibles des clients. Vous ne pouvez pas consulter, gérer ou auditer leur utilisation. Vous n'êtes pas obligé de prendre des mesures ni de modifier de programme pour protéger les clés qui chiffrent vos données. Le chiffrement des données au repos par défaut permet de réduire les frais opérationnels et la complexité liés à la protection des données sensibles. Dans le même temps, il vous permet de créer des applications sécurisées qui répondent aux exigences réglementaires et de conformité strictes en matière de chiffrement.

La clé de chiffrement par défaut utilisée est celle AWS des clés détenues. Vous pouvez également utiliser l'API optionnelle pour mettre à jour votre clé de chiffrement PutDefaultEncryptionConfiguration.

Pour plus d'informations sur les types de clés de AWS KMS chiffrement, consultez la section AWS KMS Clés.

AWS KMS utilisation pour les intégrations gérées

Managed Integrations chiffre et déchiffre toutes les données des clients à l'aide d'un chiffrement par enveloppe. Ce type de cryptage prend vos données en texte brut et les crypte à l'aide d'une clé de données. Ensuite, une clé de chiffrement appelée clé encapsulée chiffrera la clé de données d'origine utilisée pour crypter vos données en texte brut. Dans le chiffrement par enveloppe, des clés d'encapsulation supplémentaires peuvent être utilisées pour chiffrer les clés d'encapsulation existantes dont les degrés de séparation sont plus proches de la clé de données d'origine. Étant donné que la clé de données d'origine est chiffrée par une clé encapsulée stockée séparément, vous pouvez stocker la clé de données d'origine et les données cryptées en texte brut au même endroit. Un trousseau de clés est utilisé pour générer, chiffrer et déchiffrer des clés de données, en plus de la clé d'encapsulation utilisée pour crypter et déchiffrer la clé de données.

Note

Le SDK AWS Database Encryption fournit le chiffrement des enveloppes pour votre implémentation de chiffrement côté client. Pour plus d'informations sur le SDK AWS de chiffrement de base de données, voir Qu'est-ce que le SDK de chiffrement AWS de base de données ?

Pour plus d'informations sur le chiffrement des enveloppes, les clés de données, les clés d'encapsulation et les porte-clés, voir Chiffrement des enveloppes, Clé de données, Clé d'encapsulation et https://docs.aws.amazon.com/database-encryption-sdk/latest/devguide/concepts.html#keyring-concept porte-clés.

Les intégrations gérées nécessitent que les services utilisent votre clé gérée par le client pour les opérations internes suivantes :

  • Envoyez DescribeKey des demandes AWS KMS à pour vérifier que l'ID de clé symétrique géré par le client a été fourni lors de la rotation des clés de données.

  • Envoyez GenerateDataKeyWithoutPlaintext des demandes AWS KMS à pour générer des clés de données chiffrées par la clé gérée par votre client.

  • Envoyez des ReEncrypt* demandes AWS KMS à pour rechiffrer les clés de données à l'aide de la clé gérée par votre client.

  • Envoyez des Decrypt demandes AWS KMS à pour déchiffrer les données à l'aide de la clé gérée par votre client.

Types de données chiffrées à l'aide de clés de chiffrement

Managed Integrations utilise des clés de chiffrement pour chiffrer plusieurs types de données stockées au repos. La liste suivante décrit les types de données chiffrées au repos à l'aide de clés de chiffrement :

  • Événements liés au connecteur C2C (C2C), tels que la découverte et la mise à jour de l'état de l'appareil.

  • Création d'un objet géré qui représente le périphérique physique et d'un profil d'appareil contenant les fonctionnalités d'un type d'appareil spécifique. Pour plus d'informations sur un appareil et son profil, consultez Appareil etAppareil.

  • Notifications d'intégrations gérées sur divers aspects de la mise en œuvre de votre appareil. Pour plus d'informations sur les notifications d'intégrations gérées, consultezConfigurer les notifications d'intégrations gérées.

  • Informations personnelles identifiables (PII) d'un utilisateur final, telles que le matériel d'authentification de l'appareil, le numéro de série de l'appareil, le nom de l'utilisateur final, l'identifiant de l'appareil et le nom de ressource Amazon (arn) de l'appareil.

Comment Managed Integrations utilise les politiques clés dans AWS KMS

Pour la rotation des clés de succursale et les appels asynchrones, Managed Integrations nécessite une politique de clé pour utiliser votre clé de cryptage. Une politique clé est utilisée pour les raisons suivantes :

  • Autorisez par programmation l'utilisation d'une clé de cryptage à d'autres AWS mandants.

Pour un exemple de politique de clé utilisée pour gérer l'accès à votre clé de chiffrement dans Managed Integrations, voir Création d'une clé de chiffrement

Note

Pour une clé AWS détenue, aucune politique de clé n'est requise car la clé AWS détenue appartient à AWS et vous ne pouvez pas la visualiser, la gérer ou l'utiliser. Managed Integrations utilise la clé AWS détenue par défaut pour chiffrer automatiquement les données sensibles de vos clients.

Outre l'utilisation de politiques clés pour gérer votre configuration de chiffrement à l'aide de AWS KMS clés, Managed Integrations utilise des politiques IAM. Pour plus d'informations sur les politiques IAM, consultez la section Politiques et autorisations dans Gestion des identités et des accès AWS.

Création d'une clé de chiffrement

Vous pouvez créer une clé de chiffrement à l'aide des API Console de gestion AWS ou des AWS KMS API.

Pour créer une clé de chiffrement

Suivez les étapes de création d'une clé KMS dans le Guide du AWS Key Management Service développeur.

Stratégie de clé

Une déclaration de politique clé contrôle l'accès à une AWS KMS clé. Chaque AWS KMS clé ne contiendra qu'une seule politique clé. Cette politique clé détermine quels AWS directeurs peuvent utiliser la clé et comment ils peuvent l'utiliser. Pour plus d'informations sur la gestion de l'accès et de l'utilisation des AWS KMS clés à l'aide de déclarations de stratégie clés, voir Gestion de l'accès à l'aide de politiques.

Voici un exemple de déclaration de politique clé que vous pouvez utiliser pour gérer l'accès et l'utilisation des AWS KMS clés stockées dans votre compte Compte AWS pour Managed Integrations :

{ "Statement" : [ { "Sid" : "Allow access to principals authorized to use managed integrations", "Effect" : "Allow", "Principal" : { //Note: Both role and user are acceptable. "AWS": "arn:aws:iam::111122223333:user/username", "AWS": "arn:aws:iam::111122223333:role/roleName" }, "Action" : [ "kms:GenerateDataKeyWithoutPlaintext", "kms:Decrypt", "kms:ReEncrypt*" ], "Resource" : "arn:aws:kms:region:111122223333:key/key_ID", "Condition" : { "StringEquals" : { "kms:ViaService" : "iotmanagedintegrations.amazonaws.com" }, "ForAnyValue:StringEquals": { "kms:EncryptionContext:aws-crypto-ec:iotmanagedintegrations": "111122223333" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:iotmanagedintegrations:<region>:<accountId>:managed-thing/<managedThingId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:credential-locker/<credentialLockerId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:provisioning-profile/<provisioningProfileId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:ota-task/<otaTaskId>" ] } } }, { "Sid" : "Allow access to principals authorized to use managed integrations for async flow", "Effect" : "Allow", "Principal" : { "Service": "iotmanagedintegrations.amazonaws.com" }, "Action" : [ "kms:GenerateDataKeyWithoutPlaintext", "kms:Decrypt", "kms:ReEncrypt*" ], "Resource" : "arn:aws:kms:region:111122223333:key/key_ID", "Condition" : { "ForAnyValue:StringEquals": { "kms:EncryptionContext:aws-crypto-ec:iotmanagedintegrations": "111122223333" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:iotmanagedintegrations:<region>:<accountId>:managed-thing/<managedThingId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:credential-locker/<credentialLockerId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:provisioning-profile/<provisioningProfileId>", "arn:aws:iotmanagedintegrations:<region>:<accountId>:ota-task/<otaTaskId>" ] } } }, { "Sid" : "Allow access to principals authorized to use managed integrations for describe key", "Effect" : "Allow", "Principal" : { "AWS": "arn:aws:iam::111122223333:user/username" }, "Action" : [ "kms:DescribeKey", ], "Resource" : "arn:aws:kms:region:111122223333:key/key_ID", "Condition" : { "StringEquals" : { "kms:ViaService" : "iotmanagedintegrations.amazonaws.com" } } }, { "Sid": "Allow access for key administrators", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action" : [ "kms:*" ], "Resource": "*" } ] }

Pour plus d'informations sur les magasins clés, voir Key stores.

Mettre à jour la configuration de chiffrement

La possibilité de mettre à jour de manière fluide votre configuration de chiffrement est essentielle pour gérer la mise en œuvre du chiffrement des données pour les intégrations gérées. Lors de votre première intégration avec Managed Integrations, vous serez invité à sélectionner votre configuration de cryptage. Vos options seront soit les clés AWS détenues par défaut, soit la création de votre propre AWS KMS clé.

Console de gestion AWS

Pour mettre à jour votre configuration de chiffrement dans le Console de gestion AWS, ouvrez la page d'accueil du AWS IoT service, puis accédez à Managed Integration for Unified Control > Paramètres > Chiffrement. Dans la fenêtre Paramètres de chiffrement, vous pouvez mettre à jour votre configuration de chiffrement en sélectionnant une nouvelle AWS KMS clé pour une protection de chiffrement supplémentaire. Choisissez Personnaliser les paramètres de chiffrement (avancé) pour sélectionner une AWS KMS clé existante ou vous pouvez choisir Créer une AWS KMS clé pour créer votre propre clé gérée par le client.

Commandes d'API

Deux API sont utilisées pour gérer la configuration de chiffrement des AWS KMS clés dans Managed Integrations : PutDefaultEncryptionConfiuration etGetDefaultEncryptionConfiguration.

Pour mettre à jour la configuration de chiffrement par défaut, appelezPutDefaultEncryptionConfiuration. Pour plus d’informations sur PutDefaultEncryptionConfiuration, consultez PutDefaultEncryptionConfiuration.

Pour consulter la configuration de chiffrement par défaut, appelezGetDefaultEncryptionConfiguration. Pour plus d’informations sur GetDefaultEncryptionConfiguration, consultez GetDefaultEncryptionConfiguration.