View a markdown version of this page

Protection des données dans AWS Modernisation du mainframe - AWS Modernisation du mainframe

AWS L'expérience autogérée de modernisation des ordinateurs centraux n'est plus accessible aux nouveaux clients. Pour des fonctionnalités similaires à l'expérience autogérée de modernisation des ordinateurs AWS centraux, explorez les fonctionnalités proposées directement par les fournisseurs et proposées par. AWS Transform Les clients existants peuvent continuer à utiliser le service normalement. Pour plus d'informations, consultez la section Modification de la disponibilité de la modernisation du AWS mainframe.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS Le service de modernisation du mainframe (expérience Managed Runtime Environment) n'est plus ouvert aux nouveaux clients. Pour des fonctionnalités similaires à celles du AWS Mainframe Modernization Service (expérience Managed Runtime Environment), explorez AWS Mainframe Modernization Service (Self-ManagedExperience). Les clients existants peuvent continuer à utiliser le service normalement. Pour plus d'informations, consultez la section Modification de la disponibilité de la modernisation du AWS mainframe.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Protection des données dans AWS Modernisation du mainframe

Le modèle https://aws.amazon.com/compliance/shared-responsibility-model/ s'applique à la protection des données dans le cadre de la modernisation AWS du mainframe. Comme décrit dans ce modèle, AWS est responsable de la protection de l'infrastructure mondiale qui gère l'ensemble des AWS Cloud. La gestion du contrôle de votre contenu hébergé sur cette infrastructure relève de votre responsabilité. Vous êtes également responsable des tâches de configuration et de gestion de la sécurité des Services AWS que vous utilisez. Pour plus d'informations sur la confidentialité des données, consultez la FAQ sur la confidentialité des données et les conditions légales de la région . Pour plus d’informations sur la protection des données en Europe, consultez le Centre du règlement général sur la protection des données (RGPD).

À des fins de protection des données, nous vous recommandons de protéger les Compte AWS informations d'identification et de configurer les utilisateurs individuels avec AWS IAM Identity Center ou Gestion des identités et des accès AWS (IAM). Ainsi, chaque utilisateur se voit attribuer uniquement les autorisations nécessaires pour exécuter ses tâches. Nous vous recommandons également de sécuriser vos données comme indiqué ci-dessous :

  • Utilisez l’authentification multifactorielle (MFA) avec chaque compte.

  • SSL/TLS À utiliser pour communiquer avec AWS les ressources. Nous exigeons TLS 1.2 et recommandons TLS 1.3.

  • Configurez l'API et la journalisation des activités des utilisateurs avec AWS CloudTrail. Pour plus d'informations sur l'utilisation des CloudTrail sentiers pour enregistrer AWS des activités, consultez la section Utilisation des CloudTrail sentiers dans le Guide de AWS CloudTrail l'utilisateur.

  • Utilisez des solutions de AWS cryptage, ainsi que tous les contrôles de sécurité par défaut qui s'y trouvent Services AWS.

  • Utilisez des services de sécurité gérés avancés tels qu’Amazon Macie, qui contribuent à la découverte et à la sécurisation des données sensibles stockées dans Amazon S3.

  • Si vous avez besoin de modules cryptographiques validés par la norme FIPS 140-3 pour accéder AWS via une interface de ligne de commande ou une API, utilisez un point de terminaison FIPS. Pour plus d’informations sur les points de terminaison FIPS disponibles, consultez Norme FIPS (Federal Information Processing Standard) 140-3.

Nous vous recommandons fortement de ne jamais placer d’informations confidentielles ou sensibles, telles que les adresses e-mail de vos clients, dans des balises ou des champs de texte libre tels que le champ Nom. Cela inclut lorsque vous travaillez avec AWS Mainframe Modernization ou autre à Services AWS l'aide de la console, de l'API ou des kits de AWS développement logiciel (SDK). AWS CLI Toutes les données que vous entrez dans des balises ou des champs de texte de forme libre utilisés pour les noms peuvent être utilisées à des fins de facturation ou dans les journaux de diagnostic. Si vous fournissez une adresse URL à un serveur externe, nous vous recommandons fortement de ne pas inclure d’informations d’identification dans l’adresse URL permettant de valider votre demande adressée à ce serveur.

Des données qui AWS Mainframe Modernization collecte

AWS Mainframe Modernization collecte plusieurs types de données vous concernant :

  • Application configuration: il s'agit d'un fichier JSON que vous créez pour configurer votre application. Il contient vos choix pour les différentes options proposées par AWS Mainframe Modernization. Le fichier contient également des informations sur les AWS ressources dépendantes, telles que les chemins Amazon Simple Storage Service où les artefacts de l'application sont stockés ou le nom de ressource Amazon (ARN) pour AWS Secrets Manager lequel les informations d'identification de votre base de données sont stockées.

  • Application executable (binary): Il s'agit d'un fichier binaire que vous compilez et que vous avez l'intention de déployer sur AWS Mainframe Modernization.

  • Application JCL or scripts: Ce code source gère les tâches par lots ou tout autre traitement pour le compte de votre application.

  • User application data: Lorsque vous importez des ensembles de données, AWS Mainframe Modernization les stocke dans la base de données relationnelle afin que votre application puisse y accéder.

  • Application source code: via Amazon WorkSpaces Applications, AWS Mainframe Modernization fournit un environnement de développement dans lequel vous pouvez écrire et compiler du code.

AWS Mainframe Modernization stocke ces données de manière native dans. AWS Les données que nous collectons auprès de vous sont stockées dans un compartiment Modernization-managed Amazon S3 AWS Mainframe. Lorsque vous déployez une application, AWS Mainframe Modernization télécharge les données sur une instance Amazon Elastic Block Store-backed Amazon Elastic Compute Cloud. Lorsque le nettoyage est déclenché, les données sont supprimées du volume Amazon EBS et d'Amazon S3. Les volumes Amazon EBS sont gérés par un seul tenant, ce qui signifie qu'une instance est utilisée pour un client. Les instances ne sont jamais partagées. Lorsque vous supprimez un environnement d'exécution, le volume Amazon EBS est également supprimé. Lorsque vous supprimez une application, les artefacts et la configuration sont supprimés d'Amazon S3.

Les journaux des applications sont stockés sur Amazon CloudWatch. Les messages du journal des applications clients sont également CloudWatch exportés vers. Les CloudWatch journaux peuvent contenir des données sensibles pour les clients, telles que des données commerciales ou des informations de sécurité dans les messages de débogage). Pour de plus amples informations, veuillez consulter Surveillance de la modernisation des AWS mainframes avec Amazon CloudWatch.

En outre, si vous choisissez de joindre un ou plusieurs systèmes de fichiers Amazon Elastic File System ou Amazon FSx à votre environnement d'exécution, les données de ces systèmes seront stockées dans AWS. Vous devrez nettoyer ces données si vous décidez de ne plus utiliser les systèmes de fichiers.

Vous pouvez utiliser toutes les options de chiffrement Amazon S3 disponibles pour sécuriser vos données lorsque vous les placez dans le compartiment Amazon S3 utilisé par AWS Mainframe Modernization pour le déploiement des applications et les importations de jeux de données. En outre, vous pouvez utiliser les options de chiffrement Amazon EFS et Amazon FSx si vous associez un ou plusieurs de ces systèmes de fichiers à votre environnement d'exécution.

Chiffrement des données au repos pour AWS Service de modernisation de l'ordinateur central

AWS Mainframe Modernization s'intègre AWS Key Management Service pour fournir un chiffrement transparent côté serveur (SSE) sur toutes les ressources dépendantes qui stockent des données de façon permanente, à savoir Amazon Simple Storage Service, Amazon DynamoDB et Amazon Elastic Block Store. AWS Mainframe Modernization crée et gère des AWS KMS clés de chiffrement symétriques pour vous. AWS KMS

Le chiffrement des données au repos par défaut permet de réduire les frais opérationnels et la complexité liés à la protection des données sensibles. Dans le même temps, il vous permet de migrer des applications qui nécessitent une conformité stricte en matière de chiffrement et des exigences réglementaires.

Vous ne pouvez pas désactiver cette couche de chiffrement ni sélectionner un autre type de cryptage lorsque vous créez des environnements d'exécution et des applications.

Vous pouvez utiliser votre propre clé gérée par le client pour les applications de modernisation AWS du mainframe et les environnements d'exécution afin de chiffrer les ressources Amazon S3 et Amazon EBS.

Pour vos applications de modernisation du AWS mainframe, vous pouvez utiliser cette clé pour chiffrer la définition de votre application ainsi que d'autres ressources d'application, telles que les fichiers JCL, qui sont enregistrés dans le compartiment Amazon S3 créé dans le compte du service. Pour de plus amples informations, veuillez consulter Création d’une application.

Pour vos environnements d'exécution AWS Mainframe Modernization, AWS Mainframe Modernization utilise la clé gérée par votre client pour chiffrer le volume Amazon EBS qu'il crée et associe à votre instance Amazon EC2 AWS Mainframe Modernization, qui se trouve également dans le compte du service. Pour de plus amples informations, veuillez consulter Création d'un environnement d'exécution.

Note

Les ressources DynamoDB sont toujours chiffrées à l'aide d'un compte de Clé gérée par AWS service intégré au AWS Mainframe Modernization. Vous ne pouvez pas chiffrer les ressources DynamoDB à l'aide d'une clé gérée par le client.

AWS Mainframe Modernization utilise votre clé gérée par le client pour les tâches suivantes :

  • Redéploiement d'une application.

  • Remplacement d'une instance Amazon EC2 destinée à la modernisation du AWS mainframe.

AWS Mainframe Modernization n'utilise pas la clé gérée par votre client pour chiffrer les bases de données Amazon Relational Database Service ou Amazon Aurora, les files d'attente Amazon Simple Queue Service et les ElastiCache caches Amazon créés pour prendre en charge une application de modernisation du AWS mainframe, car aucune d'entre elles ne contient de données client.

Pour plus d’informations, consultez Clés gérées par le client dans le Guide du développeur AWS Key Management Service .

Le tableau suivant résume la manière dont AWS Mainframe Modernization chiffre vos données sensibles.

Type de données Clé gérée par AWS chiffrement Chiffrement par clé gérée par le client

Definition

Contient la définition d'une application particulière.

Activé

Activé

EnvironmentSummary

Contient des informations sur l'environnement d'exécution.

Activé

Activé

ApplicationSummary

Contient des informations sur l'application AWS Mainframe Modernization.

Activé

Activé

DeploymentSummary

Contient des informations sur le déploiement d'une application de modernisation AWS du mainframe.

Activé

Activé

Note

AWS La modernisation du mainframe active automatiquement le chiffrement au repos Clés gérées par AWS afin de protéger gratuitement vos données sensibles. L'utilisation d'une clé gérée par le client entraîne toutefois des AWS KMS frais. Pour plus d’informations sur la tarification, consultez Tarification d’AWS Key Management Service.

Pour plus d'informations sur AWS KMS, consultez AWS Key Management Service.

Comment ? AWS La modernisation des ordinateurs centraux utilise des subventions dans AWS KMS

AWS La modernisation de l'ordinateur central nécessite une subvention pour utiliser votre clé gérée par le client.

Lorsque vous créez une application ou un environnement d'exécution, ou que vous déployez une application dans AWS Mainframe Modernization chiffrée avec une clé gérée par le client, AWS Mainframe Modernization crée une subvention en votre nom en envoyant une CreateGrant demande à. AWS KMS Les subventions AWS KMS sont utilisées pour donner à AWS Mainframe Modernization l'accès à une clé KMS dans un compte client.

AWS La modernisation de l'ordinateur central nécessite l'autorisation d'utiliser votre clé gérée par le client pour les opérations internes suivantes :

  • Envoyez DescribeKey des demandes AWS KMS à pour vérifier que l'ID de clé symétrique géré par le client saisi lors de la création d'une application, d'un environnement d'exécution ou du déploiement d'une application est valide.

  • Envoyez GenerateDataKey des demandes AWS KMS à pour chiffrer le volume Amazon EBS attaché aux instances Amazon EC2 qui hébergent des environnements d'exécution AWS Mainframe Modernization.

  • Envoyez des demandes de déchiffrement AWS KMS à pour déchiffrer le contenu chiffré sur Amazon EBS.

AWS Mainframe Modernization utilise des AWS KMS autorisations pour déchiffrer vos secrets stockés dans Secrets Manager et lors de la création d'un environnement d'exécution, de la création ou du redéploiement d'une application et de la création d'un déploiement. Les subventions créées par AWS Mainframe Modernization soutiennent les opérations suivantes :

  • Créez ou mettez à jour une autorisation d'environnement d'exécution :

    • Decrypt (Déchiffrer)

    • Encrypt (Chiffrer)

    • ReEncryptFrom

    • ReEncryptTo

    • GenerateDataKey

    • DescribeKey

    • CreateGrant

  • Créez ou redéployez une demande d'autorisation :

    • GenerateDataKey

  • Créez une subvention de déploiement :

    • Decrypt

Vous pouvez révoquer l’accès à l’octroi ou supprimer l’accès du service à la clé gérée par le client à tout moment. Dans ce cas, AWS Mainframe Modernization ne pourra accéder à aucune des données chiffrées par la clé gérée par le client, ce qui affectera les opérations qui dépendent de ces données. Par exemple, si AWS Mainframe Modernization essayait d'accéder à une définition d'application chiffrée par une clé gérée par le client sans l'autorisation de cette clé, l'opération de création de l'application échouerait.

AWS Mainframe Modernization collecte les configurations des applications utilisateur (fichiers JSON) et les artefacts (fichiers binaires et exécutables). Il crée également des métadonnées qui permettent de suivre les différentes entités utilisées pour le fonctionnement de la modernisation du AWS mainframe, et crée des journaux et des mesures. Les journaux et les mesures visibles par les clients incluent :

  • CloudWatch journaux qui reflètent l'application et le moteur d'exécution ( AWS Transform pour mainframe ou Rocket Software (anciennement Micro Focus)).

  • CloudWatch des mesures pour les tableaux de bord des opérations.

En outre, AWS Mainframe Modernization collecte des données d'utilisation et des mesures pour le comptage, les rapports d'activité, etc. sur les services. Ces données ne sont pas visibles pour le client.

AWS Mainframe Modernization stocke ces données à différents endroits en fonction du type de données. Les données clients que vous chargez sont stockées dans un compartiment Amazon S3. Les données de service sont stockées à la fois dans Amazon S3 et DynamoDB. Lorsque vous déployez une application, vos données et vos données de service sont téléchargées sur des volumes Amazon EBS. Si vous choisissez d'associer le stockage Amazon EFS ou Amazon FSx à votre environnement d'exécution, les données stockées dans ces systèmes de fichiers sont également téléchargées sur le volume Amazon EBS.

Le chiffrement au repos est configuré par défaut. Vous ne pouvez ni le désactiver ni le modifier. Actuellement, vous ne pouvez pas non plus modifier sa configuration.

Création d’une clé gérée par le client

Vous pouvez créer une clé symétrique gérée par le client à l'aide des API Console de gestion AWS ou des AWS KMS API.

Pour créer une clé symétrique gérée par le client

Suivez les étapes de la rubrique Création d'une clé symétrique gérée par le client dans le Guide du développeur AWS Key Management Service .

Stratégie de clé

Les stratégies de clé contrôlent l’accès à votre clé gérée par le client. Chaque clé gérée par le client doit avoir exactement une stratégie de clé, qui contient des instructions qui déterminent les personnes pouvant utiliser la clé et comment elles peuvent l’utiliser. Lorsque vous créez votre clé gérée par le client, vous pouvez spécifier une stratégie de clé. Pour plus d'informations, consultez Gestion de l'accès aux clés gérées par le client dans le Guide du développeur AWS Key Management Service .

Pour utiliser votre clé gérée par le client avec vos ressources de modernisation de l' AWS ordinateur central, les opérations d'API suivantes doivent être autorisées dans la politique de clé :

  • kms:CreateGrant : ajoute une attribution à une clé gérée par le client. Les autorisations contrôlent l'accès à une clé KMS spécifiée, ce qui permet d'accéder aux opérations d'autorisation requises par la modernisation de l' AWS ordinateur central. Pour plus d’informations à propos de l’Utilisation des octrois, consultez le Guide du développeur AWS Key Management Service .

    Cela permet à AWS Mainframe Modernization d'effectuer les opérations suivantes :

    • Appelez GenerateDataKey pour générer une clé de données chiffrée et la stocker, car la clé de données n’est pas immédiatement utilisée pour chiffrer.

    • Appelez Decrypt pour utiliser la clé de données chiffrée stockée afin d’accéder aux données chiffrées.

    • Configurer un principal sortant pour permettre au service de RetireGrant.

  • kms:DescribeKey— Fournit les informations relatives aux clés gérées par le client afin de permettre à AWS Mainframe Modernization de valider la clé.

AWS La modernisation du mainframe nécessite kms:CreateGrant des kms:DescribeKey autorisations et des autorisations dans la politique clé du client. AWS Mainframe Modernization utilise cette politique pour se créer une subvention.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Enable IAM User Permissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleRole" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*" } ] }
Note

Le rôle indiqué Principal dans l'exemple précédent est celui que vous utilisez pour les opérations de modernisation de l' AWS ordinateur central telles que CreateApplication etCreateEnvironment.

Pour plus d'informations sur la spécification d'autorisations dans une politique, consultez le Guide du développeur AWS Key Management Service .

Pour plus d'informations sur le dépannage des clés d’accès, consultez le Guide du développeur AWS Key Management Service .

Spécifier une clé gérée par le client pour AWS Modernisation du mainframe

Vous pouvez spécifier une clé gérée par le client pour les ressources suivantes :

  • Application

  • Environnement

Lorsque vous créez une ressource, vous pouvez spécifier la clé en saisissant un ID KMS, que AWS Mainframe Modernization utilise pour chiffrer les données sensibles stockées par la ressource.

  • ID KMS  : identifiant de clé pour une clé gérée par le client. Saisissez un ID de clé, un ARN de clé, un nom d’alias ou un ARN d’alias.

Vous pouvez spécifier une clé gérée par le client à l'aide du Console de gestion AWS ou du AWS CLI.

Pour spécifier votre clé gérée par le client lors de la création d'un environnement d'exécution dans le Console de gestion AWS, consultezCréation d'un environnement d'exécution pour la modernisation du AWS mainframe. Pour spécifier votre clé gérée par le client lors de la création d'une application dans le Console de gestion AWS, consultezCréation d'une AWS Mainframe Modernization application.

Pour ajouter votre clé gérée par le client lorsque vous créez un environnement d'exécution avec le AWS CLI, spécifiez le kms-key-id paramètre comme suit :

aws m2 create-environment —engine-type microfocus —instance-type M2.m5.large --publicly-accessible —engine-version 7.0.3 —name test --high-availability-config desiredCapacity=2 --kms-key-id myEnvironmentKey

Pour ajouter votre clé gérée par le client lorsque vous créez une application avec le AWS CLI, spécifiez le kms-key-id paramètre comme suit :

aws m2 create-application —name test-application —description my description --engine-type microfocus --definition content="$(jq -c . raw-template.json | jq -R)" --kms-key-id myApplicationKey

AWS Contexte de chiffrement pour la modernisation du mainframe

Un contexte de chiffrement est un ensemble facultatif de paires clé-valeur qui contient des informations contextuelles supplémentaires sur les données.

AWS KMS utilise le contexte de chiffrement en tant que données authentifiées supplémentaires pour prendre en charge le chiffrement authentifié. Lorsque vous incluez un contexte de chiffrement dans une demande de chiffrement de données, AWS KMS lie le contexte de chiffrement aux données chiffrées. Pour déchiffrer les données, vous devez inclure le même contexte de chiffrement dans la demande.

AWS Contexte de chiffrement pour la modernisation du mainframe

AWS La modernisation du mainframe utilise le même contexte de chiffrement dans toutes les opérations AWS KMS cryptographiques liées à une application (création d'une application et création d'un déploiement), où la clé est aws:m2:app et la valeur est l'identifiant unique de l'application.

Exemple
"encryptionContextSubset": { "aws:m2:app": "a1bc2defabc3defabc4defabcd" }

Utilisation du contexte de chiffrement pour la surveillance

Lorsque vous utilisez une clé symétrique gérée par le client pour chiffrer vos applications ou vos environnements d'exécution, vous pouvez également utiliser le contexte de chiffrement dans les enregistrements et les journaux d'audit pour identifier la manière dont la clé gérée par le client est utilisée.

Utilisation du contexte de chiffrement pour contrôler l'accès à votre clé gérée par le client

Vous pouvez utiliser le contexte de chiffrement dans les stratégies de clé et les politiques IAM comme conditions pour contrôler l'accès à votre clé symétrique gérée par le client. Vous pouvez également utiliser des contraintes de contexte de chiffrement dans un octroi.

AWS Mainframe Modernization utilise une contrainte de contexte de chiffrement dans les autorisations afin de contrôler l'accès à la clé gérée par le client dans votre compte ou votre région. La contrainte d’octroi exige que les opérations autorisées par l’octroi utilisent le contexte de chiffrement spécifié. L'exemple suivant est une subvention utilisée par AWS Mainframe Modernization pour chiffrer un artefact d'application lors de la création d'une application.

//This grant is retired immediately after create application finish { "grantee-principal": m2.us-west-2.amazonaws.com, "retiring-principal": m2.us-west-2.amazonaws.com, "operations": [ "GenerateDataKey" ] "condition": { "encryptionContextSubset": { “aws:m2:app”: “a1bc2defabc3defabc4defabcd” } }

Surveillance de vos clés de chiffrement pour AWS Modernisation du mainframe

Lorsque vous utilisez une clé gérée par le AWS KMS client avec vos ressources de modernisation du AWS mainframe, vous pouvez utiliser AWS CloudTrail Amazon CloudWatch Logs pour suivre les demandes que AWS Mainframe Modernization envoie. AWS KMS

Exemples d'environnements d'exécution

Les exemples suivants concernent des AWS CloudTrail événements destinés àDescribeKey, CreateGrantGenerateDataKey, et Decrypt à surveiller les opérations KMS appelées par AWS Mainframe Modernization pour accéder aux données chiffrées par la clé gérée par votre client :

DescribeKey

AWS Mainframe Modernization utilise cette DescribeKey opération pour vérifier si la clé gérée par le AWS KMS client associée à votre environnement d'exécution existe dans le compte et la région.

L’exemple d’événement suivant enregistre l’opération DescribeKey :

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T19:40:26Z", "mfaAuthenticated": "false" } } }, "eventTime": "2022-12-06T20:23:43Z", "eventSource": "kms.amazonaws.com", "eventName": "DescribeKey", "awsRegion": "us-west-2", "sourceIPAddress": "205.251.233.182", "userAgent": "ExampleDesktop/1.0 (V1; OS)", "requestParameters": { "keyId": "00dd0db0-0000-0000-ac00-b0c000SAMPLE" }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_256_GCM_SHA384", "clientProvidedHostHeader": "kms.us-west-2.amazonaws.com" }, "sessionCredentialFromConsole": "true" }
CreateGrant

Lorsque vous utilisez une clé gérée par le AWS KMS client pour chiffrer votre environnement d'exécution, AWS Mainframe Modernization envoie plusieurs CreateGrant demandes en votre nom pour effectuer les opérations KMS nécessaires. Certaines subventions créées par AWS Mainframe Modernization sont retirées immédiatement après utilisation. D'autres sont retirés lorsque vous supprimez l'environnement d'exécution.

L'exemple d'événement suivant enregistre l'CreateGrantopération pour le rôle d'exécution Lambda associé au flux de travail Create Environment.

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T20:11:45Z", "mfaAuthenticated": "false" } }, "invokedBy": "m2.us-west-2.amazonaws.com" }, "eventTime": "2022-12-06T20:23:09Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "m2.us-west-2.amazonaws.com", "userAgent": "m2.us-west-2.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "operations": [ "Encrypt", "Decrypt", "ReEncryptFrom", "ReEncryptTo", "GenerateDataKey", "GenerateDataKey", "DescribeKey", "CreateGrant" ], "granteePrincipal": "m2.us-west-2.amazonaws.com", "retiringPrincipal": "m2.us-west-2.amazonaws.com" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }

L'exemple d'événement suivant enregistre l'CreateGrantopération pour le rôle lié au service du groupe Auto Scaling. Le rôle d'exécution Lambda associé au flux de travail Create Environment appelle cette CreateGrant opération. Il autorise le rôle d'exécution à créer une sous-subvention pour le rôle lié aux services du groupe Auto Scaling.

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROA3YPCLM65MZFUPM4JO:EnvironmentWorkflow-alpha-CreateEnvironmentLambda7-HfxDj5zz86tr", "arn": "arn:aws:sts::111122223333:assumed-role/EnvironmentWorkflow-alpha-CreateEnvironmentLambdaS-1AU4A8VNQEEKN/EnvironmentWorkflow-alpha-CreateEnvironmentLambda7-HfxDj5zz86tr", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:iam::111122223333:role/EnvironmentWorkflow-alpha-CreateEnvironmentLambdaS-1AU4A8VNQEEKN", "accountId": "111122223333", "userName": "EnvironmentWorkflow-alpha-CreateEnvironmentLambdaS-1AU4A8VNQEEKN" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T20:22:28Z", "mfaAuthenticated": "false" } } }, "eventTime": "2022-12-06T20:23:09Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "54.148.236.160", "userAgent": "aws-sdk-java/2.18.21 Linux/4.14.255-276-224.499.amzn2.x86_64 OpenJDK_64-Bit_Server_VM/11.0.14.1+10-LTS Java/11.0.14.1 vendor/Amazon.com_Inc. md/internal exec-env/AWS_Lambda_java11 io/sync http/Apache cfg/retry-mode/legacy", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "operations": [ "Encrypt", "Decrypt", "ReEncryptFrom", "ReEncryptTo", "GenerateDataKey", "GenerateDataKey", "DescribeKey", "CreateGrant" ], "granteePrincipal": "m2.us-west-2.amazonaws.com", "retiringPrincipal": "m2.us-west-2.amazonaws.com" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_256_GCM_SHA384", "clientProvidedHostHeader": "kms.us-west-2.amazonaws.com" } } }
GenerateDataKey

Lorsque vous activez une clé gérée par le AWS KMS client pour la ressource de votre environnement d'exécution, Auto Scaling crée une clé unique pour chiffrer le volume Amazon EBS associé à l'environnement d'exécution. Il envoie une GenerateDataKey demande à AWS KMS qui spécifie la clé gérée par le AWS KMS client pour la ressource.

L’exemple d’événement suivant enregistre l’opération GenerateDataKey :

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROA3YPCLM65EEXVIEH7D:AutoScaling", "arn": "arn:aws:sts::111122223333:assumed-role/AWSServiceRoleForAutoScaling/AutoScaling", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:iam::111122223333:role/aws-service-role/autoscaling.amazonaws.com/AWSServiceRoleForAutoScaling", "accountId": "111122223333", "userName": "AWSServiceRoleForAutoScaling" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T20:23:16Z", "mfaAuthenticated": "false" } }, "invokedBy": "autoscaling.amazonaws.com" }, "eventTime": "2022-12-06T20:23:18Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "autoscaling.amazonaws.com", "userAgent": "autoscaling.amazonaws.com", "requestParameters": { "encryptionContext": { "aws:ebs:id": "vol-080f7a32d290807f3" }, "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "numberOfBytes": 64 }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
Decrypt

Lorsque vous accédez à un environnement d'exécution chiffré, Amazon EBS appelle l'Decryptopération pour utiliser la clé de données cryptée stockée afin d'accéder aux données chiffrées.

L’exemple d’événement suivant enregistre l’opération Decrypt :

{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "ebs.amazonaws.com" }, "eventTime": "2022-12-06T20:23:22Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "us-west-2", "sourceIPAddress": "ebs.amazonaws.com", "userAgent": "ebs.amazonaws.com", "requestParameters": { "encryptionAlgorithm": "SYMMETRIC_DEFAULT", "encryptionContext": { "aws:ebs:id": "vol-080f7a32d290807f3" } }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "sharedEventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventCategory": "Management" }

Exemples d'applications

Les exemples suivants concernent des AWS CloudTrail événements destinés GenerateDataKey à CreateGrant et à surveiller les opérations KMS appelées par AWS Mainframe Modernization pour accéder aux données chiffrées par la clé gérée par votre client :

CreateGrant

Lorsque vous utilisez une clé gérée par le AWS KMS client pour chiffrer les ressources de votre application, le rôle d'exécution Lambda envoie une CreateGrant demande en votre nom pour accéder à la clé KMS de votre AWS compte. La subvention permet au rôle d'exécution Lambda de télécharger les ressources de l'application client vers Amazon S3 à l'aide de votre clé gérée par le client. Cette subvention est supprimée immédiatement après la création de la demande.

L’exemple d’événement suivant enregistre l’opération CreateGrant :

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T21:51:45Z", "mfaAuthenticated": "false" } }, "invokedBy": "m2.us-west-2.amazonaws.com" }, "eventTime": "2022-12-06T22:47:04Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "m2.us-west-2.amazonaws.com", "userAgent": "m2.us-west-2.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "constraints": { "encryptionContextSubset": { "aws:m2:app": "a1bc2defabc3defabc4defabcd" } }, "retiringPrincipal": "m2.us-west-2.amazonaws.com", "operations": [ "GenerateDataKey" ], "granteePrincipal": "m2.us-west-2.amazonaws.com" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
GenerateDataKey

Lorsque vous activez une clé gérée par le AWS KMS client pour votre ressource d'application, le rôle d'exécution Lambda crée une clé qu'il utilise pour chiffrer et télécharger les données des clients vers Amazon Simple Storage Service. Le rôle d'exécution Lambda envoie une GenerateDataKey demande à AWS KMS qui spécifie la clé gérée par le AWS KMS client pour la ressource.

L’exemple d’événement suivant enregistre l’opération GenerateDataKey :

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROA3YPCLM65CLCEKKC7Z:ApplicationWorkflow-alpha-CreateApplicationVersion-CstWZUn5R4u6", "arn": "arn:aws:sts::111122223333:assumed-role/ApplicationWorkflow-alpha-CreateApplicationVersion-1IZRBZYDG20B/ApplicationWorkflow-alpha-CreateApplicationVersion-CstWZUn5R4u6", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:iam::111122223333:role/ApplicationWorkflow-alpha-CreateApplicationVersion-1IZRBZYDG20B", "accountId": "111122223333", "userName": "ApplicationWorkflow-alpha-CreateApplicationVersion-1IZRBZYDG20B" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T23:28:32Z", "mfaAuthenticated": "false" } }, "invokedBy": "m2.us-west-2.amazonaws.com" }, "eventTime": "2022-12-06T23:29:08Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "m2.us-west-2.amazonaws.com", "userAgent": "m2.us-west-2.amazonaws.com", "requestParameters": { "encryptionContext": { "aws:m2:app": "a1bc2defabc3defabc4defabcd", "aws:s3:arn": "arn:aws:s3:::supernova-processedtemplate-111122223333-us-west-2/111122223333/a1bc2defabc3defabc4defabcd/1/cics-transaction/ZBNKE35.so" }, "keySpec": "AES_256", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }

Exemples de déploiements

Les exemples suivants concernent des AWS CloudTrail événements destinés Decrypt à CreateGrant et à surveiller les opérations KMS appelées par AWS Mainframe Modernization pour accéder aux données chiffrées par la clé gérée par votre client :

CreateGrant

Lorsque vous utilisez une clé gérée par le AWS KMS client pour chiffrer vos ressources de déploiement, AWS Mainframe Modernization envoie deux CreateGrant demandes en votre nom. La première autorisation concerne le rôle d'exécution Lambda actuel à appeler ListBatchJobScriptFiles et est supprimée immédiatement après la fin du déploiement. La deuxième subvention concerne le rôle d'instance restreint d'Amazon EC2 afin qu'Amazon EC2 puisse télécharger les ressources des applications clients depuis Amazon S3. Cette autorisation est supprimée lorsque l'application est supprimée de l'environnement d'exécution.

L’exemple d’événement suivant enregistre l’opération CreateGrant :

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T21:51:45Z", "mfaAuthenticated": "false" } }, "invokedBy": "m2.us-west-2.amazonaws.com" }, "eventTime": "2022-12-06T23:40:07Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "m2.us-west-2.amazonaws.com", "userAgent": "m2.us-west-2.amazonaws.com", "requestParameters": { "operations": [ "Decrypt" ], "constraints": { "encryptionContextSubset": { "aws:m2:app": "a1bc2defabc3defabc4defabcd" } }, "granteePrincipal": "m2.us-west-2.amazonaws.com", "retiringPrincipal": "m2.us-west-2.amazonaws.com", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
Decrypt

Lorsque vous accédez à un déploiement, Amazon EC2 appelle l'Decryptopération pour utiliser la clé de données chiffrée stockée afin de déchiffrer et de télécharger les données clients chiffrées depuis Amazon S3.

L’exemple d’événement suivant enregistre l’opération Decrypt :

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROA3YPCLM65BSPZ37E6G:m2-hm-bqe367dxtfcpdbzmnhfzranisu", "arn": "arn:aws:sts::111122223333:assumed-role/SupernovaEnvironmentInstanceScopeDownRole/m2-hm-bqe367dxtfcpdbzmnhfzranisu", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:iam::111122223333:role/SupernovaEnvironmentInstanceScopeDownRole", "accountId": "111122223333", "userName": "SupernovaEnvironmentInstanceScopeDownRole" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T23:19:29Z", "mfaAuthenticated": "false" } }, "invokedBy": "m2.us-west-2.amazonaws.com" }, "eventTime": "2022-12-06T23:40:15Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "us-west-2", "sourceIPAddress": "m2.us-west-2.amazonaws.com", "userAgent": "m2.us-west-2.amazonaws.com", "requestParameters": { "encryptionContext": { "aws:m2:app": "a1bc2defabc3defabc4defabcdm", "aws:s3:arn": "arn:aws:s3:::supernova-processedtemplate-111122223333-us-west-2/111122223333/a1bc2defabc3defabc4defabcdm/1/cics-transaction/BBANK40P.so" }, "encryptionAlgorithm": "SYMMETRIC_DEFAULT" }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }

En savoir plus

Les ressources suivantes fournissent plus d'informations sur le chiffrement des données au repos.

Chiffrement en transit

Pour les applications interactives faisant partie de charges de travail transactionnelles, les échanges de données entre l'émulateur de terminal et le point de terminaison du service AWS Mainframe Modernization pour le protocole TN3270 ne sont pas chiffrés en transit. Si l'application nécessite un chiffrement en transit, vous souhaiterez peut-être implémenter des mécanismes de tunneling supplémentaires.

AWS Mainframe Modernization utilise le protocole HTTPS pour chiffrer les API du service. Toutes les autres communications au sein de AWS Mainframe Modernization sont protégées par le service VPC ou le groupe de sécurité, ainsi que par HTTPS. AWS La modernisation du mainframe transfère les artefacts, les configurations et les données des applications. Les artefacts d'application sont copiés à partir d'un compartiment Amazon S3 dont vous êtes propriétaire, tout comme les données d'application. Vous pouvez fournir des configurations d'application à l'aide d'un lien vers Amazon S3 ou en chargeant un fichier localement.

Le chiffrement de base en transit est configuré par défaut, mais ne s'applique pas au protocole TN3270. AWS Mainframe Modernization utilise le protocole HTTPS pour les points de terminaison des API, qui sont également configurés par défaut.