Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utilisation de clés gérées par le client dans Amazon MSF
Vous devez prendre en compte les facteurs suivants lors de la création, de la gestion et de l'exploitation d'applications Amazon MSF soumises à une politique CMK.
Clé gérée par le client
Il s'agit de la politique et du matériel clés. Vous devez créer une clé qui sera utilisée pour chiffrer l'état de votre application dans le stockage des applications en cours d'exécution et dans le stockage durable des applications.
Opérateur du cycle de vie des applications (appelant API)
Il s'agit de l'utilisateur ou du rôle Operator IAM. L'opérateur peut être un humain ou un automate, tel qu'un CI/CD pipeline qui créera, déploiera et exécutera l'application Amazon MSF. L'opérateur du cycle de vie de l'application peut être un rôle IAM ou un utilisateur.
Note
Il est possible que l'administrateur principal et l'opérateur soient la même personne. Dans ce cas, nous vous recommandons de toujours utiliser des rôles ou des utilisateurs distincts.
Application
Il s'agit de l'application Amazon MSF que vous créez. Le rôle d'exécution de l'application (IAM) ne nécessite aucune modification pour utiliser CMK. Pour plus d'informations sur l'IAM dans Amazon MSF, consultezGestion de l’identité et des accès dans le service géré Amazon pour Apache Flink.
Dépendances entre les politiques
Il existe des interdépendances entre la politique clé attribuée à la CMK et la politique IAM définissant les autorisations de l'opérateur du cycle de vie des applications. Vous pouvez les créer dans l'ordre suivant :
-
Créez l'utilisateur ou le rôle Operator IAM sans que la politique IAM ne définisse les autorisations pour CMK. L'opérateur crée l'application avec AOK.
-
Créez l'administrateur de clés autorisé à gérer les clés KMS. L'administrateur clé crée la CMK. Les principales références de politique aux ARN des rôles d'opérateur et d'administrateur et à l'ARN de l'application. Pour de plus amples informations, veuillez consulter Création d'une politique de clé KMS.
-
Créez une politique IAM pour l'opérateur permettant de gérer le CMK pour l'application. Pour de plus amples informations, veuillez consulter Autorisations d'opérateur du cycle de vie des applications (appelant d'API). Attachez la nouvelle politique IAM à l'opérateur. L'opérateur met à jour l'application activant CMK. Pour de plus amples informations, veuillez consulter Mettre à jour une application existante pour utiliser CMK.
Si l'application n'existe pas, créez-la sans CMK.
L'illustration suivante montre comment la CMK est mise en œuvre dans Amazon MSF.
-
Clé gérée par le client (CMK) : comprend la politique et les éléments clés.
-
Administrateur clé : utilisateur ou rôle
KeyAdminIAM. -
Opérateur du cycle de vie des applications (appelant d'API) : utilisateur ou rôle IAM de l'opérateur.
-
Application : est associée à un rôle d'exécution (IAM).