Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Chiffrement sur Amazon MWAA
Les rubriques suivantes décrivent comment Amazon MWAA protège vos données au repos et en transit. Utilisez ces informations pour découvrir comment Amazon MWAA s'intègre AWS KMS au chiffrement des données au repos et comment les données sont cryptées à l'aide du protocole Transport Layer Security (TLS) en transit.
Chiffrement au repos
Sur Amazon MWAA, les données au repos sont les données que le service enregistre sur un support persistant.
Vous pouvez utiliser une clé AWS détenue pour le chiffrement des données au repos, ou éventuellement fournir une Customer-managed clé pour un chiffrement supplémentaire lorsque vous créez un environnement. Si vous choisissez d'utiliser une clé KMS gérée par le client, celle-ci doit se trouver dans le même compte que les autres AWS ressources et services que vous utilisez dans votre environnement.
Pour utiliser une clé KMS gérée par le client, vous devez joindre la déclaration de politique requise pour CloudWatch accéder à votre politique de clé. Lorsque vous utilisez une clé KMS gérée par le client pour votre environnement, Amazon MWAA attribue quatre subventions en votre nom. Pour plus d'informations sur les autorisations qu'Amazon MWAA attribue à une clé KMS gérée par le client, consultez la section Customer-managed Clés pour le chiffrement des données.
Si vous ne spécifiez pas de clé KMS gérée par le client, Amazon MWAA utilise par défaut une clé KMS AWS propriétaire pour chiffrer et déchiffrer vos données. Nous vous recommandons d'utiliser une AWS clé KMS que vous possédez pour gérer le chiffrement des données sur Amazon MWAA.
Note
Vous payez pour le stockage et l'utilisation de clés KMS AWS détenues ou gérées par le client sur Amazon MWAA. Pour plus d'informations, consultez la rubrique AWS KMS Tarification
Artefacts de chiffrement
Vous spécifiez les artefacts de chiffrement utilisés pour le chiffrement au repos en AWS spécifiant une clé ou Customer-managed une clé qui vous appartient lorsque vous créez votre environnement Amazon MWAA. Amazon MWAA ajoute les autorisations nécessaires à la clé que vous avez spécifiée.
Amazon S3 — Les données Amazon S3 sont chiffrées au niveau de l'objet à l'aide du Server-Side chiffrement (SSE). Le chiffrement et le déchiffrement Amazon S3 ont lieu dans le compartiment Amazon S3 où votre code DAG et les fichiers associés sont stockés. Les objets sont chiffrés lorsqu'ils sont chargés sur Amazon S3 et déchiffrés lorsqu'ils sont téléchargés sur votre environnement Amazon MWAA. Par défaut, si vous utilisez une clé KMS gérée par le client, Amazon MWAA l'utilise pour lire et déchiffrer les données de votre compartiment Amazon S3.
CloudWatch Journaux : si vous utilisez une clé KMS AWS dont vous êtes propriétaire, les journaux Apache Airflow envoyés à Logs sont chiffrés à CloudWatch l'aide de SSE avec la clé KMS AWS appartenant à CloudWatch Logs. Si vous utilisez une clé KMS gérée par le client, vous devez ajouter une politique de clé à votre clé KMS pour permettre à CloudWatch Logs d'utiliser votre clé.
Amazon SQS — Amazon MWAA crée une file d'attente Amazon SQS pour votre environnement. Amazon MWAA gère le chiffrement des données transmises vers et depuis la file d'attente à l'aide de SSE avec une clé KMS AWS détenue ou une clé KMS gérée par le client que vous spécifiez. Vous devez ajouter des autorisations Amazon SQS à votre rôle d'exécution, que vous utilisiez une clé KMS AWS détenue ou gérée par le client.
Aurora PostgreSQL — Amazon MWAA crée un cluster PostgreSQL unique pour votre environnement. Aurora PostgreSQL chiffre le contenu à l'aide d'une clé KMS AWS détenue ou gérée par le client à l'aide de SSE. Si vous utilisez une clé KMS gérée par le client, Amazon RDS ajoute au moins deux autorisations à la clé : une pour le cluster et une pour l'instance de base de données. Amazon RDS peut créer des autorisations supplémentaires si vous choisissez d'utiliser votre clé KMS gérée par le client dans plusieurs environnements. Pour plus d'informations, consultez la section Protection des données dans Amazon RDS.
Chiffrement en transit
Les données en transit sont considérées comme des données qui peuvent être interceptées lorsqu'elles circulent sur le réseau.
Le protocole TLS (Transport Layer Security) chiffre les objets Amazon MWAA en transit entre les composants Apache Airflow de votre environnement et d'autres AWS services intégrés à Amazon MWAA, notamment le trafic entre les composants Apache Airflow. Les chemins suivants sont chiffrés :
- Base de données de métadonnées
-
Les planificateurs, les travailleurs et le processeur DAG se connectent à la base de données Aurora PostgreSQL via.
sslmode=require - Courtier en céleri
-
Les planificateurs et les employés communiquent avec la file d'attente des courtiers Amazon SQS Celery via HTTPS.
- AWS services
-
Tous les composants se connectent à Amazon S3 AWS KMS, CloudWatch Logs et Secrets Manager et AWS STS utilisent des points de terminaison HTTPS via le AWS SDK pour Python (Boto3).
- Serveur web
-
Les connexions client terminent le protocole TLS au niveau de l'équilibreur de charge géré. L'équilibreur de charge accepte uniquement les connexions HTTPS.
Pour plus d'informations sur le chiffrement Amazon S3, consultez la section Protection des données à l'aide du chiffrement.