View a markdown version of this page

Sécurité de la transmission des données - Amazon Kinesis Data Streams

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Sécurité de la transmission des données

Consultez cette rubrique pour en savoir plus sur les fonctionnalités de sécurité et les meilleures pratiques en matière de diffusion de données dans Amazon Kinesis Data Streams, notamment le chiffrement, le contrôle d'accès et la journalisation des audits.

Chiffrement en transit

Toutes les communications entre la livraison des données et leurs destinations sont cryptées en transit à l'aide du protocole TLS 1.2 ou version ultérieure. Cela inclut les données transmises aux tables de streaming sur Apache Iceberg et aux compartiments Amazon S3 à usage général, ainsi que la communication avec AWS Glue Schema Registry et la file d'attente de lettres mortes.

Chiffrement au repos

Les tables de streaming et la distribution Amazon S3 stockent les données fournies dans Amazon S3. Toutes les données fournies sont cryptées au repos côté serveur. Cela s'applique aux deux types de destination, car les tables de streaming sur Apache Iceberg et les compartiments Amazon S3 à usage général stockent tous deux des données dans Amazon S3. Vous n'avez aucune action à effectuer pour que les données que vous avez transmises soient cryptées.

Options de chiffrement au repos

Vous pouvez choisir l'une des options de chiffrement suivantes pour les données transmises :

  • SSE-S3 (par défaut)  : Server-side chiffrement à l'aide de clés gérées par Amazon S3. Il s'agit de la valeur par défaut si aucune clé gérée par le client n'est spécifiée. Aucune configuration supplémentaire n’est requise.

  • SSE-KMS avec une clé gérée par le client  : Server-side chiffrement à l'aide d'une AWS KMS clé gérée par le client symétrique que vous possédez et gérez.

Utilisation d'une clé gérée par le client pour le chiffrement au repos

Étant donné que les données fournies sont stockées dans Amazon S3 pour les deux types de destination, le chiffrement au repos fonctionne de la même manière que le chiffrement côté serveur Amazon S3, notamment en ce qui concerne la manière dont AWS KMS les clés sont utilisées, les autorisations de clé requises, le contexte de chiffrement et l'audit. Seules les AWS KMS clés de chiffrement symétriques sont prises en charge. Pour plus de détails sur la manière dont Amazon S3 utilise AWS KMS les clés pour le chiffrement côté serveur, consultez la section Utilisation du chiffrement côté serveur avec des AWS KMS clés (SSE-KMS) dans le guide de l'utilisateur Amazon S3.

Pour chiffrer les données livrées à l'aide d'une clé gérée par le client, spécifiez la clé dans le EncryptionConfiguration paramètre lorsque vous créez la livraison avecCreateChannel. Pour plus d'informations, consultez l'CreateChannelopération dans le manuel Amazon Kinesis Data Streams API Reference. La configuration de chiffrement est immuable après la création d'une diffusion ; pour la modifier, supprimez la diffusion et créez-en une nouvelle.

Pour les AWS KMS autorisations spécifiques dont le rôle d'exécution du service doit utiliser une clé gérée par le client, consultezAutorisations IAM pour la fourniture de données.

Note

Vous devez utiliser une AWS KMS clé gérée par le client pour le chiffrement de destination. An Clé gérée par AWS (l'aws/kinesisalias) n'est pas pris en charge. Les flux sources chiffrés avec un ne Clé gérée par AWS sont pas non plus pris en charge ; voirChiffrement du flux source.

Contrôle AWS KMS interaction

Vous pouvez vérifier la manière dont votre clé gérée par le client est utilisée avec AWS CloudTrail. AWS KMS les opérations cryptographiques qui chiffrent et déchiffrent les objets livrés, tels que GenerateDataKey etDecrypt, apparaissent dans l'historique de vos CloudTrail événements. Pour plus d'informations sur la recherche d' AWS KMS événements, consultez la section Audit de l'utilisation des AWS KMS clés dans le Guide du AWS Key Management Service développeur.

Chiffrement du flux source

Important

Si votre flux de données Kinesis est chiffré avec un Clé gérée par AWS (l'aws/kinesisalias), vous ne pouvez pas créer de diffusion. CreateChanneléchoue de manière synchrone pour les flux chiffrés avec un Clé gérée par AWS.

Pour utiliser les tables de streaming ou la diffusion Amazon S3 sur un flux chiffré, utilisez une clé gérée par le client pour le chiffrement du flux. Vous pouvez modifier la clé de chiffrement d'un flux existant à l'aide deStartStreamEncryption. Les flux chiffrés à l'aide d'une clé gérée par le client sont entièrement pris en charge.

Contrôle d'accès IAM

Suivez ces bonnes pratiques en matière de contrôle d'accès IAM et de diffusion des données :

  • Privilège minimal  : accordez uniquement les autorisations minimales requises pour le rôle d'exécution du service. Étendez les autorisations Amazon S3 à des compartiments et à des préfixes spécifiques plutôt que d'utiliser des caractères génériques.

  • Étendue à des ressources spécifiques  : limitez les autorisations au compartiment, au compartiment de tables ou à la table spécifique dans lequel la diffusion écrit. Évitez l'utilisation de Resource: "*".

  • Prévention de la confusion chez les adjoints  : incluez aws:SourceArn toujours aws:SourceAccount des conditions dans la politique de confiance afin d'empêcher d'autres services ou comptes d'assumer le rôle d'exécution.

AWS CloudTrail journalisation

Tous les appels d'API de livraison sont enregistrés par AWS CloudTrail. Cela inclut CreateChannelUpdateChannel, DeleteChannelDescribeChannel, etListChannels. Vous pouvez utiliser AWS CloudTrail les journaux pour vérifier qui a créé, modifié ou supprimé des ressources de diffusion, et à quel moment ces actions se sont produites.