View a markdown version of this page

Chiffrement des données dans AWS Transform - AWS Transformation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Chiffrement des données dans AWS Transform

Cette rubrique fournit des informations spécifiques AWS Transform sur le chiffrement en transit et le chiffrement au repos.

AWS Transform fournit un chiffrement par défaut pour protéger les données sensibles des clients au repos grâce à un chiffrement utilisant des clés AWS détenues.

Types de chiffrement

Chiffrement en transit

La communication entre les clients AWS Transform et entre AWS Transform et ses dépendances en aval est protégée par des connexions TLS 1.2 ou supérieures.

Important

Lorsque vous connectez un compte de découverte, AWS Transform crée un compartiment Amazon S3 en votre nom dans ce compte. Ce compartiment n'est pas SecureTransport activé par défaut. Si vous souhaitez que la politique de compartiment inclue le transport sécurisé, vous devez la mettre à jour. Pour plus d'informations, consultez les meilleures pratiques de sécurité pour Amazon S3.

Chiffrement au repos

AWS Transform stocke les données au repos à l'aide d'Amazon DynamoDB et d'Amazon Simple Storage Service (Amazon S3). Les données au repos sont cryptées par défaut à l'aide de solutions de AWS chiffrement. AWS Transform chiffre vos données à l'aide de clés AWS détenues par AWS Key Management Service (AWS KMS). Vous n'avez aucune action à entreprendre pour protéger les clés AWS gérées qui chiffrent vos données. Pour plus d’informations, consultez Clés détenues par AWS dans le Guide du développeur AWS Key Management Service .

Type de données AWS-chiffrement par clé détenue Chiffrement par clé gérée par le client (facultatif)

Données relatives au compartiment client

Entrées et sorties du client, telles que le code et la documentation stockés dans un compartiment Amazon S3

Activé

Activé

Boutique d'Artifacts

Artefacts intermédiaires dans le cadre de la transformation du code stockés dans un compartiment S3

Activé

Activé

Objectif du poste

L'intention du client pour la tâche stockée dans un compartiment Amazon S3

Activé

Activé

Messages de chat

Messages échangés entre le client et AWS Transform stockés dans un compartiment Amazon S3

Activé

Activé

Base de connaissances sur le chat

Données indexées relatives au chat client AWS Transform et stockées sur Amazon OpenSearch et traitées via AWS Bedrock

Activé

Activé

Remarque : Le client peut enregistrer sa propre clé gérée par le client (CMK) à utiliser pour chiffrer tous les types de données ci-dessus.

Les clés gérées par le client sont des clés KMS de votre AWS compte que vous créez, détenez et gérez pour contrôler directement l'accès à vos données en contrôlant l'accès à la clé KMS. Seules les clés symétriques sont prises en charge. Pour plus d'informations sur la création de votre propre clé KMS, consultez la section Création de clés dans le guide du AWS Key Management Service développeur.

Lorsque vous utilisez une clé gérée par le client, AWS Transform vous utilisez des autorisations KMS, permettant aux utilisateurs, aux rôles ou aux applications autorisés d'utiliser une clé KMS. Lorsqu'un AWS Transform administrateur choisit d'utiliser une clé gérée par le client pour le chiffrement lors de la configuration, une autorisation est créée pour lui. Cette autorisation permet à l’utilisateur final d’utiliser la clé de chiffrement pour le chiffrement des données au repos. Pour plus d’informations sur les autorisations, consultez Utilisation des octrois dans AWS KMS.

AWS Clés détenues (par défaut)

Note

AWS clés détenues : AWS Transform utilise ces clés par défaut pour chiffrer automatiquement les données personnelles identifiables. Vous ne pouvez pas afficher, gérer ou utiliser les clés que vous AWS possédez, ni auditer leur utilisation. Toutefois, vous n’avez pas besoin de prendre de mesure ou de modifier les programmes pour protéger les clés qui chiffrent vos données. Pour plus d'informations, consultez la section sur les clés AWS détenues dans le Guide du développeur du service de gestion des AWS clés.

Le chiffrement des données au repos par défaut permet de réduire les frais opérationnels et la complexité liés à la protection des données sensibles. Dans le même temps, il vous permet de créer des applications sécurisées qui répondent aux exigences réglementaires et de conformité strictes en matière de chiffrement.

Bien que vous ne puissiez pas désactiver cette couche de chiffrement ou sélectionner un autre type de chiffrement, vous pouvez ajouter une deuxième couche de chiffrement aux clés de chiffrement AWS détenues existantes en choisissant une clé gérée par le client lors de la création de votre transformation :

Clés gérées par le client (facultatif)

Clés gérées par le client : AWS Transform prend en charge l'utilisation d'une clé symétrique gérée par le client que vous créez, détenez et gérez pour ajouter une deuxième couche de chiffrement au chiffrement existant à l'aide de clés AWS propriétaires. Étant donné que vous avez le contrôle total de cette couche de chiffrement, vous pouvez effectuer les tâches suivantes :

  • Établissement et gestion des stratégies de clé

  • Établissement et gestion des politiques IAM et des octrois

  • Activation et désactivation des stratégies de clé

  • Rotation des matériaux de chiffrement de clé

  • Ajout de balises

  • Création d’alias de clé

  • Rotation des matériaux de chiffrement de clé

  • Ajout de balises

  • Création d’alias de clé

  • Planification des clés pour la suppression

  • Pour plus d’informations, consultez Clé gérée par le client dans le Guide du développeur AWS Key Management Service.

Note

AWS Transform active automatiquement le chiffrement au repos à l'aide de clés AWS détenues pour protéger gratuitement les données personnelles identifiables. Toutefois, AWS KMS des frais s'appliquent pour l'utilisation d'une clé gérée par le client. Pour plus d'informations sur les tarifs, consultez les AWS Key Management Service tarifs.

Pour plus d'informations AWS KMS, voir Qu'est-ce que c'est AWS Key Management Service ?

Comment ? AWS Transform utilise les subventions dans AWS Key Management Service

AWS Transform nécessite une autorisation pour utiliser votre clé gérée par le client.

Lorsque vous créez un [Nom de la ressource] chiffré à l'aide d'une clé gérée par le client, vous AWS Transform créez une subvention en votre nom en envoyant une CreateGrant demande à AWS Key Management Service. Les subventions AWS Key Management Service sont utilisées pour donner AWS Transform accès à une clé KMS dans un compte client.

AWS Transform nécessite l'autorisation d'utiliser votre clé gérée par le client pour les opérations internes suivantes :

  • Envoyez des demandes [API KMS] AWS KMS pour vérifier que l'ID de clé KMS symétrique géré par le client saisi lors de la création de [Nom de la ressource] est valide.

  • Envoyez des demandes [API KMS] AWS KMS pour générer des clés de données chiffrées par votre clé gérée par le client.

  • Envoyez des demandes [API KMS] AWS KMS pour déchiffrer les clés de données chiffrées afin qu'elles puissent être utilisées pour chiffrer vos données.

Vous pouvez révoquer l’accès à l’octroi ou supprimer l’accès du service à la clé gérée par le client à tout moment. Si vous le faites, vous AWS Transform ne pourrez accéder à aucune des données chiffrées par la clé gérée par le client, ce qui affectera les opérations qui dépendent de ces données. Par exemple, si vous essayez d'obtenir [Nom de la ressource] à partir d'un [Nom de la ressource] crypté auquel il est AWS Transform impossible d'accéder, l'opération renverra une AccessDeniedException erreur.

Création d’une clé gérée par le client

Vous pouvez créer une clé symétrique gérée par le client à l'aide de la console AWS de gestion ou des AWS Key Management Service API.

Pour créer une clé symétrique gérée par le client, suivez les étapes de création d'une clé symétrique gérée par le client dans le guide du AWS Key Management Service développeur.

Pour utiliser votre clé gérée par le client avec vos AWS Transform ressources, les opérations d'API suivantes doivent être autorisées dans la politique des clés :

kms : CreateGrant — Ajoute une autorisation à une clé gérée par le client. Accorde un accès de contrôle à une clé KMS spécifiée, ce qui permet d'accéder aux opérations d'octroi AWS Transform requises. Pour plus d’informations à propos de l’Utilisation des octrois, consultez le Guide du développeur AWS Key Management Service .

Cela permet AWS Transform d'effectuer les opérations suivantes :

  • Appelez [KMS API (GenerateDataKeyWithoutPlainText/GenerateDatakey)] pour générer une clé de données chiffrée et la stocker, car la clé de données n'est pas immédiatement utilisée pour chiffrer.

  • Appelez [API KMS (Decrypt)] pour utiliser la clé de données cryptée stockée afin d'accéder aux données chiffrées.

  • Configurer un principal sortant pour permettre au service de RetireGrant.

  • kms : DescribeKey — Fournit les informations relatives à la clé gérée par le client pour permettre à [Nom du service] de valider la clé.

Chiffrement pour la modernisation du SQL

Au cours du processus AWS Transform de modernisation de SQL Server, des ressources sont créées dans votre compte, telles que des instances EC2, des clusters ECS, des images ECR et des objets S3. Vous avez la possibilité de fournir une clé gérée par le client pour chiffrer les données de votre compte. Vous devrez étiqueter votre clé KMS avec la clé CreatedForet la valeur AWSTransform. Cet exemple de politique répertorie les autorisations minimales requises dans votre politique clé si vous n'avez pas de politique clé par défaut. Si vous avez une politique de clé par défaut, vous devez toujours mettre à jour manuellement la clé KMS en plus de votre politique de clé par défaut pour permettre à ECS d'utiliser votre clé.

"Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "s3.*.amazonaws.com", "kms:EncryptionContext:aws-transform": "*" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": [ "ec2.*.amazonaws.com", "ecr.*.amazonaws.com" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:GenerateDataKeyWithoutPlaintext", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" }, "ForAllValues:StringEquals": { "kms:GrantOperations": "Decrypt" } } } ]

Cryptage pour la migration de bases de données

Au cours du processus de migration de base de données, AWS Transform utilise le Service AWS de migration de base de données (DMS) pour migrer les données de votre base de données. Vous pouvez éventuellement fournir une clé gérée par le client pour chiffrer les données de votre base de données lors de la migration.

La politique suivante contient trois déclarations. La première instruction autorise le compte root à accéder à la AWS KMS clé. La deuxième instruction permet au rôle de connecteur de valider la clé lors de la découverte. La troisième instruction permet au rôle de connecteur d'utiliser la clé pour les opérations DMS.

"Statement": [ { "Sid": "Enable IAM User Permissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:*", "Resource": "*" }, { "Sid": "Allow connector role to validate key during discovery", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Allow connector role to use key via DMS", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": [ "kms:CreateGrant", "kms:Decrypt", "kms:DescribeKey", "kms:Encrypt", "kms:GenerateDataKey*", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "dms.us-east-1.amazonaws.com" } } } ]

Utilisation des clés KMS gérées par le client

Après avoir créé une clé KMS gérée par le client, un AWS Transform administrateur doit fournir la clé dans la AWS Transform console pour l'utiliser pour chiffrer les données.

Pour configurer une clé gérée par le client pour chiffrer les données AWS Transform, les administrateurs ont besoin d'autorisations pour l'utiliser AWS KMS.

Pour utiliser une fonctionnalité chiffrée à l'aide d'une clé gérée par le client, les utilisateurs doivent être autorisés AWS Transform à accéder à la clé gérée par le client.

Si vous voyez une erreur liée aux autorisations KMS lors de l'utilisation AWS Transform, vous devrez probablement mettre à jour vos autorisations AWS Transform pour autoriser la création de subventions. Pour configurer automatiquement les autorisations nécessaires, accédez à la AWS Transform console et choisissez Mettre à jour les autorisations dans la bannière en haut de la page. Pour autoriser la création AWS Transform de subventions, vous devez mettre à jour les autorisations sur la page de la AWS Transform console.

Allow AWS Transform accès aux clés gérées par le client

L'exemple de déclaration de politique suivant accorde aux utilisateurs l'autorisation d'accéder aux fonctionnalités chiffrées à l'aide d'une clé gérée par le client en autorisant l' AWS Transform accès à la clé. Cette politique est obligatoire AWS Transform si un administrateur a configuré une clé gérée par le client pour le chiffrement.

Note

Ces informations ne s'appliquent pas au flux de travail de modernisation de SQL Server à l'aide de CMK.

"Statement": [ { "Sid": "QKMSDecryptGenerateDataKeyPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncryptFrom", "kms:ReEncryptTo" ], "Resource": [ "arn:aws:kms:arn:aws::111122223333:key/[[key_id]]" ], "Condition": { "StringLike": { "kms:ViaService": [ "q.us-east-1.amazonaws.com" ] } } } ]