Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Appliquez le chiffrement VPC en transit
VPC Encryption Controls est une fonctionnalité de sécurité et de conformité qui vous offre un contrôle autoritaire centralisé pour surveiller l'état du chiffrement de vos flux de trafic, vous aide à identifier les ressources qui autorisent les communications en texte clair et vous fournit éventuellement des mécanismes pour appliquer le chiffrement en transit au sein et entre vos VPC d'une région
VPC Encryption Controls utilise à la fois le chiffrement de la couche application et la capacité de chiffrement en transit intégrée du matériel du système AWS Nitro pour garantir l'application du chiffrement. Cette fonctionnalité étend également le chiffrement natif de la couche matérielle au-delà des instances Nitro modernes à d'autres AWS services, notamment Fargate, Application Load Balancer, Transit Gateways et bien d'autres.
Cette fonctionnalité est conçue pour tous ceux qui souhaitent garantir la visibilité et le contrôle de l'état de cryptage de l'ensemble de leur trafic. Il est particulièrement utile dans les secteurs où le cryptage des données est essentiel pour répondre aux normes de conformité telles que HIPAA FedRamp et PCI DSS. Les administrateurs de sécurité et les architectes cloud peuvent l'utiliser pour appliquer de manière centralisée le chiffrement dans les politiques de transit dans leur AWS environnement
Cette fonctionnalité peut être utilisée dans deux modes : le mode surveillance et le mode application.
Modes de contrôles de chiffrement
Mode de surveillance
En mode surveillance, Encryption Controls fournit une visibilité sur l'état du chiffrement des flux de trafic entre vos AWS ressources au sein et entre les VPC. Il vous permet également d'identifier les ressources VPC qui n'appliquent pas le chiffrement en transit. Vous pouvez configurer les journaux de flux de votre VPC pour qu'ils émettent le champ enrichi, qui vous indique si votre trafic est chiffré. encryption-status Vous pouvez également utiliser la console ou la GetVpcResourcesBlockingEncryptionEnforcement commande pour identifier les ressources qui n'appliquent pas le chiffrement en transit.
Note
Les VPC existants ne peuvent d'abord être activés qu'en mode moniteur. Cela vous donne une visibilité sur les ressources qui autorisent ou peuvent autoriser le trafic en texte clair. Vous ne pouvez activer le mode d'application sur votre VPC qu'une fois que ces ressources ont commencé à appliquer le chiffrement (ou que vous leur avez créé des exclusions).
Mode d'application
En mode renforcé, VPC Encryption Controls vous empêche d'utiliser des fonctionnalités ou des services qui autorisent le trafic non chiffré à l'intérieur des limites du VPC. Vous ne pouvez pas activer les contrôles de chiffrement en mode appliqué directement sur vos VPC existants. Vous devez d'abord activer les contrôles de chiffrement en mode surveillance, identifier et modifier les ressources non conformes pour appliquer le chiffrement en transit, puis activer le mode d'application. Vous pouvez toutefois activer les contrôles de chiffrement en mode d'application pour les nouveaux VPC lors de leur création.
Lorsqu'il est activé, le mode d'application vous empêche de créer ou de joindre des ressources VPC non chiffrées telles que les anciennes instances EC2 qui ne prennent pas en charge le chiffrement intégré natif ou les passerelles Internet, etc. Si vous souhaitez exécuter une ressource non conforme dans un VPC dont le chiffrement est obligatoire, vous devez créer une exclusion pour cette ressource.
Surveillance de l'état du chiffrement des flux de trafic
Vous pouvez auditer l'état du chiffrement des flux de trafic au sein du VPC à l'aide du encryption-status champ de vos journaux de flux VPC. Elle peut avoir les valeurs suivantes :
-
0= non chiffré -
1= crypté au nitro (géré par VPC Encryption Controls) -
2= chiffré par l'application-
flux sur le port TCP 443 entre le point de terminaison de l'interface et le AWS service *
-
flux sur le port TCP 443 pour le point de terminaison de la passerelle *
-
flux vers un cluster Redshift chiffré via le point de terminaison VPC **
-
-
3= nitro ET application cryptées -
(-)= État de chiffrement inconnu ou les contrôles de chiffrement du VPC sont désactivés
Remarque :
* Pour les points de terminaison de l'interface et de la passerelle, AWS ne prend pas en compte les données des paquets pour déterminer l'état du cryptage, nous nous basons plutôt sur le port utilisé pour déterminer l'état du cryptage.
** Pour les points de terminaison AWS gérés spécifiés, AWS détermine l'état du chiffrement en fonction de l'exigence de TLS dans la configuration du service.
Limites du journal de flux VPC
-
Pour activer les journaux de flux pour VPC Encryption Controls, vous devez créer manuellement de nouveaux journaux de flux avec le champ Encryption-status. Le champ d'état de chiffrement n'est pas automatiquement ajouté aux journaux de flux existants.
-
Il est recommandé d'ajouter les champs $ {traffic-path} et $ {flow-direction} aux journaux de flux pour obtenir des informations plus détaillées dans les journaux de flux.
Exemple :
aws ec2 create-flow-logs \ --resource-type VPC \ --resource-ids vpc-12345678901234567 \ --traffic-type ALL \ --log-group-name my-flow-logs \ --deliver-logs-permission-arn arn:aws:iam::123456789101:role/publishFlowLogs --log-format '${encryption-status} ${srcaddr} ${dstaddr} ${srcport} ${dstport} ${protocol} ${traffic-path} ${flow-direction} ${reject-reason}'
Exclusions des contrôles de chiffrement VPC
Le mode d'application des contrôles de chiffrement du VPC nécessite que toutes vos ressources du VPC appliquent le chiffrement. Cela garantit le chiffrement au AWS sein d'une région. Cependant, vous pouvez disposer de ressources telles qu'une passerelle Internet, une passerelle NAT ou une passerelle privée virtuelle qui permettent la connectivité en dehors des réseaux où vous êtes responsable AWS de la configuration et de la maintenance du chiffrement de bout en bout. Pour exécuter ces ressources dans des VPC dont le chiffrement est obligatoire, vous pouvez créer des exclusions de ressources. Une exclusion crée une exception vérifiable pour les ressources pour lesquelles le client est responsable de la maintenance du chiffrement (généralement au niveau de la couche applicative).
Seules 8 exclusions sont prises en charge pour les contrôles de chiffrement VPC. Si vous disposez de ces ressources dans votre VPC et que vous souhaitez passer en mode d'application, vous devez ajouter ces exclusions lorsque vous passez du mode moniteur au mode d'application. Aucune autre ressource n'est exclue. Vous pouvez migrer votre VPC vers le mode force en créant des exclusions pour ces ressources. Vous êtes responsable du chiffrement des flux de trafic à destination et en provenance de ces ressources
-
Passerelle Internet
-
Passerelle NAT
-
Egress-only Passerelle Internet
-
Connexions d'appairage de VPC à des VPC dont le chiffrement n'est pas appliqué (voir la section relative à la prise en charge du peering de VPC pour des scénarios détaillés)
-
Passerelle privée virtuelle
-
Fonctions Lambda au sein de votre VPC
-
Treillis en PVC
-
Système de fichiers Elastic
Processus de mise en œuvre
-
Activer la surveillance : création d'un contrôle de chiffrement VPC en mode moniteur
-
Analyser le trafic - Consultez les journaux de flux pour surveiller l'état du chiffrement du flux de trafic
-
Analyser les ressources : utilisez la console ou la
GetVpcResourcesBlockingEncryptionEnforcementcommande pour identifier les ressources qui n'appliquent pas le chiffrement en transit. -
Préparer [Facultatif] - Planifiez les migrations de ressources et les exclusions requises si vous souhaitez activer le mode d'application
-
Appliquer [Facultatif] - Passez en mode d'application avec les exclusions requises configurées
-
Audit - Surveillance continue de la conformité par le biais de Flow Logs
Pour obtenir des instructions de configuration détaillées, consultez le blog Présentation des contrôles de chiffrement des VPC : appliquez le chiffrement en transit au sein et entre les VPC d'une région.
États des contrôles de chiffrement VPC
Les contrôles de chiffrement VPC peuvent avoir l'un des états suivants :
- creating
-
Des contrôles de chiffrement VPC sont en cours de création sur le VPC.
- modification en cours
-
Les contrôles de chiffrement du VPC sont en cours de modification sur le VPC
- deleting
-
Les contrôles de chiffrement du VPC sont supprimés sur le VPC
- available
-
Les contrôles de chiffrement du VPC ont réussi à implémenter le mode surveillance ou le mode application sur le VPC
AWS support technique et compatibilité
Pour être conforme au chiffrement, une ressource doit toujours appliquer le chiffrement en transit, que ce soit au niveau de la couche matérielle ou de la couche applicative. Pour la plupart des ressources, aucune action n'est requise de votre part.
Services avec mise en conformité automatique
La plupart AWS des services pris en charge par PrivateLink, notamment, Cross-Region PrivateLinks accepteront le trafic chiffré au niveau de la couche applicative. Vous n'êtes pas obligé d'apporter des modifications à ces ressources. AWS supprime automatiquement tout trafic qui n'est pas chiffré au niveau de la couche application. Parmi les exceptions, citons les clusters Redshift (provisionnés et sans serveur, où vous devez migrer manuellement les ressources sous-jacentes)
Ressources qui migrent automatiquement
Les équilibreurs de charge réseau, les équilibreurs de charge des applications, les clusters Fargate et EKS Control Plane migreront automatiquement vers du matériel prenant en charge le chiffrement de manière native une fois que vous aurez activé le mode moniteur. Vous n'êtes pas obligé de modifier ces ressources. AWS gère automatiquement la migration.
Ressources nécessitant une migration manuelle
Certains services et ressources VPC nécessitent que vous sélectionniez les types d'instances sous-jacents. Toutes les instances EC2 modernes prennent en charge le chiffrement en transit. Vous n'êtes pas obligé d'apporter des modifications si vos services utilisent déjà des instances EC2 modernes. Vous pouvez utiliser la console ou la GetVpcResourcesBlockingEncryptionEnforcement commande pour identifier si l'un de ces services utilise des instances plus anciennes. Si vous identifiez de telles ressources, vous devez les mettre à niveau vers l'une des instances EC2 modernes prenant en charge le chiffrement natif du matériel du système Nitro. Ces services incluent les instances EC2, les groupes Auto Scaling, RDS (toutes les bases de données et Document-DB), Elasticache Provisioned, Amazon Redshift Provisioned Clusters, EKS, Provisioned et EMR. ECS-EC2 OpenSearch
Ressources compatibles :
Les ressources suivantes sont compatibles avec les contrôles de chiffrement VPC :
-
Équilibreurs de charge réseau (avec limitations)
-
Application Load Balancers
-
AWS Clusters Fargate
-
Amazon Elastic Kubernetes Service (EKS)
-
Groupes Amazon EC2 Auto Scaling
-
Amazon Relational Database Service (RDS - Toutes les bases de données)
-
Clusters basés sur ElastiCache des nœuds Amazon
-
Clusters provisionnés et sans serveur Amazon Redshift
-
Amazon Elastic Container Service (ECS) : instances de conteneurs EC2
-
OpenSearch Service Amazon
-
Amazon Elastic MapReduce (EMR)
-
Amazon Managed Streaming for Apache Kafka (Amazon MSK)
-
Les contrôles de chiffrement VPC appliquent le chiffrement à la couche applicative pour tous les AWS services auxquels vous accédez. PrivateLink Tout trafic qui n'est pas chiffré au niveau de la couche applicative est supprimé par les PrivateLink points de terminaison hébergés dans le VPC avec les contrôles de chiffrement en mode renforcé.
Service-specific limites
Limitations de l'équilibreur de charge réseau
Configuration TLS : vous ne pouvez pas utiliser un écouteur TLS pour déléguer le travail de chiffrement et de déchiffrement à votre équilibreur de charge lorsque vous appliquez des contrôles de chiffrement sur le VPC qui le contient. Vous pouvez toutefois configurer vos cibles pour effectuer le chiffrement et le déchiffrement TLS.
Provisionné par Redshift et sans serveur
Les clients ne peuvent pas passer en mode Enforce sur un VPC qui possède un cluster ou un point de terminaison existant. Pour utiliser les contrôles de chiffrement VPC avec Redshift, vous devez restaurer votre cluster ou votre espace de noms à partir d'un instantané. Pour les clusters provisionnés, créez un instantané de votre cluster Redshift existant, puis restaurez à partir de l'instantané à l'aide de l'opération de restauration à partir d'un instantané de cluster. Pour Serverless, créez un instantané de votre espace de noms existant, puis restaurez à partir de l'instantané à l'aide de l'opération de restauration à partir d'un instantané sur votre groupe de travail sans serveur. Notez que les contrôles de chiffrement VPC ne peuvent pas être activés sur les clusters ou les espaces de noms existants sans effectuer le processus de capture et de restauration. Reportez-vous à la documentation Amazon Redshift pour la création d'instantanés.
Amazon MSK (diffusion en continu gérée pour Apache Kafka)
Cette fonctionnalité est prise en charge dans les nouveaux clusters pour la version 4.1 dans leur propre VPC. Les étapes suivantes vous aideront à utiliser le chiffrement VPC avec MSK.
-
Le client active le chiffrement VPC sur un VPC sans aucun autre cluster MSK
-
Le client crée un cluster avec la version 4.1 de Kafka et utilise le type d'instance M7g
Gateway Load Balancer et AWS Network Firewall
L'équilibreur de charge de passerelle et le pare-feu AWS réseau ne sont pas pris en charge avec les VPC en mode force. Si ces ressources sont présentes dans votre VPC, vous devez exécuter votre VPC en mode moniteur.
Limitations régionales et de zone
-
Sous-réseaux de zone locale : non pris en charge en mode d'application, ils doivent être supprimés du VPC
Prise en charge du peering VPC
Pour garantir le chiffrement en transit grâce à l'appairage de VPC entre deux VPC, les deux VPC doivent résider dans la même région et les contrôles de chiffrement doivent être activés en mode renforcé sans aucune exclusion. Vous devez créer une exclusion d'appairage si vous souhaitez associer un VPC dont le chiffrement est activé à un autre VPC résidant dans une région différente ou dont les contrôles de chiffrement ne sont pas activés en mode renforcé (sans exclusions).
Si deux VPC sont en mode d'application et qu'ils sont connectés l'un à l'autre, vous ne pouvez pas passer du mode d'application à celui de surveillance. Vous devez d'abord créer une exclusion de peering avant de modifier le mode VPC Encryption Controls à surveiller.
Prise en charge du chiffrement Transit Gateway
Vous devez activer explicitement la prise en charge du chiffrement sur une passerelle de transit pour chiffrer le trafic entre vos VPC sur lesquels les contrôles de chiffrement sont activés. L'activation du chiffrement sur la passerelle de transit existante ne perturbe pas les flux de trafic existants et la migration des pièces jointes VPC vers des voies cryptées se fera de manière fluide et automatique. Le trafic entre deux VPC en mode force (sans exclusions) via la passerelle de transit traverse des voies cryptées à 100 %. Le chiffrement sur Transit Gateway vous permet également de connecter deux VPC qui utilisent également des modes de contrôle de chiffrement différents. Vous devez l'utiliser lorsque vous souhaitez appliquer des contrôles de chiffrement dans un VPC connecté à un VPC non sécurisé par chiffrement. Dans un tel scénario, tout votre trafic à l'intérieur de votre VPC à chiffrement obligatoire, y compris le trafic inter-VPC, est chiffré. Le trafic inter-VPC est chiffré entre les ressources du VPC à chiffrement obligatoire et de la passerelle de transit. Au-delà de cela, le chiffrement dépend des ressources vers lesquelles le trafic est dirigé dans le VPC non imposé et il n'est pas garanti qu'il soit chiffré (puisque le VPC n'est pas en mode renforcé). Tous les VPC doivent se trouver dans la même région. (voir les détails ici).
-
Dans ce schéma, les VPC 1, VPC 2 et VPC3 ont des contrôles de chiffrement en mode renforcé et ils sont connectés au VPC 4 dont les contrôles de chiffrement s'exécutent en mode moniteur.
-
Tout le trafic entre VPC1, VPC2 et VPC3 sera chiffré.
-
Pour préciser, tout trafic entre une ressource du VPC 1 et une ressource du VPC 4 sera chiffré jusqu'à la passerelle de transit en utilisant le cryptage proposé par le matériel du système nitro. Au-delà de cela, l'état du chiffrement dépend de la ressource du VPC 4 et son chiffrement n'est pas garanti.
Pour plus de détails sur la prise en charge du chiffrement de Transit Gateway, consultez la documentation de Transit Gateway.
Activer les contrôles de chiffrement VPC au niveau du compte
Account-level Les contrôles de chiffrement des VPC vous permettent de définir le mode de contrôle du chiffrement et les exclusions de ressources qui s'appliquent à tous les VPC de votre compte. Cela permet une gestion centralisée des politiques de chiffrement sans qu'il soit nécessaire de configurer chaque VPC individuellement.
Account-level les contrôles de chiffrement prennent en charge les huit mêmes exclusions de ressources que les VPC-level contrôles : Internet Gateway, NAT Gateway, Egress-only Internet Gateway, VPC Peering, Virtual Private Gateway, Lambda, VPC Lattice et Elastic File System.
Account-level Modes de contrôles de chiffrement
Vous pouvez définir les modes suivants au niveau du compte :
- Non géré
-
Les contrôles de chiffrement VPC restent dans leur mode actuel et peuvent être gérés au niveau du VPC.
- Moniteur des tentatives
-
Tente de faire passer tous les VPC du compte en mode surveillance. Identifie les ressources non chiffrées sans bloquer leur création.
- Tenter d'appliquer
-
Tente de faire passer tous les VPC du compte en mode force. Bloque la création de ressources non chiffrées.
Account-level États des contrôles de chiffrement
Account-level Les contrôles de chiffrement VPC peuvent avoir l'un des états suivants :
- état par défaut
-
Le contrôle de chiffrement VPC au niveau du compte n'a pas été activé.
- transitions en cours
-
Les VPC du compte sont en cours de transition vers le mode spécifié.
- transitions partiellement réussies
-
Un ou plusieurs VPC ne sont pas passés au mode attendu.
- transitions réussies
-
Tous les VPC sont passés avec succès au mode attendu.
- les transitions ont échoué
-
Tous les VPC n'ont pas réussi à passer au mode attendu.
Activer les contrôles de chiffrement VPC au niveau de l'organisation
Si vous utilisez AWS Organizations pour gérer les comptes de votre organisation, vous pouvez utiliser une politique déclarative AWS des organisations pour appliquer les contrôles de chiffrement VPC aux comptes de l'organisation. Pour plus d'informations sur la politique déclarative de VPC Encryption Controls, consultez la section Politiques déclaratives prises en charge dans le Guide de l'utilisateur AWS des organisations.
Tarification
Pour plus d'informations sur les tarifs, consultez la rubrique Tarification https://aws.amazon.com/vpc/pricing/
AWS CLI référence des commandes
Installation et configuration
Surveillance et résolution des problèmes
Nettoyage
Ressources supplémentaires
Pour obtenir des instructions de configuration détaillées, consultez le blog Présentation des contrôles de chiffrement des VPC : appliquez le chiffrement en transit au sein et entre les VPC d'une région.
Pour des informations plus détaillées sur l'API, consultez le Guide de référence de l'API EC2.