View a markdown version of this page

Mengenkripsi artefak canary - Amazon CloudWatch

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengenkripsi artefak canary

CloudWatch Synthetics menyimpan artefak kenari seperti tangkapan layar, file HAR, dan laporan di bucket Amazon S3 Anda. Secara default, artefak ini dienkripsi saat diam menggunakan kunci AWS terkelola. Untuk informasi selengkapnya, lihat Kunci dan AWS kunci pelanggan.

Anda dapat memilih untuk menggunakan opsi enkripsi yang berbeda. CloudWatch Sintetis mendukung hal berikut:

  • SSE-S3— Server-side enkripsi (SSE) dengan S3-managed kunci Amazon.

  • SSE-KMS— Server-side enkripsi (SSE) dengan kunci yang dikelola AWS KMS pelanggan.

Jika Anda ingin menggunakan opsi enkripsi default dengan kunci AWS terkelola, Anda tidak memerlukan izin tambahan.

Untuk menggunakan SSE-S3 enkripsi, Anda menentukan SSE_S3 sebagai mode enkripsi saat Anda membuat atau memperbarui kenari Anda. Anda tidak memerlukan izin tambahan untuk menggunakan mode enkripsi ini. Untuk informasi selengkapnya, lihat Melindungi data menggunakan enkripsi sisi server dengan kunci en S3-managed kripsi Amazon ()SSE-S3.

Untuk menggunakan kunci yang dikelola AWS KMS pelanggan, Anda menentukan SSE-KMS sebagai mode enkripsi saat membuat atau memperbarui kenari, dan Anda juga memberikan Nama Sumber Daya Amazon (ARN) dari kunci Anda. Anda juga dapat menggunakan kunci KMS lintas akun.

Untuk menggunakan kunci yang dikelola pelanggan, Anda memerlukan pengaturan berikut ini:

  • Peran IAM untuk canary Anda harus memiliki izin untuk mengenkripsi artefak Anda menggunakan kunci Anda. Jika Anda menggunakan pemantauan visual, Anda juga harus memberikan izin untuk mendekripsi artefak.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "AllowKMSKeyUsage", "Effect": "Allow", "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:us-east-1:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab" } ] }
  • Alih-alih menambahkan izin ke peran IAM, Anda dapat menambahkan peran IAM ke kebijakan kunci Anda. Jika Anda menggunakan peran yang sama untuk beberapa canary, Anda harus mempertimbangkan pendekatan ini.

    { "Sid": "Enable IAM User Permissions", "Effect": "Allow", "Principal": { "AWS": "Your synthetics IAM role ARN" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*" }
  • Jika Anda menggunakan kunci KMS lintas akun, silakan lihat Mengizinkan pengguna di akun lain untuk menggunakan kunci KMS.

Melihat artefak canary terenkripsi saat menggunakan kunci yang dikelola pelanggan

Untuk melihat artefak kenari, perbarui kunci yang dikelola pelanggan Anda untuk memberikan AWS KMS izin dekripsi kepada pengguna yang melihat artefak. Atau, tambahkan izin dekripsi ke pengguna atau peran IAM yang melihat artefak tersebut.

AWS KMS Kebijakan default mengaktifkan kebijakan IAM di akun untuk mengizinkan akses ke kunci KMS. Jika Anda menggunakan kunci KMS lintas akun, lihat Mengapa pengguna lintas akun mendapatkan kesalahan Akses Ditolak saat mereka mencoba mengakses objek Amazon S3 yang dienkripsi oleh kunci khusus? AWS KMS.

Untuk informasi selengkapnya tentang pemecahan masalah akses yang ditolak karena kunci KMS, silakan lihat Memecahkan masalah akses kunci.

Memperbarui lokasi artefak dan enkripsi saat menggunakan pemantauan visual

Untuk melakukan pemantauan visual, CloudWatch Synthetics membandingkan tangkapan layar Anda dengan tangkapan layar dasar yang diperoleh saat menjalankan yang dipilih sebagai baseline. Jika Anda memperbarui lokasi artefak atau opsi enkripsi, Anda harus melakukan salah satu hal berikut:

  • Pastikan peran IAM Anda memiliki izin yang memadai untuk lokasi Amazon S3 sebelumnya dan lokasi Amazon S3 baru untuk artefak. Juga pastikan bahwa ia memiliki izin untuk metode enkripsi sebelumnya dan baru dan kunci KMS.

  • Buat baseline baru dengan memilih run canary berikutnya sebagai baseline baru. Jika Anda menggunakan opsi ini, Anda hanya perlu memastikan bahwa peran IAM Anda memiliki izin yang cukup untuk lokasi artefak baru dan opsi enkripsi.

Kami merekomendasikan opsi kedua untuk memilih run berikutnya sebagai baseline baru. Ini menghindari dependensi pada lokasi artefak atau opsi enkripsi yang tidak Anda gunakan lagi untuk canary.

Misalnya, canary Anda menggunakan lokasi artefak A dan kunci KMS K untuk mengunggah artefak. Jika Anda memperbarui kenari Anda ke lokasi artefak B dan kunci KMS L, Anda dapat memastikan bahwa peran IAM Anda memiliki izin ke kedua lokasi artefak (A dan B) dan kedua kunci KMS (K dan L). Atau, Anda dapat memilih run berikutnya sebagai baseline baru dan memastikan bahwa peran IAM kenari Anda memiliki izin ke lokasi artefak B dan kunci KMS L.