View a markdown version of this page

Enkripsi data yang disimpan dalam volume Amazon EBS yang dilampirkan ke tugas Amazon ECS - Amazon Elastic Container Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Enkripsi data yang disimpan dalam volume Amazon EBS yang dilampirkan ke tugas Amazon ECS

Anda dapat menggunakan AWS Key Management Service (AWS KMS) untuk membuat dan mengelola kunci kriptografi yang melindungi data Anda. Volume Amazon EBS dienkripsi saat diam dengan menggunakan AWS KMS keys. Jenis data berikut dienkripsi:

  • Data disimpan saat diam pada volume

  • Disk I/O

  • Snapshot dibuat dari volume

  • Volume baru dibuat dari snapshot terenkripsi

Volume Amazon EBS yang dilampirkan ke tugas dapat dienkripsi dengan menggunakan default Kunci yang dikelola AWS dengan aliasalias/aws/ebs, atau kunci simetris yang dikelola pelanggan yang ditentukan dalam konfigurasi volume. Def Kunci yang dikelola AWS ault unik untuk setiap Akun AWS per Wilayah AWS dan dibuat secara otomatis. Untuk membuat kunci yang dikelola pelanggan simetris, ikuti langkah-langkah dalam Membuat kunci KMS enkripsi simetris di Panduan Peng AWS KMS embang.

Anda dapat mengonfigurasi enkripsi Amazon EBS secara default sehingga semua volume baru yang dibuat dan dilampirkan ke tugas tertentu Wilayah AWS dienkripsi dengan menggunakan kunci KMS yang Anda tentukan untuk akun Anda. Untuk informasi selengkapnya tentang enkripsi dan enkripsi Amazon EBS secara default, lihat Enkripsi Amazon EBS di Panduan Pengguna Amazon EBS.

Perilaku Instans Terkelola Amazon ECS

Anda mengenkripsi volume Amazon EBS dengan mengaktifkan enkripsi, baik menggunakan enkripsi secara default atau dengan mengaktifkan enkripsi saat Anda membuat volume yang ingin Anda enkripsi. Untuk informasi tentang cara mengaktifkan enkripsi secara default (di tingkat akun, lihat Enkripsi secara default di Panduan Pengguna Amazon EBS.

Anda dapat mengonfigurasi kombinasi tombol ini. Urutan prioritas kunci KMS adalah sebagai berikut:

  1. Kunci KMS ditentukan dalam konfigurasi volume. Saat Anda menentukan kunci KMS dalam konfigurasi volume, kunci tersebut akan menggantikan default Amazon EBS dan kunci KMS apa pun yang ditentukan di tingkat akun.

  2. Kunci KMS ditentukan pada tingkat akun. Saat Anda menentukan kunci KMS untuk enkripsi tingkat cluster penyimpanan terkelola Amazon ECS, kunci tersebut menggantikan enkripsi default Amazon EBS tetapi tidak mengganti kunci KMS apa pun yang ditentukan dalam konfigurasi volume.

  3. Enkripsi default Amazon EBS. Enkripsi default berlaku jika Anda tidak menentukan kunci KMS tingkat akun atau kunci dalam konfigurasi volume. Jika Anda mengaktifkan enkripsi Amazon EBS secara default, defaultnya adalah kunci KMS yang Anda tentukan untuk enkripsi secara default. Jika tidak, defaultnya adalah Kunci yang dikelola AWS dengan aliasalias/aws/ebs.

    catatan

    Jika Anda menyet encrypted el ke false dalam konfigurasi volume, tentukan tidak ada kunci KMS tingkat akun, dan aktifkan enkripsi Amazon EBS secara default, volume akan tetap dienkripsi dengan kunci yang ditentukan untuk enkripsi Amazon EBS secara default.

Non-Amazon Perilaku Instans Terkelola ECS

Anda juga dapat mengatur enkripsi tingkat cluster Amazon ECS untuk penyimpanan terkelola Amazon ECS saat membuat atau memperbarui cluster. Cluster-level enkripsi berlaku pada tingkat tugas dan dapat digunakan untuk mengenkripsi volume Amazon EBS yang dilampirkan ke setiap tugas yang berjalan di cluster tertentu dengan menggunakan kunci KMS yang ditentukan. Untuk informasi selengkapnya tentang mengonfigurasi enkripsi di tingkat cluster untuk setiap tugas, lihat ManagedStorageConfiguration referensi Amazon ECS API.

Anda dapat mengonfigurasi kombinasi tombol ini. Urutan prioritas kunci KMS adalah sebagai berikut:

  1. Kunci KMS ditentukan dalam konfigurasi volume. Saat Anda menentukan kunci KMS dalam konfigurasi volume, kunci tersebut akan menggantikan default Amazon EBS dan kunci KMS apa pun yang ditentukan di tingkat cluster.

  2. Kunci KMS ditentukan pada tingkat cluster. Saat Anda menentukan kunci KMS untuk enkripsi tingkat cluster penyimpanan terkelola Amazon ECS, kunci tersebut menggantikan enkripsi default Amazon EBS tetapi tidak mengganti kunci KMS apa pun yang ditentukan dalam konfigurasi volume.

  3. Enkripsi default Amazon EBS. Enkripsi default berlaku ketika Anda tidak menentukan kunci KMS tingkat cluster atau kunci dalam konfigurasi volume. Jika Anda mengaktifkan enkripsi Amazon EBS secara default, defaultnya adalah kunci KMS yang Anda tentukan untuk enkripsi secara default. Jika tidak, defaultnya adalah Kunci yang dikelola AWS dengan aliasalias/aws/ebs.

    catatan

    Jika Anda menyet encrypted el ke false dalam konfigurasi volume, tentukan tidak ada kunci KMS tingkat cluster, dan aktifkan enkripsi Amazon EBS secara default, volume akan tetap dienkripsi dengan kunci yang ditentukan untuk enkripsi Amazon EBS secara default.

Kebijakan kunci KMS yang dikelola pelanggan

Untuk mengenkripsi volume EBS yang dilampirkan ke tugas Anda dengan menggunakan kunci yang dikelola pelanggan, Anda harus mengonfigurasi kebijakan kunci KMS untuk memastikan bahwa peran IAM yang Anda gunakan untuk konfigurasi volume memiliki izin yang diperlukan untuk menggunakan kunci tersebut. Kebijakan kunci harus menyertakan kms:CreateGrant dan kms:GenerateDataKey* izin. Izin kms:ReEncryptTo dan kms:ReEncryptFrom diperlukan untuk mengenkripsi volume yang dibuat menggunakan snapshot. Jika Anda ingin mengonfigurasi dan mengenkripsi hanya volume baru yang kosong untuk lampiran, Anda dapat mengecualikan kms:ReEncryptFrom izin kms:ReEncryptTo dan.

Cuplikan JSON berikut menunjukkan pernyataan kebijakan utama yang dapat Anda lampirkan ke kebijakan kunci KMS Anda. Menggunakan pernyataan ini akan memberikan akses bagi Amazon ECS untuk menggunakan kunci untuk mengenkripsi volume EBS. Untuk menggunakan contoh pernyataan kebijakan, ganti user input placeholders dengan informasi Anda sendiri. Seperti biasa, hanya konfigurasikan izin yang Anda butuhkan.

{ "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ecsInfrastructureRole" }, "Action": "kms:DescribeKey", "Resource":"*" }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ecsInfrastructureRole" }, "Action": [ "kms:GenerateDataKey*", "kms:ReEncryptTo", "kms:ReEncryptFrom" ], "Resource":"*", "Condition": { "StringEquals": { "kms:CallerAccount": "aws_account_id", "kms:ViaService": "ec2.region.amazonaws.com" }, "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": "aws:ebs:id" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ecsInfrastructureRole" }, "Action": "kms:CreateGrant", "Resource":"*", "Condition": { "StringEquals": { "kms:CallerAccount": "aws_account_id", "kms:ViaService": "ec2.region.amazonaws.com" }, "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": "aws:ebs:id" }, "Bool": { "kms:GrantIsForAWSResource": true } } }

Untuk informasi selengkapnya tentang kebijakan dan izin utama, lihat Kebijakan utama AWS KMS dan AWS KMS izin di Panduan Peng AWS KMS embang. Untuk mengatasi masalah lampiran volume EBS yang terkait dengan izin utama, lihatMemecahkan masalah lampiran volume Amazon EBS ke tugas Amazon ECS.