Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Buat kunci enkripsi untuk penyimpanan sementara Fargate untuk Amazon ECS
Buat kunci yang dikelola pelanggan untuk mengenkripsi data yang disimpan di penyimpanan sementara Fargate.
catatan
Enkripsi penyimpanan sementara Fargate dengan kunci yang dikelola pelanggan tidak tersedia untuk cluster tugas Windows.
Enkripsi penyimpanan sementara Fargate dengan kunci yang dikelola pelanggan tidak tersedia lebih awal dari. platformVersions 1.4.0
Fargate menyimpan ruang di penyimpanan sementara yang hanya digunakan oleh Fargate, dan Anda tidak ditagih untuk ruang tersebut. Alokasi mungkin berbeda dari tugas utama yang dikelola non-pelanggan, tetapi total ruang tetap sama. Anda dapat melihat perubahan ini di alat sepertidf.
Multi-Region kunci tidak didukung untuk penyimpanan sementara Fargate.
Alias kunci KMS tidak didukung untuk penyimpanan sementara Fargate.
Untuk membuat kunci yang dikelola pelanggan (CMK) untuk mengenkripsi penyimpanan sementara untuk Fargate di AWS KMS, ikuti langkah-langkah ini.
-
Arahkan ke https://console.aws.amazon.com/kms
. -
Ikuti petunjuk untuk Membuat Kunci di Panduan Peng AWS Key Management Service embang.
-
Saat membuat AWS KMS kunci Anda, pastikan untuk memberikan izin AWS KMS operasi yang relevan dengan layanan Fargate dalam kebijakan utama. Operasi API berikut harus diizinkan dalam kebijakan untuk menggunakan kunci yang dikelola pelanggan Anda dengan sumber daya cluster Amazon ECS Anda.
-
kms:GenerateDataKeyWithoutPlainText‐ PanggilGenerateDataKeyWithoutPlainTextuntuk menghasilkan kunci data terenkripsi dari AWS KMS kunci yang disediakan. -
kms:CreateGrant‐ Menambahkan hibah ke kunci yang dikelola pelanggan. Memberikan akses kontrol ke AWS KMS kunci tertentu, yang memungkinkan akses untuk memberikan operasi yang diperlukan Amazon ECS Fargate. Untuk informasi selengkapnya tentang Menggunakan Hibah, lihat Panduan Peng AWS Key Management Service embang. Ini memungkinkan Amazon ECS Fargate melakukan hal berikut:-
Pang
Decryptgil AWS KMS untuk mendapatkan kunci enkripsi untuk mendekripsi data penyimpanan sementara. -
Siapkan prinsipal yang pensiun untuk memungkinkan layanan.
RetireGrant
-
-
kms:DescribeKey‐ Menyediakan detail kunci yang dikelola pelanggan untuk memungkinkan Amazon ECS memvalidasi kunci jika simetris dan diaktifkan.
Contoh berikut menunjukkan kebijakan AWS KMS kunci yang akan Anda terapkan ke kunci target untuk enkripsi. Untuk menggunakan contoh pernyataan kebijakan, ganti
user input placeholdersdengan informasi Anda sendiri. Seperti biasa, hanya konfigurasikan izin yang Anda butuhkan, tetapi Anda harus memberikan AWS KMS izin kepada setidaknya satu pengguna untuk menghindari kesalahan.{ "Sid": "Allow generate data key access for Fargate tasks.", "Effect": "Allow", "Principal": { "Service":"fargate.amazonaws.com" }, "Action": [ "kms:GenerateDataKeyWithoutPlaintext" ], "Condition": { "StringEquals": { "kms:EncryptionContext:aws:ecs:clusterAccount": [ "customerAccountId" ], "kms:EncryptionContext:aws:ecs:clusterName": [ "clusterName" ] } }, "Resource": "*" }, { "Sid": "Allow grant creation permission for Fargate tasks.", "Effect": "Allow", "Principal": { "Service":"fargate.amazonaws.com" }, "Action": [ "kms:CreateGrant" ], "Condition": { "StringEquals": { "kms:EncryptionContext:aws:ecs:clusterAccount": [ "customerAccountId" ], "kms:EncryptionContext:aws:ecs:clusterName": [ "clusterName" ] }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt" ] } }, "Resource": "*" }, { "Sid": "Allow describe key permission for cluster operator - CreateCluster and UpdateCluster.", "Effect": "Allow", "Principal": { "AWS":"arn:aws:iam::customerAccountId:role/customer-chosen-role" }, "Action": [ "kms:DescribeKey" ], "Resource": "*" }Tugas Fargate menggunakan kunci konteks
aws:ecs:clusterNameenkripsiaws:ecs:clusterAccountdan untuk operasi kriptografi dengan kunci. Pelanggan harus menambahkan izin ini untuk membatasi akses ke and/or cluster akun tertentu. Gunakan nama cluster dan bukan ARN saat Anda menentukan cluster.Untuk informasi lebih lanjut, lihat Konteks enkripsi di Panduan Developer AWS KMS.
Saat membuat atau memperbarui cluster, Anda memiliki opsi untuk menggunakan kunci kondisi
fargateEphemeralStorageKmsKeyId. Kunci kondisi ini memungkinkan pelanggan untuk memiliki kontrol yang lebih terperinci terhadap kebijakan IAM. PembaruanfargateEphemeralStorageKmsKeyIdkonfigurasi hanya berlaku pada penerapan layanan baru.Berikut ini adalah contoh mengizinkan pelanggan untuk memberikan izin hanya untuk satu set AWS KMS kunci tertentu yang disetujui.
Berikutnya adalah contoh untuk menolak upaya untuk menghapus AWS KMS kunci yang sudah terkait dengan cluster.
Pelanggan dapat melihat apakah tugas atau tugas layanan mereka yang tidak dikelola dienkripsi menggunakan kunci dengan menggunakan
describe-servicesperintah AWS CLIdescribe-tasks,describe-cluster, atau.Untuk informasi selengkapnya, lihat Kunci kondisi untuk AWS KMS di Panduan AWS KMS Pengembang.
-