View a markdown version of this page

At-Rest Enkripsi di ElastiCache - Amazon ElastiCache

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

At-Rest Enkripsi di ElastiCache

Untuk membantu menjaga keamanan data Anda, Amazon ElastiCache dan Amazon S3 menyediakan berbagai cara untuk membatasi akses ke data di cache Anda. Untuk informasi selengkapnya, lihat Amazon VPC dan keamanan ElastiCache dan Identity and Access Management untuk Amazon ElastiCache.

ElastiCache Enkripsi at-rest adalah fitur untuk meningkatkan keamanan data dengan mengenkripsi data pada disk. Itu selalu diaktifkan pada cache tanpa server dan pada cluster dengan daya tahan diaktifkan. Saat diaktifkan, fitur ini mengenkripsi aspek-aspek berikut:

  • Disk selama operasi sinkronisasi, pencadangan, dan swap

  • Cadangan yang disimpan di Amazon S3

  • Multi-AZ log daya tahan transaksional (untuk cluster dengan daya tahan diaktifkan)

Data yang disimpan di SSD (solid-state drive) dalam klaster yang mengaktifkan tingkatan data selalu dienkripsi.

ElastiCache menawarkan enkripsi default (layanan dikelola) saat istirahat, serta kemampuan untuk menggunakan kunci KMS yang dikelola pelanggan simetris Anda sendiri di Layanan Manajemen AWS K AWS unci (KMS). Saat cache dicadangkan, di bagian opsi enkripsi, pilih apakah akan menggunakan kunci enkripsi default atau kunci yang dikelola pelanggan. Untuk informasi selengkapnya, lihat Mengaktifkan At-Rest Enkripsi.

penting

Mengaktifkan At-Rest Enkripsi pada cluster Valkey atau Redis OSS berbasis node yang ada melibatkan penghapusan grup replikasi yang ada, setelah menjalankan pencadangan dan pemulihan pada grup replikasi.

At-rest enkripsi dapat diaktifkan pada cache hanya ketika dibuat. Karena diperlukan beberapa pemrosesan untuk mengenkripsi dan mendekripsi data, mengaktifkan enkripsi diam dapat berdampak pada performa selama operasi ini. Anda harus membandingkan data Anda menggunakan dan tidak menggunakan enkripsi diam untuk menentukan dampaknya terhadap performa untuk kasus penggunaan Anda.

At-Rest Kondisi Enkripsi

Kendala berikut pada enkripsi ElastiCache at-rest harus diingat ketika Anda merencanakan penerapan ElastiCache enkripsi saat istirahat:

  • At-rest enkripsi didukung pada grup replikasi yang menjalankan Valkey 7.2 dan yang lebih baru, dan Redis OSS versi 4.0.10 atau yang lebih baru.

  • At-rest enkripsi hanya didukung untuk grup replikasi yang berjalan di Amazon VPC.

  • At-rest enkripsi hanya didukung untuk grup replikasi yang menjalankan jenis node berikut.

    • R8g, R7g, R6gD, R6g, R5, R4, R3

    • M8g, M7g, M6g, M5, M4, M3

    • T4g, T3, T2

    • C8gN, C7gN

    Untuk informasi selengkapnya, lihat Jenis simpul yang didukung

  • At-rest enkripsi diaktifkan dengan mengatur parameter AtRestEncryptionEnabled ketrue. Untuk Valkey, parameter ini default true jika tidak ditentukan.

  • Anda dapat mengaktifkan enkripsi diam pada grup replikasi hanya saat membuat grup replikasi. Anda tidak dapat mengaktifkan dan menonaktifkan enkripsi diam dengan mengubah grup replikasi. Untuk informasi tentang cara menerapkan enkripsi diam pada grup replikasi yang sudah ada, lihat Mengaktifkan At-Rest Enkripsi.

  • Jika klaster menggunakan jenis simpul dari keluarga r6gd, data yang disimpan di SSD dienkripsi baik apakah enkripsi diam diaktifkan atau tidak.

  • Jika cluster menggunakan tipe node dari keluarga r6gd, data yang disimpan pada SSD dienkripsi dengan kunci KMS yang dikelola AWS pelanggan yang dipilih.

  • Dengan Memcached, enkripsi at-rest hanya didukung pada cache tanpa server.

Menerapkan enkripsi diam dapat menurunkan performa selama operasi pencadangan dan sinkronisasi simpul. Lakukan tolok ukur enkripsi diam dibandingkan dengan tanpa enkripsi pada data Anda sendiri untuk menentukan dampaknya terhadap performa untuk implementasi Anda.

catatan

Cluster dengan daya tahan diaktifkan (sinkronisasi atau asinkron) selalu mengaktifkan enkripsi at-rest. Anda tidak dapat mengaktifkan daya tahan tanpa juga mengaktifkan enkripsi saat istirahat.

Menggunakan kunci yang dikelola pelanggan dari AWS KM

ElastiCache mendukung kunci AWS KMS yang dikelola pelanggan simetris (kunci KMS) untuk enkripsi saat diam. Customer-managed Kunci KMS adalah kunci enkripsi yang Anda buat, miliki, dan kelola di AWS akun Anda. Untuk informasi selengkapnya, lihat Kunci AWS KMS dalam Panduan Developer untuk AWS Key Management Service. Kunci harus dibuat di AWS KMS sebelum dapat digunakan dengan ElastiCache.

Untuk mempelajari cara membuat kunci root AWS KMS, lihat Membuat Kunci di Panduan Pengembang Layanan Manajemen K AWS unci.

ElastiCache memungkinkan Anda untuk berintegrasi dengan AWS KMS. Untuk informasi selengkapnya, lihat Menggunakan Grant dalam Panduan Developer AWS Key Management Service. Tidak diperlukan tindakan pelanggan untuk mengaktifkan ElastiCache integrasi Amazon dengan AWS KMS.

K kms:ViaService unci kondisi membatasi penggunaan kunci AWS KMS (kunci KMS) untuk permintaan dari layanan tertentu AWS . Untuk digunakan kms:ViaService dengan ElastiCache, sertakan kedua ViaService nama dalam nilai kunci kondisi: elasticache.AWS_region.amazonaws.com dandax.AWS_region.amazonaws.com. Untuk informasi lebih lanjut, lihat kms: ViaService.

Anda dapat menggunakannya AWS CloudTrail untuk melacak permintaan yang dikirim ElastiCache Amazon atas nama Anda. AWS Key Management Service Semua panggilan API yang AWS Key Management Service terkait dengan kunci yang dikelola pelanggan memiliki CloudTrail log yang sesuai. Anda juga dapat melihat hibah yang dibuat ElastiCache dengan memanggil panggilan API ListGrants KMS.

Setelah grup replikasi dienkripsi menggunakan kunci yang dikelola pelanggan, semua cadangan untuk grup replikasi akan dienkripsi sebagai berikut:

  • Cadangan harian otomatis dienkripsi menggunakan kunci yang dikelola pelanggan yang terkait dengan klaster.

  • Cadangan akhir yang dibuat saat grup replikasi dihapus, juga dienkripsi menggunakan kunci yang dikelola pelanggan yang terkait dengan grup replikasi.

  • Cadangan yang dibuat secara manual dienkripsi secara default untuk menggunakan kunci KMS yang terkait dengan grup replikasi. Anda dapat menggantinya dengan memilih kunci dikelola pelanggan yang lain.

  • Jika cadangan disalin, kunci yang dikelola pelanggan yang terkait dengan cadangan sumber akan secara default digunakan. Anda dapat menggantinya dengan memilih kunci dikelola pelanggan yang lain.

catatan
  • Kunci yang dikelola pelanggan tidak dapat digunakan saat mengekspor cadangan ke bucket Amazon S3 pilihan Anda. Namun, semua cadangan yang diekspor ke Amazon S3 akan dienkripsi menggunakan Enkripsi sisi server. Anda dapat memilih untuk menyalin file cadangan ke objek S3 baru dan mengenkripsi menggunakan kunci KMS yang dikelola pelanggan, menyalin file ke bucket S3 lain yang diatur dengan enkripsi default menggunakan kunci KMS atau mengubah opsi enkripsi dalam file itu sendiri.

  • Anda juga dapat menggunakan kunci yang dikelola pelanggan untuk mengenkripsi cadangan yang dibuat secara manual untuk grup replikasi yang tidak menggunakan kunci yang dikelola pelanggan untuk enkripsi. Dengan opsi ini, file cadangan yang disimpan di Amazon S3 akan dienkripsi menggunakan kunci KMS, meskipun data tersebut tidak dienkripsi pada grup replikasi yang asli.

Memulihkan dari cadangan memungkinkan Anda memilih opsi enkripsi yang tersedia, mirip dengan pilihan enkripsi yang tersedia saat membuat grup replikasi baru.

  • Jika Anda menghapus kunci atau menonaktifkan kunci dan mencabut grant untuk kunci yang digunakan untuk mengenkripsi cache, cache menjadi tidak dapat dipulihkan. Dengan kata lain, itu tidak dapat dimodifikasi atau dipulihkan setelah kegagalan perangkat keras. AWS KMS menghapus kunci root hanya setelah masa tunggu setidaknya tujuh hari. Setelah kunci dihapus, Anda dapat menggunakan kunci yang dikelola pelanggan yang berbeda untuk membuat cadangan untuk tujuan pengarsipan.

  • Jika Anda menghapus kunci, menonaktifkan kunci, atau mencabut hibah untuk kunci yang Anda gunakan untuk mengenkripsi cluster yang diaktifkan durabilitas, cluster diatur ke status gagal dalam waktu 12 jam.

  • Rotasi tombol otomatis mempertahankan properti kunci root AWS KMS Anda, sehingga rotasi tidak berpengaruh pada kemampuan Anda untuk mengakses ElastiCache data Anda. ElastiCache Cache Amazon terenkripsi tidak mendukung rotasi kunci manual, yang melibatkan pembuatan kunci root baru dan memperbarui referensi apa pun ke kunci lama. Untuk mempelajari selengkapnya, lihat Mem AWS utar kunci KMS di Panduan Pengembang Layanan Manajemen Kunci. AWS

  • Mengenkripsi ElastiCache cache menggunakan kunci KMS memerlukan satu hibah per cache. Grant ini digunakan sepanjang masa pakai cache. Selain itu, satu grant per cadangan digunakan selama pembuatan cadangan. Grant ini dipensiunkan setelah cadangan dibuat.

  • Untuk informasi selengkapnya tentang hibah dan batasan AWS KMS, lihat B atas di Panduan Pengembang Layanan Manajemen AWS Utama.

Mengaktifkan At-Rest Enkripsi

Semua cache nirserver memiliki enkripsi diam yang aktif.

Saat membuat cluster berbasis node, Anda dapat mengaktifkan enkripsi saat istirahat dengan menyetel parameter ke. AtRestEncryptionEnabled true Anda tidak dapat mengaktifkan enkripsi diam di grup replikasi yang ada.

Anda dapat mengaktifkan enkripsi saat istirahat saat membuat ElastiCache cache. Anda dapat melakukannya menggunakan Konsol Manajemen AWS, AWS CLI, atau ElastiCache API.

Saat membuat cache, Anda dapat memilih salah satu opsi berikut:

  • Default – Opsi ini menggunakan enkripsi diam yang dikelola layanan.

  • Kunci yang dikelola pelanggan — Opsi ini memungkinkan Anda untuk memberikan Kunci ID/ARN dari AWS KMS untuk enkripsi saat diam.

Untuk mempelajari cara membuat kunci root AWS KMS, lihat Membuat Kunci di Panduan Pengembang Layanan Manajemen K AWS unci

Anda hanya dapat mengaktifkan enkripsi saat istirahat saat membuat grup replikasi Valkey atau Redis OSS. Jika Anda memiliki grup replikasi yang ada tempat Anda ingin mengaktifkan enkripsi diam, lakukan hal berikut.

Untuk mengaktifkan enkripsi diam pada grup replikasi yang ada
  1. Buat cadangan manual dari grup replikasi yang ada. Untuk informasi selengkapnya, lihat Membuat cadangan manual.

  2. Buat grup replikasi baru dengan memulihkan dari cadangan. Pada grup replikasi baru, aktifkan enkripsi diam. Untuk informasi selengkapnya, lihat Melakukan pemulihan dari cadangan ke dalam cache baru.

  3. Perbarui titik akhir dalam aplikasi Anda untuk mengarah ke grup replikasi baru.

  4. Hapus grup replikasi lama. Untuk informasi selengkapnya, lihat Menghapus cluster di ElastiCache atau Menghapus grup replikasi.

Mengaktifkan At-Rest Enkripsi Menggunakan Konsol Manajemen AWS

Semua cache nirserver memiliki enkripsi diam yang aktif. Secara default, kunci KMS AWS milik -digunakan untuk mengenkripsi data. Untuk memilih AWS KMS kunci Anda sendiri, buat pilihan berikut:

  • Perluas bagian Pengaturan default.

  • Pilih Sesuaikan pengaturan default di bagian Pengaturan default.

  • Pilih Sesuaikan pengaturan keamanan Anda di bagian Keamanan.

  • Pilih CMK yang dikelola pelanggan di bagian pengaturan Kunci enkripsi.

  • Pilih kunci di bagian pengaturan Kunci AWS KMS .

Saat merancang cache Anda sendiri, konfigurasi 'Dev/Test' dan 'Produksi' dengan metode 'Easy create' mengaktifkan enkripsi saat istirahat menggunakan kunci Default. Saat memilih konfigurasi sendiri, buat pilihan berikut:

  • Pilih versi 4.0.10 atau yang lebih baru sebagai versi mesin Anda.

  • Klik kotak centang di sebelah Aktifkan untuk opsi Enkripsi diam.

  • Pilih Kunci default atau CMK yang dikelola pelanggan.

Untuk prosedur langkah demi langkah, lihat berikut ini:

Mengaktifkan At-Rest Enkripsi Menggunakan AWS CLI

Untuk mengaktifkan enkripsi at-rest saat membuat cluster Valkey atau Redis OSS menggunakan AWS CLI, gunakan parameter --at-rest-encry ption-enabled saat membuat grup replikasi.

Operasi berikut membuat grup replikasi Valkey atau Redis OSS (mode cluster disabled) my-classic-rg dengan tiga node (--num-cache-cluster), replika primer dan dua replika baca. At-rest enkripsi diaktifkan untuk grup replikasi ini (--at-rest -encryption-enabled).

Parameter berikut dan nilainya diperlukan untuk mengaktifkan enkripsi pada grup replikasi ini:

Parameter Kunci
  • --engine—Harus valkey atauredis.

  • --engine-version—Jika mesinnya Redis OSS, ini harus 4.0.10 atau lebih baru.

  • --at-rest-encryption-enabled—Wajib untuk mengaktifkan enkripsi diam.

contoh 1: Cluster Valkey atau Redis OSS (Mode Cluster Dinonaktifkan) dengan Replika

Untuk Linux, macOS, atau Unix:

aws elasticache create-replication-group \ --replication-group-id my-classic-rg \ --replication-group-description "3 node replication group" \ --cache-node-type cache.m4.large \ --engine redis \ --at-rest-encryption-enabled \ --num-cache-clusters 3

Untuk Windows:

aws elasticache create-replication-group ^ --replication-group-id my-classic-rg ^ --replication-group-description "3 node replication group" ^ --cache-node-type cache.m4.large ^ --engine redis ^ --at-rest-encryption-enabled ^ --num-cache-clusters 3 ^

Untuk informasi tambahan, lihat hal berikut:

 

Operasi berikut membuat grup replikasi Valkey atau Redis OSS (mode cluster diaktifkan) my-clustered-rg dengan tiga grup simpul atau pecahan (--num-node-groups). Masing-masing memiliki tiga node, replika utama dan dua replika baca (--replic as-per-node-group). At-restenkripsi diaktifkan untuk grup replikasi ini (--at-rest -encryption-enabled).

Parameter berikut dan nilainya diperlukan untuk mengaktifkan enkripsi pada grup replikasi ini:

Parameter Kunci
  • --engine—Harus valkey atauredis.

  • --engine-version—Jika mesinnya Redis OSS, ini harus 4.0.10 atau lebih baru.

  • --at-rest-encryption-enabled—Wajib untuk mengaktifkan enkripsi diam.

  • --cache-parameter-group—Harus default-redis4.0.cluster.on atau turunannya untuk membuat grup replikasi dengan mode klaster diaktifkan.

contoh 2: Cluster Valkey atau Redis OSS (Mode Cluster Diaktifkan)

Untuk Linux, macOS, atau Unix:

aws elasticache create-replication-group \ --replication-group-id my-clustered-rg \ --replication-group-description "redis clustered cluster" \ --cache-node-type cache.m5.large \ --num-node-groups 3 \ --replicas-per-node-group 2 \ --engine redis \ --engine-version 6.2 \ --at-rest-encryption-enabled \ --cache-parameter-group default.redis6.x.cluster.on

Untuk Windows:

aws elasticache create-replication-group ^ --replication-group-id my-clustered-rg ^ --replication-group-description "redis clustered cluster" ^ --cache-node-type cache.m5.large ^ --num-node-groups 3 ^ --replicas-per-node-group 2 ^ --engine redis ^ --engine-version 6.2 ^ --at-rest-encryption-enabled ^ --cache-parameter-group default.redis6.x.cluster.on

Untuk informasi tambahan, lihat hal berikut:

Melihat status enkripsi saat istirahat

Anda dapat memeriksa status enkripsi saat istirahat dari cluster yang ada menggunakan StorageEncryptionType bidang yang dikembalikan oleh panggilan API description. Bidang ini tersedia pada grup replikasi berbasis node dan cache tanpa server.

StorageEncryptionTypenilai-nilai:

Nilai Arti
none At-rest enkripsi tidak diaktifkan
sse-elasticache Dienkripsi menggunakan kunci KMS yang dikelola layanan AWS
sse-kms Dienkripsi menggunakan kunci KMS yang dikelola pelanggan AWS

Memeriksa status untuk grup replikasi berbasis node (AWS CLI)

aws elasticache describe-replication-groups \ --replication-group-id my-replication-group \ --query 'ReplicationGroups[0].StorageEncryptionType'

Contoh output:

"sse-elasticache"

Memeriksa status untuk cache tanpa server (AWS CLI)

aws elasticache describe-serverless-caches \ --serverless-cache-name my-serverless-cache \ --query 'ServerlessCaches[0].StorageEncryptionType'

Contoh output:

"sse-elasticache"

Lihat Juga