Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengubah AWS KMS kebijakan untuk Database Insights
Database Insights menggunakan AWS KMS key a untuk mengenkripsi data sensitif. Saat mengaktifkan Database Insights melalui API atau konsol, Anda dapat melakukan salah satu dari hal berikut:
-
Pilih default Kunci yang dikelola AWS.
Amazon RDS menggunakan Kunci yang dikelola AWS untuk instans DB baru Anda. Amazon RDS membuat Kunci yang dikelola AWS untuk Akun AWS Anda. Anda Akun AWS memiliki Amazon RDS yang berbeda Kunci yang dikelola AWS untuk masing-masing Wilayah AWS.
-
Memilih kunci yang dikelola pelanggan.
Jika Anda menentukan kunci yang dikelola pelanggan, pengguna di akun Anda yang memanggil Database Insights API memerlukan
kms:GenerateDataKeyizinkms:Decryptdan pada kunci KMS. Anda dapat mengonfigurasi izin ini melalui kebijakan IAM. Namun, sebaiknya Anda mengelola izin ini melalui kebijakan kunci KMS Anda. Untuk informasi selengkapnya, lihat Kebijakan kunci di AWS KMS di Panduan Developer AWS Key Management Service .
contoh
Contoh berikut menunjukkan cara menambahkan pernyataan ke kebijakan kunci KMS Anda. Pernyataan ini memungkinkan akses ke Database Insights. Bergantung pada bagaimana Anda menggunakan kunci KMS, sebaiknya Anda mengubah beberapa pembatasan. Sebelum menambahkan pernyataan ke kebijakan, hapus semua komentar.
Bagaimana Database Insights menggunakan AWS KMS kunci yang dikelola pelanggan
Database Insights menggunakan kunci yang dikelola pelanggan untuk mengenkripsi data sensitif. Saat mengaktifkan Database Insights, Anda dapat memberikan AWS KMS kunci melalui API. Database Insights AWS KMS membuat izin pada kunci ini. Ini menggunakan kunci dan melakukan operasi yang diperlukan untuk memproses data sensitif. Data sensitif mencakup kolom-kolom seperti pengguna, basis data, aplikasi, dan teks kueri SQL. Database Insights memastikan bahwa data tetap dienkripsi baik saat istirahat maupun dalam penerbangan.
Bagaimana Database Insights bekerja dengan IAM AWS KMS
IAM memberikan izin ke API tertentu. Database Insights memiliki API publik berikut, yang dapat Anda batasi menggunakan kebijakan IAM:
DescribeDimensionKeysGetDimensionKeyDetailsGetResourceMetadataGetResourceMetricsListAvailableResourceDimensionsListAvailableResourceMetrics
Anda dapat menggunakan permintaan API berikut untuk mendapatkan data sensitif.
DescribeDimensionKeysGetDimensionKeyDetailsGetResourceMetrics
Saat Anda menggunakan API untuk mendapatkan data sensitif, Database Insights memanfaatkan kredenSIAL pemanggil. Pemeriksaan ini memastikan bahwa akses ke data sensitif dibatasi pada mereka yang memiliki akses ke kunci KMS.
Saat memanggil API ini, Anda memerlukan izin untuk memanggil API melalui kebijakan IAM dan izin untuk memanggil kms:decrypt tindakan melalui kebijakan AWS KMS utama.
API GetResourceMetrics dapat menampilkan data sensitif dan non-sensitif. Parameter permintaan menentukan apakah respons harus menyertakan data sensitif. API menampilkan data sensitif ketika permintaan menyertakan dimensi sensitif baik dalam parameter filter atau kelompokkan-menurut.
Untuk informasi selengkapnya tentang dimensi yang dapat Anda gunakan dengan GetResourceMetrics API, lihat DimensionGroup.
contoh Contoh
Contoh berikut meminta data sensitif untuk grup db.user:
POST / HTTP/1.1 Host: <Hostname> Accept-Encoding: identity X-Amz-Target: PerformanceInsightsv20180227.GetResourceMetrics Content-Type: application/x-amz-json-1.1 User-Agent: <UserAgentString> X-Amz-Date: <Date> Authorization: AWS4-HMAC-SHA256 Credential=<Credential>, SignedHeaders=<Headers>, Signature=<Signature> Content-Length: <PayloadSizeBytes> { "ServiceType": "RDS", "Identifier": "db-ABC1DEFGHIJKL2MNOPQRSTUV3W", "MetricQueries": [ { "Metric": "db.load.avg", "GroupBy": { "Group": "db.user", "Limit": 2 } } ], "StartTime": 1693872000, "EndTime": 1694044800, "PeriodInSeconds": 86400 }
contoh
Contoh berikut meminta data non-sensitif untuk metrik db.load.avg:
POST / HTTP/1.1 Host: <Hostname> Accept-Encoding: identity X-Amz-Target: PerformanceInsightsv20180227.GetResourceMetrics Content-Type: application/x-amz-json-1.1 User-Agent: <UserAgentString> X-Amz-Date: <Date> Authorization: AWS4-HMAC-SHA256 Credential=<Credential>, SignedHeaders=<Headers>, Signature=<Signature> Content-Length: <PayloadSizeBytes> { "ServiceType": "RDS", "Identifier": "db-ABC1DEFGHIJKL2MNOPQRSTUV3W", "MetricQueries": [ { "Metric": "db.load.avg" } ], "StartTime": 1693872000, "EndTime": 1694044800, "PeriodInSeconds": 86400 }