View a markdown version of this page

Enkripsi data untuk Amazon Aurora DSQL - Amazon Aurora DSQL

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Enkripsi data untuk Amazon Aurora DSQL

Amazon Aurora DSQL mengenkripsi semua data pengguna saat istirahat. Untuk keamanan yang ditingkatkan, enkripsi ini menggunakan AWS Key Management Service (AWS KMS). Fungsi ini membantu mengurangi beban operasional dan kompleksitas yang terlibat dalam melindungi data sensitif. Enkripsi saat istirahat membantu Anda:

  • Mengurangi beban operasional untuk melindungi data sensitif

  • Membangun aplikasi sensitif keamanan yang memenuhi kepatuhan enkripsi yang ketat dan persyaratan peraturan

  • Tambahkan lapisan perlindungan data tambahan dengan selalu mengamankan data Anda dalam cluster terenkripsi

  • Mematuhi kebijakan organisasi, peraturan industri atau pemerintah, dan persyaratan kepatuhan

Dengan Aurora DSQL, Anda dapat membangun aplikasi sensitif keamanan yang memenuhi kepatuhan enkripsi yang ketat dan persyaratan peraturan. Bagian berikut menjelaskan cara mengonfigurasi enkripsi untuk database Aurora DSQL baru dan yang sudah ada dan mengelola kunci enkripsi Anda.

Jenis kunci KMS untuk Aurora DSQL

Aurora DSQL terintegrasi dengan AWS KMS untuk mengelola kunci enkripsi untuk cluster Anda. Untuk mempelajari lebih lanjut tentang jenis dan status kunci, lihat AWS Key Management Service konsep di Panduan Peng AWS Key Management Service embang. Saat membuat cluster baru, Anda dapat memilih dari jenis kunci KMS berikut untuk mengenkripsi cluster Anda:

Kunci milik AWS

Jenis enkripsi default. Aurora DSQL memiliki kunci tanpa biaya tambahan kepada Anda. Amazon Aurora DSQL secara transparan mendekripsi data cluster saat Anda mengakses cluster terenkripsi. Anda tidak perlu mengubah kode atau aplikasi untuk menggunakan atau mengelola cluster terenkripsi, dan semua kueri Aurora DSQL bekerja dengan data terenkripsi Anda.

Kunci yang dikelola pelanggan

Anda membuat, memiliki, dan mengelola kunci di Anda Akun AWS. Anda memiliki kontrol penuh atas kunci KMS. AWS KMS dikenakan biaya.

Enkripsi saat diam menggunakan Kunci milik AWS tersedia tanpa biaya tambahan. Namun, AWS KMS biaya berlaku untuk kunci yang dikelola pelanggan. Untuk informasi lebih lanjut, lihat halaman AWS KMS Harga.

Anda dapat beralih di antara jenis-jenis kunci ini kapan saja. Untuk informasi selengkapnya tentang jenis kunci, lihat kunci yang dikelola pelanggan dan Kunci milik AWS di Panduan AWS Key Management Service Pengembang.

catatan

Enkripsi Aurora DSQL saat istirahat tersedia di semua Wil AWS ayah di mana Aurora DSQL tersedia.

Enkripsi saat diam di Aurora DSQL

Amazon Aurora DSQL menggunakan Standar Enkripsi Lanjutan 256-bit (AES-256) untuk mengenkripsi data Anda saat diam. Enkripsi ini membantu melindungi data Anda dari akses tidak sah ke penyimpanan yang mendasarinya. AWS KMS mengelola kunci enkripsi untuk cluster Anda. Anda dapat menggunakan defaultKunci milik AWS, atau memilih untuk menggunakan milik Anda sendiri AWS KMS Kunci yang dikelola pelanggan. Untuk mempelajari selengkapnya tentang menentukan dan mengelola kunci untuk cluster Aurora DSQL Anda, lihat Membuat cluster Aurora DSQL terenkripsi danMenghapus atau memperbarui kunci untuk cluster Aurora DSQL Anda.

Kunci milik AWS

Aurora DSQL mengenkripsi semua cluster secara default dengan. Kunci milik AWS Kunci ini bebas digunakan dan diputar setiap tahun untuk melindungi sumber daya akun Anda. Anda tidak perlu melihat, mengelola, menggunakan, atau mengaudit kunci ini, jadi tidak ada tindakan yang diperlukan untuk perlindungan data. Untuk informasi selengkap Kunci milik AWS nya, lihat Kunci milik AWS di Panduan AWS Key Management Service Pengembang.

Kunci yang dikelola pelanggan

Anda membuat, memiliki, dan mengelola kunci yang dikelola pelanggan di Anda Akun AWS. Anda memiliki kontrol penuh atas kunci KMS ini, termasuk kebijakan, materi enkripsi, tag, dan aliasnya. Untuk informasi selengkapnya tentang mengelola izin, lihat kunci yang dikelola pelanggan di Panduan AWS Key Management Service Pengembang.

Saat Anda menentukan kunci yang dikelola pelanggan untuk enkripsi tingkat cluster, Aurora DSQL mengenkripsi cluster dan semua data regionalnya dengan kunci tersebut. Untuk mencegah kehilangan data dan mempertahankan akses cluster, Aurora DSQL memerlukan akses ke kunci enkripsi Anda. Jika Anda menonaktifkan kunci yang dikelola pelanggan, menjadwalkan kunci untuk dihapus, atau memiliki kebijakan yang membatasi akses layanan Anda, status enkripsi untuk cluster Anda berubah menjadi. KMS_KEY_INACCESSIBLE Ketika Aurora DSQL tidak dapat mengakses kunci, pengguna tidak dapat terhubung ke cluster, status enkripsi untuk cluster berubah menjadiKMS_KEY_INACCESSIBLE, dan layanan kehilangan akses ke data cluster.

Untuk cluster Multi-wilayah, pelanggan dapat mengonfigurasi kunci en AWS KMS kripsi setiap wilayah secara terpisah, dan setiap cluster regional menggunakan kunci enkripsi tingkat klaster sendiri. Jika Aurora DSQL tidak dapat mengakses kunci enkripsi untuk peer di cluster Multi-wilayah, status untuk peer tersebut menjadi KMS_KEY_INACCESSIBLE dan menjadi tidak tersedia untuk operasi baca dan tulis. Rekan lain melanjutkan operasi normal.

catatan

Jika Aurora DSQL tidak dapat mengakses kunci yang dikelola pelanggan Anda, status enkripsi cluster Anda berubah menjadi. KMS_KEY_INACCESSIBLE Setelah Anda mengembalikan akses kunci, layanan akan secara otomatis mendeteksi pemulihan dalam waktu 15 menit. Untuk informasi selengkapnya, lihat Cluster idling.

Untuk cluster multi-wilayah, jika akses kunci hilang untuk waktu yang lama, waktu pemulihan cluster bergantung pada berapa banyak data yang ditulis saat kunci tidak dapat diakses.

Penggunaan AWS KMS dan kunci data dengan Aurora DSQL

Fitur enkripsi Aurora DSQL saat istirahat menggunakan hierarki kunci data untuk melindungi data cluster Anda. AWS KMS key

Kami menyarankan Anda merencanakan strategi enkripsi Anda sebelum menerapkan cluster Anda di Aurora DSQL. Jika Anda menyimpan data sensitif atau rahasia di Aurora DSQL, pertimbangkan untuk menyertakan enkripsi sisi klien dalam paket Anda. Dengan cara ini, Anda dapat mengenkripsi data sedekat mungkin dengan asalnya, dan memastikan perlindungannya sepanjang siklus hidupnya.

Penggunaan AWS KMS key s dengan Aurora DSQL

Enkripsi saat diam melindungi cluster Aurora DSQL Anda di bawah. AWS KMS key Secara default, Aurora DSQL menggunakan kunci enkripsi multi-tenant yang dibuat dan dikelola di akun layanan Aurora DSQL. Kunci milik AWS Tetapi Anda dapat mengenkripsi cluster Aurora DSQL Anda di bawah kunci yang dikelola pelanggan di Anda Akun AWS. Anda dapat memilih kunci KMS yang berbeda untuk setiap cluster, meskipun ia berpartisipasi dalam pengaturan Multi-wilayah.

Anda memilih kunci KMS untuk cluster saat Anda membuat atau memperbarui cluster. Anda dapat mengubah kunci KMS untuk cluster kapan saja, baik di konsol Aurora DSQL atau dengan menggunakan operasi. UpdateCluster Proses pengalihan kunci tidak memerlukan waktu henti atau menurunkan layanan.

penting

Aurora DSQL hanya mendukung kunci KMS simetris. Anda tidak dapat menggunakan kunci KMS asimetris untuk mengenkripsi cluster Aurora DSQL Anda.

Kunci yang dikelola pelanggan memberikan manfaat berikut.

  • Anda membuat dan mengelola kunci KMS, termasuk mengatur kebijakan utama dan kebijakan IAM untuk mengontrol akses ke kunci KMS. Anda dapat mengaktifkan dan menonaktifkan kunci KMS, mengaktifkan dan menonaktifkan rotasi kunci otomatis, dan menghapus kunci KMS ketika sudah tidak digunakan.

  • Anda dapat menggunakan kunci yang dikelola pelanggan dengan material kunci yang diimpor atau kunci yang dikelola pelanggan di penyimpanan kunci kustom yang Anda miliki dan kelola.

  • Anda dapat mengaudit enkripsi dan dekripsi cluster Aurora DSQL Anda dengan memeriksa panggilan API Aurora DSQL ke log dalam. AWS KMS AWS CloudTrail

Namun, Kunci milik AWS ini gratis dan penggunaannya tidak diperhitungkan terhadap kuota AWS KMS sumber daya atau permintaan. Kunci yang dikelola pelanggan dikenakan biaya untuk setiap panggilan API dan ku AWS KMS ota berlaku untuk kunci ini.

Menggunakan kunci cluster dengan Aurora DSQL

Aurora DSQL menggunakan AWS KMS key for cluster untuk menghasilkan dan mengenkripsi kunci data unik untuk cluster, yang dikenal sebagai kunci cluster.

Kunci cluster digunakan sebagai kunci enkripsi kunci. Aurora DSQL menggunakan kunci cluster ini untuk melindungi kunci enkripsi data yang digunakan untuk mengenkripsi data cluster. Aurora DSQL menghasilkan kunci enkripsi data unik untuk setiap struktur dasar dalam cluster, tetapi beberapa item cluster mungkin dilindungi oleh kunci enkripsi data yang sama.

Untuk mendekripsi kunci cluster, Aurora DSQL mengirimkan permintaan ke AWS KMS saat Anda pertama kali mengakses cluster terenkripsi. Agar cluster tetap tersedia, Aurora DSQL secara berkala memverifikasi akses dekripsi ke kunci KMS, bahkan ketika Anda tidak secara aktif mengakses cluster.

Aurora DSQL menyimpan dan menggunakan kunci cluster dan kunci enkripsi data di luar. AWS KMS Layanan ini melindungi semua kunci dengan enkripsi Advanced Encryption Standard (AES) dan kunci enkripsi 256-bit. Kemudian, ia menyimpan kunci terenkripsi dengan data terenkripsi sehingga tersedia untuk mendekripsi data cluster sesuai permintaan.

Jika Anda mengubah kunci KMS untuk cluster Anda, Aurora DSQL mengenkripsi ulang kunci cluster yang ada dengan kunci KMS baru.

Caching kunci cluster

Untuk menghindari panggilan AWS KMS untuk setiap operasi Aurora DSQL, Aurora DSQL menyimpan kunci cluster plaintext untuk setiap pemanggil dalam memori. Jika Aurora DSQL mendapat permintaan untuk kunci cluster yang di-cache setelah 15 menit tidak aktif, itu mengirimkan permintaan baru AWS KMS untuk mendekripsi kunci cluster. Panggilan ini akan menangkap setiap perubahan yang dilakukan pada kebijakan akses AWS KMS key di AWS KMS atau AWS Identity and Access Management (IAM) setelah permintaan terakhir untuk mendekripsi kunci cluster.

Mengotorisasi penggunaan Anda AWS KMS key untuk Aurora DSQL

Jika Anda menggunakan kunci yang dikelola pelanggan di akun Anda untuk melindungi cluster Aurora DSQL Anda, kebijakan pada kunci tersebut harus memberi Aurora DSQL izin untuk menggunakannya atas nama Anda.

Anda memiliki kontrol penuh atas kebijakan pada kunci yang dikelola pelanggan. Aurora DSQL tidak memerlukan otorisasi tambahan untuk menggunakan default Kunci milik AWS untuk melindungi cluster Aurora DSQL di Anda. Akun AWS

Kebijakan kunci untuk kunci yang dikelola pelanggan

Saat Anda memilih kunci yang dikelola pelanggan untuk melindungi cluster Aurora DSQL, Aurora DSQL memerlukan izin untuk menggunakan AWS KMS key atas nama kepala sekolah yang membuat pilihan. Prinsip itu, pengguna atau peran, harus memiliki izin AWS KMS key yang dibutuhkan Aurora DSQL. Anda dapat memberikan izin ini dalam kebijakan utama, atau kebijakan IAM.

Minimal, Aurora DSQL memerlukan izin berikut pada kunci yang dikelola pelanggan:

  • kms:Encrypt

  • kms:Decrypt

  • kms:ReEncrypt*(untuk kms: ReEncryptFrom dan kms:) ReEncryptTo

  • kms:GenerateDataKey

  • kms:DescribeKey

Sebagai contoh, kebijakan kunci berikut hanya menyediakan izin yang diperlukan. Kebijakan ini memiliki efek sebagai berikut:

  • Mengizinkan Aurora DSQL untuk menggunakan operasi kriptografi, tetapi hanya ketika bertindak atas nama kepala sekolah di akun yang memiliki izin untuk menggunakan Aurora DSQL. AWS KMS key Jika prinsipal yang ditentukan dalam pernyataan kebijakan tidak memiliki izin untuk menggunakan Aurora DSQL, panggilan gagal, bahkan ketika itu berasal dari layanan Aurora DSQL.

  • K kms:ViaService unci kondisi mengizinkan izin hanya jika permintaan berasal dari Aurora DSQL atas nama prinsipal yang tercantum dalam pernyataan kebijakan. Pengguna utama ini tidak dapat memanggil operasi ini secara langsung.

Sebelum menggunakan contoh kebijakan kunci, ganti prinsip contoh dengan prinsipal aktual dari Anda. Akun AWS

{ "Sid": "Enable dsql IAM User Permissions", "Effect": "Allow", "Principal": { "Service": "dsql.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:Encrypt", "kms:ReEncryptFrom", "kms:ReEncryptTo" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:dsql:ClusterId": "w4abucpbwuxx", "aws:SourceArn": "arn:aws:dsql:us-east-2:111122223333:cluster/w4abucpbwuxx" } } }, { "Sid": "Enable dsql IAM User Describe Permissions", "Effect": "Allow", "Principal": { "Service": "dsql.amazonaws.com" }, "Action": "kms:DescribeKey", "Resource": "*", "Condition": { "StringLike": { "aws:SourceArn": "arn:aws:dsql:us-east-2:111122223333:cluster/w4abucpbwuxx" } } }

Konteks enkripsi Aurora DSQL

Konteks enkripsi adalah seperangkat pasangan kunci-nilai yang berisi data non-rahasia yang arbitrer. Saat Anda menyertakan konteks enkripsi dalam permintaan untuk mengenkripsi data, AWS KMS secara kriptografis mengikat konteks enkripsi ke data terenkripsi. Untuk mendekripsi data, Anda harus meneruskan konteks enkripsi yang sama.

Aurora DSQL menggunakan konteks enkripsi yang sama di semua operasi AWS KMS kriptografi. Jika Anda menggunakan kunci yang dikelola pelanggan untuk melindungi cluster Aurora DSQL Anda, Anda dapat menggunakan konteks enkripsi untuk mengidentifikasi penggunaan catatan audit dan log. AWS KMS key Itu juga muncul dalam plaintext di log seperti yang ada di AWS CloudTrail.

Konteks enkripsi juga dapat digunakan sebagai syarat untuk otorisasi dalam kebijakan.

Dalam permintaannya ke AWS KMS, Aurora DSQL menggunakan konteks enkripsi dengan pasangan kunci-nilai:

"encryptionContext": { "aws:dsql:ClusterId": "w4abucpbwuxx" },

Pasangan kunci-nilai mengidentifikasi cluster yang dienkripsi Aurora DSQL. Kuncinya adalah aws:dsql:ClusterId. Nilai adalah pengidentifikasi cluster.

Memantau interaksi Aurora DSQL dengan AWS KMS

Jika Anda menggunakan kunci yang dikelola pelanggan untuk melindungi cluster Aurora DSQL, Anda dapat menggunakan AWS CloudTrail log untuk melacak permintaan yang dikirimkan Aurora DSQL AWS KMS atas nama Anda.

Perluas bagian berikut untuk mempelajari bagaimana Aurora DSQL menggunakan AWS KMS operasi GenerateDataKey danDecrypt.

Saat Anda mengaktifkan enkripsi saat diam pada cluster, Aurora DSQL membuat kunci cluster yang unik. Ini mengirim GenerateDataKey permintaan ke AWS KMS yang menentukan AWS KMS key untuk cluster.

Peristiwa yang mencatat operasi GenerateDataKey serupa dengan peristiwa contoh berikut. Pengguna adalah akun layanan Aurora DSQL. Parameter termasuk Nama Sumber Daya Amazon (ARN) dari AWS KMS key, penentu kunci yang memerlukan kunci 256-bit, dan konteks enkripsi yang mengidentifikasi cluster.

{ "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "dsql.amazonaws.com" }, "eventTime": "2025-05-16T18:41:24Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-east-1", "sourceIPAddress": "dsql.amazonaws.com", "userAgent": "dsql.amazonaws.com", "requestParameters": { "encryptionContext": { "aws:dsql:ClusterId": "w4abucpbwuxx" }, "keySpec": "AES_256", "keyId": "arn:aws:kms:us-east-1:982127530226:key/8b60dd9f-2ff8-4b1f-8a9c-bf570cbfdb5e" }, "responseElements": null, "requestID": "2da2dc32-d3f4-4d6c-8a41-aff27cd9a733", "eventID": "426df0a6-ba56-3244-9337-438411f826f4", "readOnly": true, "resources": [ { "accountId": "AWS Internal", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-east-1:982127530226:key/8b60dd9f-2ff8-4b1f-8a9c-bf570cbfdb5e" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "sharedEventID": "f88e0dd8-6057-4ce0-b77d-800448426d4e", "vpcEndpointId": "AWS Internal", "vpcEndpointAccountId": "vpce-1a2b3c4d5e6f1a2b3", "eventCategory": "Management" }

Saat Anda mengakses cluster Aurora DSQL terenkripsi, Aurora DSQL perlu mendekripsi kunci cluster sehingga dapat mendekripsi kunci di bawahnya dalam hierarki. Kemudian mendekripsi data dalam cluster. Untuk mendekripsi kunci cluster, Aurora DSQL mengirimkan Decrypt permintaan AWS KMS yang menentukan AWS KMS key untuk cluster.

Peristiwa yang mencatat operasi Decrypt serupa dengan peristiwa contoh berikut. Pengguna adalah kepala sekolah Anda Akun AWS yang mengakses cluster. Parameter termasuk kunci cluster terenkripsi (sebagai blob ciphertext) dan konteks enkripsi yang mengidentifikasi cluster. AWS KMS memperoleh ID AWS KMS key dari ciphertext.

{ "eventVersion": "1.05", "userIdentity": { "type": "AWSService", "invokedBy": "dsql.amazonaws.com" }, "eventTime": "2018-02-14T16:42:39Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "us-east-1", "sourceIPAddress": "dsql.amazonaws.com", "userAgent": "dsql.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "encryptionContext": { "aws:dsql:ClusterId": "w4abucpbwuxx" }, "encryptionAlgorithm": "SYMMETRIC_DEFAULT" }, "responseElements": null, "requestID": "11cab293-11a6-11e8-8386-13160d3e5db5", "eventID": "b7d16574-e887-4b5b-a064-bf92f8ec9ad3", "readOnly": true, "resources": [ { "ARN": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "accountId": "AWS Internal", "type": "AWS::KMS::Key" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "sharedEventID": "d99f2dc5-b576-45b6-aa1d-3a3822edbeeb", "vpcEndpointId": "AWS Internal", "vpcEndpointAccountId": "vpce-1a2b3c4d5e6f1a2b3", "eventCategory": "Management" }

Membuat cluster Aurora DSQL terenkripsi

Semua cluster Aurora DSQL dienkripsi saat diam. Secara default, cluster menggunakan Kunci milik AWS tanpa biaya, atau Anda dapat menentukan AWS KMS kunci khusus. Ikuti langkah-langkah ini untuk membuat cluster terenkripsi Anda dari Konsol Manajemen AWS atau AWS CLI.

Console
Untuk membuat cluster terenkripsi di Konsol Manajemen AWS
  1. Masuk ke Konsol AWS Manajemen dan buka konsol Aurora DSQL di https://console.aws.amazon.com/dsql/.

  2. Di panel navigasi di sisi kiri konsol, pilih Klaster.

  3. Pilih Buat Cluster di kanan atas dan pilih Single-Region.

  4. Dalam pengaturan enkripsi Cluster, pilih salah satu opsi berikut.

    • Terima pengaturan default untuk mengenkripsi Kunci milik AWS tanpa biaya tambahan.

    • Pilih Kustomisasi pengaturan enkripsi (lanj utan) untuk menentukan kunci KMS khusus. Kemudian, cari atau masukkan ID atau alias kunci KMS Anda. Atau, pilih Buat AWS KMS kunci untuk membuat kunci baru di Kon AWS KMS sol.

  5. Pilih Buat klaster.

Untuk mengonfirmasi jenis enkripsi untuk cluster Anda, navig asikan ke halaman Cluster dan pilih ID cluster untuk melihat detail cluster. Tinjau tab Pengaturan kla ster Peng aturan kunci Cluster KMS menunjukkan kunci default Aurora DSQL untuk cluster yang menggunakan kunci yang AWS dimiliki atau ID kunci untuk jenis enkripsi lainnya.

catatan

Jika Anda memilih untuk memiliki dan mengelola kunci Anda sendiri, pastikan Anda menetapkan kebijakan kunci KMS dengan tepat. Untuk contoh dan informasi lebih lanjut, lihatKebijakan kunci untuk kunci yang dikelola pelanggan.

CLI
Untuk membuat cluster yang dienkripsi dengan default Kunci milik AWS
  • Gunakan perintah berikut untuk membuat cluster Aurora DSQL.

    aws dsql create-cluster

Seperti yang ditunjukkan dalam detail enkripsi berikut, status enkripsi untuk cluster diaktifkan secara default, dan jenis enkripsi default adalah kunci milik AWS. Cluster sekarang dienkripsi dengan kunci milik AWS default di akun layanan Aurora DSQL.

"encryptionDetails": {
  "encryptionType" : "AWS_OWNED_KMS_KEY",
  "encryptionStatus" : "ENABLED"
}
Untuk membuat cluster yang dienkripsi dengan kunci yang dikelola pelanggan Anda
  • Gunakan perintah berikut untuk membuat cluster Aurora DSQL, mengganti ID kunci dalam teks merah dengan ID kunci yang dikelola pelanggan Anda.

    aws dsql create-cluster \ --kms-encryption-key d41d8cd98f00b204e9800998ecf8427e

Seperti yang ditunjukkan dalam detail enkripsi berikut, status enkripsi untuk cluster diaktifkan secara default, dan jenis enkripsi adalah kunci KMS yang dikelola pelanggan. Cluster sekarang dienkripsi dengan kunci Anda.

"encryptionDetails": {
  "encryptionType" : "CUSTOMER_MANAGED_KMS_KEY",
  "kmsKeyArn" : "arn:aws:kms:us-east-1:111122223333:key/d41d8cd98f00b204e9800998ecf8427e",
  "encryptionStatus" : "ENABLED"
}

Menghapus atau memperbarui kunci untuk cluster Aurora DSQL Anda

Anda dapat menggunakan Konsol Manajemen AWS atau AWS CLI untuk memperbarui atau menghapus kunci enkripsi pada cluster yang ada di Amazon Aurora DSQL. Jika Anda menghapus kunci tanpa menggantinya, Aurora DSQL menggunakan default Kunci milik AWS. Ikuti langkah-langkah ini untuk memperbarui kunci enkripsi cluster yang ada dari konsol Aurora DSQL atau. AWS CLI

Console
Untuk memperbarui atau menghapus kunci enkripsi di Konsol Manajemen AWS
  1. Masuk ke Konsol AWS Manajemen dan buka konsol Aurora DSQL di https://console.aws.amazon.com/dsql/.

  2. Di panel navigasi di sisi kiri konsol, pilih Klaster.

  3. Dari tampilan daftar, temukan dan pilih baris cluster yang ingin Anda perbarui.

  4. Pilih menu T indakan dan kemudian pilih Mo dify.

  5. Dalam pengaturan enkripsi Cluster, pilih salah satu opsi berikut untuk mengubah pengaturan enkripsi Anda.

    • Jika Anda ingin beralih dari kunci khusus ke kunci Kunci milik AWS, hapus pilihan Kustomisasi pengaturan enkripsi (lanjutan). Pengaturan default akan berlaku dan mengenkripsi cluster Anda tanpa Kunci milik AWS biaya.

    • Jika Anda ingin beralih dari satu kunci KMS khusus ke kunci KMS lain atau dari kunci KMS Kunci milik AWS ke kunci KMS, pilih opsi Ku stomisasi pengaturan enkripsi (lanjutan) jika belum dipilih. Kemudian, cari dan pilih ID atau alias kunci yang ingin Anda gunakan. Atau, pilih Buat AWS KMS kunci untuk membuat kunci baru di Kon AWS KMS sol.

  6. Pilih Simpan.

CLI

Contoh berikut menunjukkan cara menggunakan AWS CLI untuk memperbarui cluster terenkripsi.

Untuk memperbarui cluster terenkripsi dengan default Kunci milik AWS

aws dsql update-cluster \ --identifier aiabtx6icfp6d53snkhseduiqq \ --kms-encryption-key "AWS_OWNED_KMS_KEY"

Deskripsi cluster diatur ke ENABLED dan EncryptionType adalahAWS_OWNED_KMS_KEY. EncryptionStatus

"encryptionDetails": {
  "encryptionType" : "AWS_OWNED_KMS_KEY",
  "encryptionStatus" : "ENABLED"
}
          

Cluster ini sekarang dienkripsi menggunakan default Kunci milik AWS di akun layanan Aurora DSQL.

Untuk memperbarui cluster terenkripsi dengan kunci yang dikelola pelanggan untuk Aurora DSQL

Perbarui cluster terenkripsi, seperti pada contoh berikut:

aws dsql update-cluster \ --identifier aiabtx6icfp6d53snkhseduiqq \ --kms-encryption-key arn:aws:kms:us-east-1:123456789012:key/abcd1234-abcd-1234-a123-ab1234a1b234

Trans EncryptionStatus isi deskripsi cluster ke UPDATING dan EncryptionType adalahCUSTOMER_MANAGED_KMS_KEY. Setelah Aurora DSQL selesai menyebarkan kunci baru melalui platform, status enkripsi akan dialihkan ke ENABLED

"encryptionDetails": {
  "encryptionType" : "CUSTOMER_MANAGED_KMS_KEY",
  "kmsKeyArn" : "arn:aws:us-east-1:kms:key/abcd1234-abcd-1234-a123-ab1234a1b234",
  "encryptionStatus" : "ENABLED"
}
          
catatan

Jika Anda memilih untuk memiliki dan mengelola kunci Anda sendiri, pastikan Anda menetapkan kebijakan kunci KMS dengan tepat. Untuk contoh dan informasi lebih lanjut, lihatKebijakan kunci untuk kunci yang dikelola pelanggan.

Pertimbangan untuk enkripsi dengan Aurora DSQL

  • Aurora DSQL mengenkripsi semua data cluster saat istirahat. Anda tidak dapat menonaktifkan enkripsi ini atau mengenkripsi hanya beberapa item dalam cluster.

  • AWS Backup mengenkripsi cadangan Anda dan setiap cluster yang dipulihkan dari cadangan ini. Anda dapat mengenkripsi data cadangan AWS Backup menggunakan kunci yang AWS dimiliki atau kunci yang dikelola pelanggan.

  • Status perlindungan data berikut diaktifkan untuk Aurora DSQL:

    • Data diam - Aurora DSQL mengenkripsi semua data statis pada media penyimpanan persisten

    • Data dalam transit - Aurora DSQL mengenkripsi semua komunikasi menggunakan Transport Layer Security (TLS) secara default

  • Saat Anda beralih ke kunci yang berbeda, sebaiknya Anda tetap mengaktifkan kunci asli sampai transisi selesai. AWS membutuhkan kunci asli untuk mendekripsi data sebelum mengenkripsi data Anda dengan kunci baru. Proses selesai ketika cluster encryptionStatus ada ENABLED dan Anda melihat kunci kmsKeyArn yang dikelola pelanggan baru.

  • Saat Anda menonaktifkan Kunci Terkelola Pelanggan atau mencabut akses Aurora DSQL untuk menggunakan kunci Anda, cluster Anda akan masuk ke IDLE status.

  • API Konsol Manajemen AWS dan Amazon Aurora DSQL menggunakan istilah yang berbeda untuk jenis enkripsi:

    • AWS Konsol — Di konsol, Anda akan melihat KMS saat menggunakan kunci yang dikelola Pelanggan dan DEFAULT saat menggunakan kunci Kunci milik AWS.

    • API — Amazon Aurora DSQL API digunakan CUSTOMER_MANAGED_KMS_KEY untuk kunci yang dikelola pelanggan, dan AWS_OWNED_KMS_KEY untuk Kunci milik AWS.

  • Jika Anda tidak menentukan kunci enkripsi selama pembuatan cluster, Aurora DSQL secara otomatis mengenkripsi data Anda menggunakan. Kunci milik AWS

  • Anda dapat beralih antara kunci Kunci milik AWS dan kunci yang dikelola Pelanggan kapan saja. Buat perubahan ini menggunakan Konsol Manajemen AWS, AWS CLI, atau Amazon Aurora DSQL API.