Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Perlindungan data di Amazon Aurora DSQL
Model tanggung jawab https://aws.amazon.com/compliance/shared-responsibility-model/
Untuk tujuan perlindungan data, kami menyarankan Anda melindungi kredenSIAL dan mengatur pengguna individu dengan AWS IAM Identity Center atau AWS Identity and Access Management. Dengan cara itu, setiap pengguna hanya diberi izin yang diperlukan untuk memenuhi tanggung jawab tugasnya. Kami juga menyarankan supaya Anda mengamankan data dengan cara-cara berikut:
-
Gunakan autentikasi multi-faktor (MFA) pada setiap akun.
-
Gunakan SSL/TLS untuk berkomunikasi dengan sumber daya. Kami mensyaratkan TLS 1.2 dan menganjurkan TLS 1.3.
-
Siapkan API dan pencatatan aktivitas pengguna dengan AWS CloudTrail. Untuk informasi tentang menggunakan jalur untuk menangkap aktivitas, lihat Bekerja dengan jejak di Panduan Pengguna.
-
Gunakan solusi enkripsi, bersama dengan semua kontrol keamanan default di dalamnya Layanan AWS.
-
Gunakan layanan keamanan terkelola tingkat lanjut seperti Amazon Macie, yang membantu menemukan dan mengamankan data sensitif yang disimpan di Amazon S3.
Kami sangat menyarankan agar Anda tidak pernah memasukkan informasi rahasia atau sensitif, seperti alamat email pelanggan Anda, ke dalam tag atau bidang teks bentuk bebas seperti bidang Nama. Ini termasuk saat Anda bekerja dengan atau menggunakan konsol, API AWS CLI, atau AWS SDK. Data apa pun yang Anda masukkan ke dalam tanda atau bidang isian bebas yang digunakan untuk nama dapat digunakan untuk log penagihan atau log diagnostik. Saat Anda memberikan URL ke server eksternal, kami sangat menganjurkan supaya Anda tidak menyertakan informasi kredensial di dalam URL untuk memvalidasi permintaan Anda ke server itu.
Enkripsi data
Amazon Aurora DSQL menyediakan infrastruktur penyimpanan yang sangat tahan lama yang dirancang untuk penyimpanan data penting dan primer. Data disimpan secara redundan di beberapa perangkat di beberapa fasilitas di Wilayah DSQL Aurora.
Enkripsi saat bergerak
Secara default, enkripsi dalam transit dikonfigurasi untuk Anda. Aurora DSQL menggunakan TLS untuk mengenkripsi semua lalu lintas antara klien SQL Anda dan Aurora DSQL.
Enkripsi dan penandatanganan data dalam transit antara AWS CLI, klien SDK, atau API dan titik akhir Aurora DSQL:
-
Aurora DSQL menyediakan titik akhir HTTPS untuk mengenkripsi data dalam transit.
-
Untuk melindungi integritas permintaan API ke Aurora DSQL, panggilan API harus ditandatangani oleh pemanggil. Panggilan ditandatangani oleh X.509 sertifikat atau kunci akses AWS rahasia pelanggan sesuai dengan Proses Penandatanganan Versi 4 Tanda Tangan (Sigv4). Untuk informasi selengkapnya, lihat Proses Penandatanganan Tanda Tangan Versi 4 di Referensi Umum AWS.
-
Gunakan AWS CLI atau salah satu AWS SDK untuk membuat permintaan ke AWS. Alat ini secara otomatis menandatangani permintaan untuk Anda dengan kunci akses yang Anda tentukan saat mengonfigurasi alat.
Kepatuhan FIPS
Titik akhir bidang data Aurora DSQL (titik akhir cluster yang digunakan untuk koneksi database) menggunakan modul kriptografi yang divalidasi FIPS 140-2 secara default. Tidak ada titik akhir FIPS terpisah yang diperlukan untuk koneksi cluster.
Untuk operasi pesawat kontrol, Aurora DSQL menyediakan titik akhir FIPS khusus di wilayah yang didukung. Untuk informasi selengkapnya tentang titik akhir FIPS bidang kontrol, lihat titik akhir dan kuota Aurora DSQL di. Referensi Umum AWS
Untuk enkripsi saat diam, lihatEnkripsi saat diam di Aurora DSQL.
Inter-network privasi lalu lintas
Koneksi dilindungi baik antara Aurora DSQL dan aplikasi lokal dan antara Aurora DSQL dan sumber AWS daya lain di dalamnya. Wilayah AWS
Anda memiliki dua opsi konektivitas antara jaringan pribadi Anda dan AWS:
-
Koneksi AWS Site-to-Site VPN. Untuk informasi selengkapnya, lihat Apa itu AWS Site-to-Site VPN?
-
Sebuah Direct Connect koneksi. Untuk informasi lebih lanjut, lihat Apa itu Direct Connect?
Anda mendapatkan akses ke Aurora DSQL melalui jaringan dengan menggunakan operasi API AWS yang diterbitkan. Klien harus mendukung hal-hal berikut:
-
Keamanan Lapisan Pengangkutan (TLS). Kami mensyaratkan TLS 1.2 dan menganjurkan TLS 1.3.
-
Suite Cipher dengan kerahasiaan maju sempurna (PFS) seperti DHE (Ephemeral) atau ECDHE (Elliptic Curve Ephemeral Diffie-Hellman). Diffie-Hellman Sebagian besar sistem modern seperti Java 7 dan versi lebih baru mendukung mode-mode ini.
Perlindungan Data di Daerah saksi
Saat Anda membuat cluster Multi-wilayah, Wilayah saksi membantu mengaktifkan pemulihan kegagalan otomatis dengan berpartisipasi dalam replikasi sinkron transaksi terenkripsi. Jika cluster yang diintip menjadi tidak tersedia, Wilayah saksi tetap tersedia untuk memvalidasi dan memproses penulisan database, memastikan tidak ada kehilangan ketersediaan.
Wilayah Saksi melindungi dan mengamankan data Anda melalui fitur desain ini:
-
Wilayah saksi hanya menerima dan menyimpan log transaksi terenkripsi. Itu tidak pernah meng-host, menyimpan, atau mentransmisikan kunci enkripsi Anda.
-
Wilayah saksi hanya berfokus pada penulisan transaksi penulisan dan fungsi kuorum. Itu tidak dapat membaca data Anda secara desain.
-
Wilayah saksi beroperasi tanpa titik akhir koneksi cluster atau prosesor kueri. Ini mencegah akses database pengguna.
Untuk informasi lebih lanjut tentang Wilayah saksi, lihatMengkonfigurasi klaster Multi-wilayah.