View a markdown version of this page

Perlindungan data di AWS Clean Rooms - AWS Clean Rooms

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Perlindungan data di AWS Clean Rooms

Model tanggung jawab bersama AWS berlaku untuk perlindungan data di AWS Clean Rooms. Seperti dijelaskan dalam model ini, AWS bertanggung jawab untuk melindungi infrastruktur global yang menjalankan semua AWS Cloud. Anda bertanggung jawab untuk mempertahankan kendali atas konten yang di-host pada infrastruktur ini. Anda juga bertanggung jawab atas tugas-tugas konfigurasi dan manajemen keamanan untuk Layanan AWS yang Anda gunakan. Untuk informasi selengkapnya tentang privasi data, lihat FAQ Privasi Data Ket . Untuk informasi tentang perlindungan data di Eropa, lihat Pusat Peraturan Umum Perlindungan Data (GDPR).

Untuk tujuan perlindungan data, kami menyarankan Anda melindungi Akun AWS kredenSIAL dan mengatur pengguna individu dengan AWS IAM Identity Center atau AWS Identity and Access Management (IAM). Dengan cara itu, setiap pengguna hanya diberi izin yang diperlukan untuk memenuhi tanggung jawab tugasnya. Kami juga menyarankan supaya Anda mengamankan data dengan cara-cara berikut:

  • Gunakan autentikasi multi-faktor (MFA) pada setiap akun.

  • Gunakan SSL/TLS untuk berkomunikasi dengan AWS sumber daya. Kami mensyaratkan TLS 1.2 dan menganjurkan TLS 1.3.

  • Siapkan API dan pencatatan aktivitas pengguna dengan AWS CloudTrail. Untuk informasi tentang menggunakan CloudTrail jalur untuk menangkap AWS aktivitas, lihat Bekerja dengan CloudTrail jejak di Panduan AWS CloudTrail Pengguna.

  • Gunakan solusi AWS enkripsi, bersama dengan semua kontrol keamanan default di dalamnya Layanan AWS.

  • Gunakan layanan keamanan terkelola tingkat lanjut seperti Amazon Macie, yang membantu menemukan dan mengamankan data sensitif yang disimpan di Amazon S3.

  • Jika Anda memerlukan modul kriptografi tervalidasi FIPS 140-3 saat mengakses AWS melalui antarmuka baris perintah atau API, gunakan titik akhir FIPS. Lihat informasi selengkapnya tentang titik akhir FIPS yang tersedia di Standar Pemrosesan Informasi Federal (FIPS) 140-3.

Kami sangat merekomendasikan agar Anda tidak pernah memasukkan informasi identifikasi yang sensitif, seperti nomor rekening pelanggan Anda, ke dalam tanda atau bidang isian bebas seperti bidang Nama. Ini termasuk saat Anda bekerja dengan AWS Clean Rooms atau Layanan AWS menggunakan konsol, API AWS CLI, atau AWS SDK. Data apa pun yang Anda masukkan ke dalam tanda atau bidang isian bebas yang digunakan untuk nama dapat digunakan untuk log penagihan atau log diagnostik. Saat Anda memberikan URL ke server eksternal, kami sangat menganjurkan supaya Anda tidak menyertakan informasi kredensial di dalam URL untuk memvalidasi permintaan Anda ke server itu.

Enkripsi saat diam

AWS Clean Rooms selalu mengenkripsi semua metadata layanan saat diam tanpa memerlukan konfigurasi tambahan. Enkripsi ini otomatis saat Anda menggunakan AWS Clean Rooms.

Clean Rooms ML mengenkripsi semua data yang disimpan dalam layanan saat istirahat. AWS KMS Jika Anda memilih untuk memberikan kunci KMS Anda sendiri, konten model yang mirip dan pekerjaan pembuatan segmen yang mirip akan dienkripsi saat diam dengan kunci KMS Anda.

Saat menggunakan model ML AWS Clean Rooms khusus, layanan mengenkripsi semua data yang disimpan saat istirahat dengan AWS KMS. AWS Clean Rooms mendukung penggunaan kunci yang dikelola pelanggan simetris yang Anda buat, miliki, dan kelola untuk mengenkripsi data saat diam. Jika kunci yang dikelola pelanggan tidak ditentukan, Kunci milik AWS digunakan secara default.

AWS Clean Rooms menggunakan hibah dan kebijakan utama untuk mengakses kunci yang dikelola pelanggan. Anda dapat mencabut akses ke hibah, atau menghapus akses layanan ke kunci yang dikelola pelanggan kapan saja. Jika Anda melakukannya, AWS Clean Rooms tidak akan dapat mengakses data apa pun yang dienkripsi oleh kunci yang dikelola pelanggan, yang memengaruhi operasi yang bergantung pada data tersebut. Misalnya, jika Anda mencoba membuat model terlatih dari saluran input ML terenkripsi yang tidak AWS Clean Rooms dapat diakses, maka operasi akan mengembalikan ValidationException kesalahan.

catatan

Anda dapat menggunakan opsi enkripsi di Amazon S3 untuk melindungi data Anda saat diam.

Untuk informasi selengkapnya, lihat Menentukan enkripsi Amazon S3 di Panduan Pengguna Amazon S3.

Saat menggunakan tabel pemetaan ID di dalamnya AWS Clean Rooms, layanan mengenkripsi semua data yang disimpan saat diam. AWS KMS Jika Anda memilih untuk memberikan kunci KMS Anda sendiri, isi tabel pemetaan ID Anda dienkripsi saat diam dengan kunci KMS Anda melalui. Resolusi Entitas AWS Untuk detail selengkapnya tentang izin yang diperlukan untuk bekerja dengan enkripsi dengan alur kerja pemetaan ID, lihat Membuat peran pekerjaan alur kerja untuk Resolusi Entitas AWS di Panduan Resolusi Entitas AWS Pengguna.

Enkripsi saat bergerak

AWS Clean Rooms menggunakan Transport Layer Security (TLS) untuk enkripsi dalam transit. Komunikasi dengan selalu AWS Clean Rooms dilakukan melalui HTTPS sehingga data Anda selalu dienkripsi saat transit, terlepas dari apakah itu disimpan di Amazon S3, Amazon Athena, atau Snowflake. Ini termasuk semua data yang sedang transit saat menggunakan Clean Rooms ML.

Mengenkripsi data yang mendasarinya

Untuk informasi selengkapnya tentang cara mengenkripsi data dasar Anda, lihatKomputasi Kriptografi untuk Clean Rooms.

Kebijakan kunci

Kebijakan utama mengontrol akses ke kunci yang dikelola pelanggan Anda. Setiap kunci yang dikelola pelanggan harus memiliki tepat satu kebijakan kunci, yang berisi pernyataan yang menentukan siapa yang dapat menggunakan kunci dan bagaimana mereka dapat menggunakannya. Saat membuat kunci yang dikelola pelanggan, Anda dapat menentukan kebijakan kunci. Untuk informasi selengkapnya, lihat Mengelola akses ke kunci yang dikelola pelanggan di Panduan AWS Key Management Service Pengembang.

Untuk menggunakan kunci yang dikelola pelanggan dengan model ML K AWS Clean Rooms ustom Anda, operasi API berikut harus diizinkan dalam kebijakan kunci:

  • kms:DescribeKey— Menyediakan detail kunci yang dikelola pelanggan AWS Clean Rooms untuk memungkinkan memvalidasi kunci.

  • kms:Decrypt- Menyediakan akses AWS Clean Rooms untuk mendekripsi data terenkripsi dan menggunakannya dalam pekerjaan terkait.

  • kms:CreateGrant- Clean Rooms ML mengenkripsi gambar pelatihan dan inferensi saat diam di Amazon ECR dengan membuat hibah untuk Amazon ECR. Untuk mempelajari lebih lanjut, lihat Enkripsi saat Istirahat di Amazon ECR. Clean Rooms ML juga menggunakan Amazon SageMaker AI untuk menjalankan tugas pelatihan dan inferensi, dan menciptakan hibah untuk SageMaker AI untuk mengenkripsi volume Amazon EBS yang melekat pada instans serta data keluaran di Amazon S3. Untuk mempelajari selengkapnya, lihat Melindungi Data saat Istirahat Menggunakan Enkripsi di Amazon SageMaker AI.

  • kms:GenerateDataKey- Clean Rooms ML mengenkripsi data diam yang disimpan di Amazon S3 menggunakan enkripsi sisi server dengan. AWS KMS keys Untuk mempelajari selengkapnya, lihat Menggunakan enkripsi sisi server dengan AWS KMS keys (SSE-KMS) di Amazon S3.

Berikut ini adalah contoh pernyataan kebijakan yang dapat Anda tambahkan AWS Clean Rooms untuk sumber daya berikut:

Saluran input ML dengan data sintetis

{ "Version":"2012-10-17", "Statement": [ { "Sid": "Allow access to principals authorized to use AWS Clean Rooms ML", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::666666666666:role/ExampleRole" }, "Action": [ "kms:GenerateDataKey", "kms:CreateGrant", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms-ml.us-east-1.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "Encrypt", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo", "CreateGrant", "DescribeKey", "RetireGrant", "GenerateDataKey" ] }, "BoolIfExists": { "kms:GrantIsForAWSResource": true } } }, { "Sid": "Allow describe key for principals authorized to use AWS Clean Rooms ML", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::444455556666:role/ExampleRole" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms-ml.us-east-1.amazonaws.com" } } }, { "Sid": "Allow grant operations for AWS Clean Rooms ML service principal", "Effect": "Allow", "Principal": { "Service": "cleanrooms-ml.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:CreateGrant", "kms:Decrypt" ], "Resource": "*", "Condition": { "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "Encrypt", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo", "CreateGrant", "DescribeKey", "RetireGrant", "GenerateDataKey" ] } } }, { "Sid": "Allow describe key for AWS Clean Rooms ML service principal", "Effect": "Allow", "Principal": { "Service": "cleanrooms-ml.amazonaws.com" }, "Action": [ "kms:DescribeKey" ], "Resource": "*" } ] }

Saluran input ML tanpa data sintetis

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Allow access to principals authorized to use AWS Clean Rooms ML", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::666666666666:role/ExampleRole" }, "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms-ml.us-east-1.amazonaws.com" } } }, { "Sid": "Allow access to AWS Clean Rooms ML service principal", "Effect": "Allow", "Principal": { "Service": "cleanrooms-ml.amazonaws.com" }, "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*" } ] }

Pekerjaan model terlatih atau Pekerjaan inferensi model terlatih

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Allow grant operations for principals authorized to use AWS Clean Rooms ML", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::666666666666:role/ExampleRole" }, "Action": [ "kms:GenerateDataKey", "kms:CreateGrant", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms-ml.us-east-1.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "Encrypt", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo", "CreateGrant", "DescribeKey", "RetireGrant", "GenerateDataKey" ] }, "BoolIfExists": { "kms:GrantIsForAWSResource": true } } }, { "Sid": "Allow describe key for principals authorized to use AWS Clean Rooms ML", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::444455556666:role/ExampleRole" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms-ml.us-east-1.amazonaws.com" } } }, { "Sid": "Allow grant operations for AWS Clean Rooms ML service principal", "Effect": "Allow", "Principal": { "Service": "cleanrooms-ml.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:CreateGrant", "kms:Decrypt" ], "Resource": "*", "Condition": { "ForAllValues:StringEquals": { "kms:GrantOperations": [ "Decrypt", "Encrypt", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo", "CreateGrant", "DescribeKey", "RetireGrant", "GenerateDataKey" ] } } }, { "Sid": "Allow describe key for AWS Clean Rooms ML service principal", "Effect": "Allow", "Principal": { "Service": "cleanrooms-ml.amazonaws.com" }, "Action": [ "kms:DescribeKey" ], "Resource": "*" } ] }

Clean Rooms ML tidak mendukung penentuan konteks enkripsi layanan atau konteks sumber dalam kebijakan kunci yang dikelola pelanggan. Konteks enkripsi yang digunakan oleh layanan secara internal terlihat oleh pelanggan di CloudTrail.

Enkripsi untuk tabel perantara

Saat menggunakan tabel perantara di dalam AWS Clean Rooms, layanan mengenkripsi semua data yang disimpan saat diam dengan AWS Key Management Service (AWS KMS). Secara default, layanan mengenkripsi data tabel perantara dengan kunci yang dikelola layanan. Jika Anda memilih untuk memberikan kunci KMS Anda sendiri, layanan mengenkripsi tabel perantara Anda saat diam dengan kunci itu. Ini menggunakan enkripsi sisi server dengan AWS KMS keys ()SSE-KMS.

AWS Clean Rooms menggunakan kebijakan utama dan prinsipal layanan untuk mengakses kunci yang dikelola pelanggan untuk tabel perantara. Layanan mengenkripsi data tabel perantara pada waktu penulisan ketika tabel diisi, dan mendekripsi data secara transparan ketika tabel perantara digunakan dalam analisis selanjutnya.

Kunci KMS ARN disediakan pada waktu pembuatan tabel perantara dan berlaku untuk semua versi tabel. Anda dapat memperbarui kunci KMS menggunakan tindakan Edit pada halaman detail tabel perantara. Kunci baru berlaku pada pengisian berikutnya — setiap versi dienkripsi dengan kunci yang ditentukan pada saat populasi.

catatan

Menghapus tabel perantara tidak memerlukan AWS KMS operasi apa pun. Data terenkripsi di Amazon S3 dihapus oleh layanan penyimpanan terkelola.

AWS KMS Izin yang diperlukan untuk tabel perantara

Untuk menggunakan kunci yang dikelola pelanggan Anda dengan tabel perantara, operasi API berikut harus diizinkan dalam kebijakan kunci:

  • kms:DescribeKey— Memvalidasi status kunci saat Anda membuat atau memperbarui tabel perantara.

  • kms:GenerateDataKey— Mengenkripsi data tabel perantara saat tabel diisi. Amazon S3 memang AWS KMS gil atas nama layanan untuk menghasilkan kunci data untuk SSE-KMS enkripsi.

  • kms:Decrypt— Mendekripsi data tabel perantara ketika tabel direferensikan dalam analisis selanjutnya. Amazon S3 memang AWS KMS gil atas nama layanan untuk mendekripsi data secara transparan.

Contoh kebijakan utama untuk tabel perantara

Berikut ini adalah contoh kebijakan kunci untuk menggunakan kunci yang dikelola pelanggan dengan tabel perantara:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Allow Clean Rooms to encrypt and decrypt intermediate table data", "Effect": "Allow", "Principal": { "Service": "cleanrooms.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:cleanrooms:intermediateTableArn": "arn:aws:cleanrooms:us-east-1:666666666666:membership/membership-id/intermediatetable/intermediate-table-id" }, "ForAnyValue:ArnEquals": { "aws:SourceArn": [ "arn:aws:cleanrooms:us-east-1:666666666666:membership/member-1-membership-id", "arn:aws:cleanrooms:us-east-1::membership/member-2-membership-id" ] } } }, { "Sid": "Allow Clean Rooms to describe key", "Effect": "Allow", "Principal": { "Service": "cleanrooms.amazonaws.com" }, "Action": [ "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow caller to validate key via Clean Rooms", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::666666666666:role/ExampleRole" }, "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "cleanrooms.us-east-1.amazonaws.com", "kms:CallerAccount": "666666666666" } } } ] }

Pernyataan pertama memberikan akses utama AWS Clean Rooms layanan untuk mengenkripsi data selama populasi dan mendekripsi data selama analisis. kms:EncryptionContext:aws:cleanrooms:intermediateTableArnKondisi ini membatasi tabel perantara mana yang dapat menggunakan kunci. aws:SourceArnKondisi ini memberikan perlindungan wakil yang membingungkan dengan membatasi akses ke ARN keanggotaan tertentu dalam kolaborasi Anda.

Pernyataan kedua memungkinkan layanan untuk menggambarkan kunci untuk tujuan validasi.

Pernyataan ketiga memungkinkan peran IAM tertentu di akun pelanggan untuk melakukan validasi kunci melalui AWS Clean Rooms. Tindakan yang diizinkan adalah DescribeKey, GenerateDataKey, dan Mendekripsi. Akses dicakup penggunaan kms:ViaService dan kms:CallerAccount ketentuan. Peran ini biasanya merupakan peran IAM yang Anda gunakan untuk berinteraksi dengannya AWS Clean Rooms.

Konteks enkripsi

AWS Clean Rooms menggunakan konteks enkripsi berikut saat mengenkripsi data tabel perantara:

{ "aws:cleanrooms:intermediateTableArn": "arn:aws:cleanrooms:us-east-1:123456789012:membership/membership-id/intermediatetable/intermediate-table-id" }

Setiap AWS KMS operasi masuk CloudTrail dengan tabel perantara ARN, menyediakan jejak audit yang jelas dari sumber daya mana yang memicu setiap panggilan enkripsi atau mendekripsi. Anda dapat menggunakan kunci kms:EncryptionContext kondisi dalam kebijakan kunci untuk membatasi tabel perantara mana yang dapat menggunakan kunci tersebut.