Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Manajemen kunci
Saat membuat peternakan baru, Anda dapat memilih salah satu kunci berikut untuk mengenkripsi data peternakan Anda:
-
AWS kunci KMS milik — Jenis enkripsi default jika Anda tidak menentukan kunci saat membuat farm. Kunci KMS dimiliki oleh AWS Deadline Cloud. Anda tidak dapat melihat, mengelola, atau menggunakan kunci AWS yang dimiliki. Namun, Anda tidak perlu mengambil tindakan apa pun untuk melindungi kunci yang mengenkripsi data Anda. Untuk informasi selengkapnya, lihat kunci yang AWS dimiliki di panduan AWS Key Management Service pengembang.
-
Kunci KMS yang dikelola pelanggan — Anda menentukan kunci yang dikelola pelanggan saat membuat peternakan. Semua konten dalam peternakan dienkripsi dengan kunci KMS. Kunci disimpan di akun Anda dan dibuat, dimiliki, dan dikelola oleh Anda dan AWS KMS dikenakan biaya. Anda memiliki kontrol penuh atas kunci KMS. Anda dapat melakukan tugas-tugas seperti:
-
Menetapkan dan memelihara kebijakan utama
-
Menetapkan dan memelihara kebijakan dan hibah IAM
-
Mengaktifkan dan menonaktifkan kebijakan utama
-
Menambahkan tanda
-
Membuat alias kunci
Anda tidak dapat secara manual memutar kunci milik pelanggan yang digunakan dengan peter Deadline Cloud nakan. Rotasi otomatis kunci didukung.
Untuk informasi selengkapnya, lihat Kunci milik pelanggan di Panduan AWS Key Management Service Pengembang.
Untuk membuat kunci yang dikelola pelanggan, ikuti langkah-langkah untuk Membuat kunci yang dikelola pelanggan simetris di Panduan Peng AWS Key Management Service embang.
-
Bagaimana Deadline Cloud menggunakan AWS KMS hadiah
Deadline Cloud membutuhkan hibah untuk menggunakan kunci yang dikelola pelanggan Anda. Saat Anda membuat farm yang dienkripsi dengan kunci yang dikelola Deadline Cloud pelanggan, buat hibah atas nama Anda dengan mengirimkan CreateGrant permintaan AWS KMS untuk mendapatkan akses ke kunci KMS yang Anda tentukan.
Deadline Cloud menggunakan banyak hibah. Setiap hibah digunakan oleh bagian yang berbeda Deadline Cloud yang perlu mengenkripsi atau mendekripsi data Anda. Deadline Cloud juga menggunakan hibah untuk mengizinkan akses ke AWS layanan lain yang digunakan untuk menyimpan data atas nama Anda, seperti Amazon Simple Storage Service, Amazon Elastic Block Store, atau OpenSearch.
Hibah yang memungkinkan Deadline Cloud untuk mengelola mesin dalam armada yang dikelola layanan mencakup nomor Deadline Cloud
akun dan peran sebagai GranteePrincipal bukan prinsipal layanan. Meskipun tidak biasa, konfigurasi hibah diperlukan untuk mengenkripsi volume Amazon EBS untuk pekerja di armada yang dikelola layanan menggunakan kunci KMS yang dikelola pelanggan yang ditentukan untuk farm.
Kebijakan kunci yang dikelola pelanggan
Kebijakan utama mengontrol akses ke kunci yang dikelola pelanggan Anda. Setiap kunci harus memiliki tepat satu kebijakan kunci yang berisi pernyataan yang menentukan siapa yang dapat menggunakan kunci dan bagaimana mereka dapat menggunakannya. Saat membuat kunci yang dikelola pelanggan, Anda dapat menentukan kebijakan kunci. Untuk informasi selengkapnya, lihat Mengelola akses ke kunci yang dikelola pelanggan di Panduan AWS Key Management Service Pengembang.
Kebijakan IAM minimal untuk CreateFarm
Untuk menggunakan kunci yang dikelola pelanggan Anda untuk membuat farm menggunakan konsol atau operasi CreateFarm API, operasi AWS KMS API berikut harus diizinkan:
-
kms:CreateGrant— Menambahkan hibah ke kunci yang dikelola pelanggan. Memberikan akses konsol ke AWS KMS kunci tertentu. Untuk informasi lebih lanjut, lihat Menggunakan hibah di panduan AWS Key Management Service pengembang. -
kms:Decrypt- Memungkinkan Deadline Cloud untuk mendekripsi data di peternakan. -
kms:DescribeKey— Menyediakan detail kunci yang dikelola pelanggan Deadline Cloud untuk memungkinkan memvalidasi kunci. -
kms:GenerateDataKey- Memungkinkan Deadline Cloud untuk mengenkripsi data menggunakan kunci data unik.
Pernyataan kebijakan berikut memberikan izin yang diperlukan untuk CreateFarm operasi.
Kebijakan IAM minimal untuk operasi read-only
Untuk menggunakan kunci yang dikelola pelanggan Anda untuk Deadline Cloud operasi read-only, seperti mendapatkan informasi tentang peternakan, antrian, dan armada. Operasi AWS KMS API berikut harus diizinkan:
-
kms:Decrypt- Memungkinkan Deadline Cloud untuk mendekripsi data di peternakan. -
kms:DescribeKey— Menyediakan detail kunci yang dikelola pelanggan Deadline Cloud untuk memungkinkan memvalidasi kunci.
Pernyataan kebijakan berikut memberikan izin yang diperlukan untuk operasi read-only.
Kebijakan IAM minimal untuk operasi baca-tulis
Untuk menggunakan kunci yang dikelola pelanggan Anda untuk Deadline Cloud operasi baca-tulis, seperti membuat dan memperbarui peternakan, antrian, dan armada. Operasi AWS KMS API berikut harus diizinkan:
-
kms:Decrypt- Memungkinkan Deadline Cloud untuk mendekripsi data di peternakan. -
kms:DescribeKey— Menyediakan detail kunci yang dikelola pelanggan Deadline Cloud untuk memungkinkan memvalidasi kunci. -
kms:GenerateDataKey- Memungkinkan Deadline Cloud untuk mengenkripsi data menggunakan kunci data unik.
Pernyataan kebijakan berikut memberikan izin yang diperlukan untuk CreateFarm operasi.
Memantau kunci enkripsi Anda
Saat Anda menggunakan kunci yang dikelola AWS KMS pelanggan dengan Deadline Cloud farm Anda, Anda dapat menggunakan AWS CloudTrail atau Amazon CloudWatch Logs untuk melacak permintaan yang Deadline Cloud dikirim ke AWS KMS.
Deadline Cloud menghasilkan CreateGrant peristiwa ketika mengatur akses ke kunci Anda, Decrypt dan GenerateDataKey peristiwa ketika menggunakan kunci. Peristiwa termasuk encryptionContext yang mengidentifikasi peternakan. Untuk informasi selengkapnya tentang peristiwa tersebut, lihat Penc AWS KMS atatan panggilan API dengan AWS CloudTrail di Panduan AWS Key Management Service Pengembang.
CloudTrail acara untuk hibah
Contoh CloudTrail peristiwa berikut terjadi ketika hibah dibuat, biasanya saat Anda memanggilCreateFarm,CreateMonitor, atau CreateFleet operasi.
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:SampleUser01", "arn": "arn:aws::sts::111122223333:assumed-role/Admin/SampleUser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE", "arn": "arn:aws::iam::111122223333:role/Admin", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-04-23T02:05:26Z", "mfaAuthenticated": "false" } }, "invokedBy": "deadline.amazonaws.com" }, "eventTime": "2024-04-23T02:05:35Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "deadline.amazonaws.com", "userAgent": "deadline.amazonaws.com", "requestParameters": { "operations": [ "CreateGrant", "Decrypt", "DescribeKey", "Encrypt", "GenerateDataKey" ], "constraints": { "encryptionContextSubset": { "aws:deadline:farmId": "farm-abcdef12345678900987654321fedcba", "aws:deadline:accountId": "111122223333" } }, "granteePrincipal": "deadline.amazonaws.com", "keyId": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "retiringPrincipal": "deadline.amazonaws.com" }, "responseElements": { "grantId": "6bbe819394822a400fe5e3a75d0e9ef16c1733143fff0c1fc00dc7ac282a18a0", "keyId": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111" }, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE33333", "readOnly": false, "resources": [ { "accountId": "AWS Internal", "type": "AWS::KMS::Key", "ARN": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE44444" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
Menghapus kunci KMS yang dikelola pelanggan
Menghapus kunci KMS yang dikelola pelanggan di AWS Key Management Service (AWS KMS) bersifat merusak dan berpotensi berbahaya. Ini menghapus materi kunci dan semua metadata yang terkait dengan kunci secara permanen. Setelah kunci KMS yang dikelola pelanggan dihapus, Anda tidak dapat lagi mendekripsi data yang dienkripsi oleh kunci tersebut. Menghapus kunci berarti data menjadi tidak dapat dipulihkan.
Demi keamanan, AWS KMS memberi pelanggan masa tunggu hingga 30 hari sebelum menghapus kunci KMS. Masa tunggu default adalah 30 hari.
Tentang masa tunggu
Karena menghapus kunci KMS yang dikelola pelanggan bersifat merusak dan berpotensi berbahaya, kami mengharuskan Anda menetapkan masa tunggu 7—30 hari. Masa tunggu default adalah 30 hari.
Namun, masa tunggu sebenarnya mungkin hingga 24 jam lebih lama dari periode yang Anda jadwalkan. Untuk mendapatkan tanggal dan waktu aktual ketika kunci akan dihapus, gunakan DescribeKey operasi. Anda juga dapat melihat tanggal penghapusan kunci yang dijadwalkan di AWS KMS konsol pada halaman detail kunci, di bagian Konfigurasi umum. Perhatikan zona waktu.
Selama masa tunggu, status kunci yang dikelola pelanggan dan status kunci adalah Penundaan pengh apusan.
-
Kunci KMS yang dikelola pelanggan yang sedang menunggu penghapusan tidak dapat digunakan dalam operasi kriptografi apa pun.
-
AWS KMS tidak memutar kunci cadangan kunci KMS yang dikelola pelanggan yang sedang menunggu penghapusan.
Untuk informasi selengkapnya tentang menghapus kunci KMS yang dikelola pelanggan, lihat Menghapus kunci master pelanggan di Panduan Peng AWS Key Management Service embang.