View a markdown version of this page

Praktik terbaik keamanan untuk Amazon DocumentDB - Amazon DocumentDB

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Praktik terbaik keamanan untuk Amazon DocumentDB

Amazon DocumentDB menyediakan fitur keamanan termasuk isolasi Amazon VPC, penggunaan enkripsi saat diam AWS KMS, enkripsi saat transit menggunakan TLS, dan kontrol akses halus melalui IAM. Gunakan praktik terbaik berikut untuk mengamankan cluster, instans, dan data Amazon DocumentDB Anda.

Gunakan peran AWS Identity and Access Management (IAM) untuk mengontrol akses ke operasi API Amazon DocumentDB. Ini termasuk operasi yang membuat, memodifikasi, atau menghapus sumber daya Amazon DocumentDB seperti cluster, grup keamanan, dan grup parameter. Saat aplikasi atau AWS layanan lain perlu mengakses sumber daya Amazon DocumentDB, gunakan peran IAM untuk memberikan kredentif sementara daripada menyimpan kredentif jangka panjang di aplikasi Anda. Saat membuat peran IAM, terapkan prinsip hak istimewa terkecil. Untuk informasi selengkapnya, lihat Peran IAM dan Skenario Umum untuk peran di Panduan Pengguna IAM.

  • Terapkan hak istimewa terendah dengan kontrol akses berbasis peran.

  • Jangan gunakan pengguna Akun AWS root untuk mengelola sumber daya Amazon DocumentDB. Sebagai gantinya, gunakan Pusat AWS Identity and Access Management Identitas untuk membuat pengguna manusia dengan kredenSIAL sementara. Untuk informasi selengkapnya, lihat pengguna Pusat Identitas IAM di Panduan Pengguna IAM.

  • Berikan setiap identitas seperangkat izin minimum yang diperlukan untuk melakukan tugas mereka.

  • Gunakan kebijakan IAM untuk mengelola izin dan mengikuti prinsip hak istimewa terkecil. Untuk informasi selengkapnya tentang administrator, lihat Praktik terbaik keamanan di IAM di dalam Panduan Pengguna IAM.

  • Jika Anda menggunakan pengguna IAM dengan kredenSIAL jangka panjang, putar kredenSIAL tersebut secara teratur.

    Awas

    Skenario ini membutuhkan pengguna IAM dengan akses terprogram dan kredenSIAL jangka panjang, yang menghadirkan risiko keamanan. Untuk membantu mengurangi risiko ini, kami sarankan Anda memberi pengguna ini hanya izin yang mereka butuhkan untuk melakukan tugas dan menghapus pengguna tersebut ketika mereka tidak lagi diperlukan. Kunci akses dapat diperbarui jika perlu. Untuk informasi selengkapnya, lihat Memper barui kunci akses di Panduan Pengguna IAM.

  • Konfigurasi Secrets Manager untuk secara otomatis memutar rahasia untuk Amazon DocumentDB. Untuk informasi selengkapnya, lihat Memutar rahasia Anda dan Memutar rahasia untuk Amazon DocumentDB di Panduan AWS Secrets Manager Pengguna.

  • Gunakan Keamanan Lapisan Pengangkutan (TLS) dan enkripsi yang tidak bergerak untuk mengenkripsi data Anda.