View a markdown version of this page

Enkripsi saat diam menggunakan kunci KMS pelanggan untuk layanan EMR WAL - Amazon EMR

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Enkripsi saat diam menggunakan kunci KMS pelanggan untuk layanan EMR WAL

EMR write-ahead logs (WAL) menyediakan dukungan enkripsi kunci KMS pelanggan saat istirahat. Berikut rincian pada tingkat tinggi bagaimana Amazon EMR WAL terintegrasi dengan: AWS KMS

Log write-ahead (WAL) EMR berinteraksi dengan AWS selama operasi berikut:CreateWAL,,,AppendEdit,ArchiveWALCheckPoint,CompleteWALFlush,DeleteWAL, GetCurrentWALTimeReplayEdits, TrimWAL melalui EMR_EC2_DefaultRole default Ketika operasi sebelumnya yang terdaftar dipanggil, EMR WAL membuat Decrypt dan GenerateDataKey melawan kunci KMS.

Pertimbangan-pertimbangan

Pertimbangkan hal berikut saat menggunakan enkripsi AWS KMS berbasis untuk EMR WAL:

  • Konfigurasi enkripsi tidak dapat diubah setelah EMR WAL dibuat.

  • Saat Anda menggunakan enkripsi KMS dengan kunci KMS Anda sendiri, kunci tersebut harus ada di wilayah yang sama dengan cluster Amazon EMR Anda.

  • Anda bertanggung jawab untuk mempertahankan semua izin IAM yang diperlukan dan disarankan untuk tidak mencabut izin yang diperlukan selama masa pakai WAL. Jika tidak, ini akan menyebabkan skenario kegagalan yang tidak terduga, seperti ketidakmampuan untuk menghapus EMR WAL, karena kunci enkripsi terkait tidak ada.

  • Ada biaya yang terkait dengan menggunakan AWS KMS kunci. Untuk informasi lebih lanjut, lihat Harga AWS Key Management Service.

Izin IAM yang Diperlukan

Untuk menggunakan kunci KMS pelanggan Anda untuk mengenkripsi EMR WAL saat istirahat, Anda perlu memastikan Anda menetapkan izin yang tepat untuk peran klien EMR WAL dan prinsipal layanan EMR WAL. emrwal.amazonaws.com

Izin untuk peran klien EMR WAL

Di bawah ini adalah kebijakan IAM yang diperlukan untuk peran klien EMR WAL:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey*" ], "Resource": [ "*" ], "Sid": "AllowKMSDecrypt" } ] }

Klien EMR WAL pada cluster EMR akan digunakan secara EMR_EC2_DefaultRole default. Jika Anda menggunakan peran yang berbeda untuk profil instans di cluster EMR, pastikan bahwa setiap peran memiliki izin yang sesuai.

Untuk informasi selengkapnya tentang mengelola kebijakan peran, lihat Men ambahkan dan menghapus izin identitas IAM.

Izin untuk kebijakan kunci KMS

Anda perlu memberikan peran klien EMR WAL dan layanan Decrypt dan GenerateDataKey* izin EMR WAL dalam kebijakan KMS Anda. Untuk informasi lebih lanjut tentang manajemen kebijakan utama, lihat kebijakan kunci KMS.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey*" ], "Resource": [ "arn:aws:kms:*:123456789012:key/*" ], "Sid": "AllowKMSDecrypt" } ] }

Peran yang ditentukan dalam cuplikan dapat berubah jika Anda mengubah peran default.

Memantau interaksi Amazon EMR WAL dengan AWS KMS

Konteks enkripsi Amazon EMR WAL

Konteks enkripsi adalah sekumpulan pasangan kunci-nilai yang berisi data non-rahasia sewenang-wenang. Saat Anda menyertakan konteks enkripsi dalam permintaan untuk mengenkripsi data, AWS KMS secara kriptografis mengikat konteks enkripsi ke data terenkripsi. Untuk mendekripsi data, Anda harus meneruskan konteks enkripsi yang sama.

Dalam permintaan GenerateDataKey dan Dek ripsi ke AWS KMS, Amazon EMR WAL menggunakan konteks enkripsi dengan satu pasangan nama-nilai yang mengidentifikasi nama EMR WAL.

"encryptionContext": { "aws:emrwal:walname": "111222333444555-testworkspace-emrwalclustertest-emrwaltestwalname" }

Anda dapat menggunakan konteks enkripsi untuk mengidentifikasi operasi kriptografi ini dalam catatan audit dan log, seperti AWS CloudTrail dan Amazon Logs CloudWatch , dan sebagai syarat untuk otorisasi dalam kebijakan dan hibah.