

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Enkripsi saat diam menggunakan kunci KMS pelanggan untuk layanan EMR WAL
<a name="encryption-at-rest-kms"></a>

EMR write-ahead logs (WAL) menyediakan dukungan enkripsi kunci KMS pelanggan saat istirahat. Berikut rincian pada tingkat tinggi bagaimana Amazon EMR WAL terintegrasi dengan: AWS KMS

Log write-ahead (WAL) EMR berinteraksi dengan AWS selama operasi berikut:`CreateWAL`,,,`AppendEdit`,`ArchiveWALCheckPoint`,`CompleteWALFlush`,`DeleteWAL`, `GetCurrentWALTime``ReplayEdits`, `TrimWAL` melalui `EMR_EC2_DefaultRole` default Ketika operasi sebelumnya yang terdaftar dipanggil, EMR WAL membuat `Decrypt` dan `GenerateDataKey` melawan kunci KMS.

## Pertimbangan-pertimbangan
<a name="encryption-at-rest-considerations"></a>

Pertimbangkan hal berikut saat menggunakan enkripsi AWS KMS berbasis untuk EMR WAL:
+ Konfigurasi enkripsi tidak dapat diubah setelah EMR WAL dibuat.
+ Saat Anda menggunakan enkripsi KMS dengan kunci KMS Anda sendiri, kunci tersebut harus ada di wilayah yang sama dengan cluster Amazon EMR Anda.
+ Anda bertanggung jawab untuk mempertahankan semua izin IAM yang diperlukan dan disarankan untuk tidak mencabut izin yang diperlukan selama masa pakai WAL. Jika tidak, ini akan menyebabkan skenario kegagalan yang tidak terduga, seperti ketidakmampuan untuk menghapus EMR WAL, karena kunci enkripsi terkait tidak ada.
+ Ada biaya yang terkait dengan menggunakan AWS KMS kunci. Untuk informasi lebih lanjut, lihat [Harga AWS Key Management Service](https://aws.amazon.com/kms/pricing/).

## Izin IAM yang Diperlukan
<a name="encryption-at-rest-required-iam-permissions"></a>

Untuk menggunakan kunci KMS pelanggan Anda untuk mengenkripsi EMR WAL saat istirahat, Anda perlu memastikan Anda menetapkan izin yang tepat untuk peran klien EMR WAL dan prinsipal layanan EMR WAL. `emrwal.amazonaws.com`

### Izin untuk peran klien EMR WAL
<a name="encryption-at-rest-permissions-client-role"></a>

Di bawah ini adalah kebijakan IAM yang diperlukan untuk peran klien EMR WAL:

------
#### [ JSON ]

****  

```
{
  "Version":"2012-10-17",		 	 	 
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "kms:Decrypt",
        "kms:GenerateDataKey*"
      ],
      "Resource": [
        "*"
      ],
      "Sid": "AllowKMSDecrypt"
    }
  ]
}
```

------

Klien EMR WAL pada cluster EMR akan digunakan secara `EMR_EC2_DefaultRole` default. Jika Anda menggunakan peran yang berbeda untuk profil instans di cluster EMR, pastikan bahwa setiap peran memiliki izin yang sesuai.

Untuk informasi selengkapnya tentang mengelola kebijakan peran, lihat Men [ ambahkan dan menghapus izin ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_manage-attach-detach.html) identitas IAM.

### Izin untuk kebijakan kunci KMS
<a name="encryption-at-rest-permissions-kms-key-policy"></a>

Anda perlu memberikan peran klien EMR WAL dan layanan `Decrypt` dan `GenerateDataKey*` izin EMR WAL dalam kebijakan KMS Anda. Untuk informasi lebih lanjut tentang manajemen kebijakan utama, lihat kebijakan [ kunci ](https://docs.aws.amazon.com/kms/latest/developerguide/key-policies.html) KMS.

------
#### [ JSON ]

****  

```
{
  "Version":"2012-10-17",		 	 	 
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "kms:Decrypt",
        "kms:GenerateDataKey*"
      ],
      "Resource": [
        "arn:aws:kms:*:123456789012:key/*"
      ],
      "Sid": "AllowKMSDecrypt"
    }
  ]
}
```

------

Peran yang ditentukan dalam cuplikan dapat berubah jika Anda mengubah peran default.

## Memantau interaksi Amazon EMR WAL dengan AWS KMS
<a name="encryption-at-rest-monitoring-emr-wal-kms"></a>

### Konteks enkripsi Amazon EMR WAL
<a name="encryption-at-rest-encryption-context"></a>

Konteks enkripsi adalah sekumpulan pasangan kunci-nilai yang berisi data non-rahasia sewenang-wenang. Saat Anda menyertakan konteks enkripsi dalam permintaan untuk mengenkripsi data, AWS KMS secara kriptografis mengikat konteks enkripsi ke data terenkripsi. Untuk mendekripsi data, Anda harus meneruskan konteks enkripsi yang sama.

Dalam [ permintaan [ GenerateDataKey ](https://docs.aws.amazon.com/kms/latest/APIReference/API_GenerateDataKey.html) dan Dek ](https://docs.aws.amazon.com/kms/latest/APIReference/API_Decrypt.html) ripsi ke AWS KMS, Amazon EMR WAL menggunakan konteks enkripsi dengan satu pasangan nama-nilai yang mengidentifikasi nama EMR WAL.

```
"encryptionContext": {
    "aws:emrwal:walname": "111222333444555-testworkspace-emrwalclustertest-emrwaltestwalname"
}
```

Anda dapat menggunakan konteks enkripsi untuk mengidentifikasi operasi kriptografi ini dalam catatan audit dan log, seperti AWS CloudTrail dan [ Amazon Logs CloudWatch ](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-user-guide.html), dan sebagai syarat untuk otorisasi dalam kebijakan dan hibah.