Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengenkripsi Katalog Data Anda
AWS Glue Data Catalog enkripsi memberikan keamanan yang ditingkatkan untuk data sensitif Anda. AWS Glue terintegrasi dengan AWS Key Management Service (AWS KMS) untuk mengenkripsi metadata yang disimpan dalam Katalog Data, termasuk aset terdaftar secara otomatis yang Anda perkaya dengan konteks bisnis untuk pencarian semantik. Anda dapat mengaktifkan atau menonaktifkan pengaturan enkripsi untuk sumber daya di Katalog Data menggunakan AWS Glue konsol atau AWS CLI.
Saat Anda mengaktifkan enkripsi untuk Katalog Data Anda, semua objek baru yang Anda buat akan dienkripsi. Ketika Anda menonaktifkan enkripsi, objek baru yang Anda buat tidak akan dienkripsi, tetapi objek terenkripsi yang ada akan tetap dienkripsi.
Anda dapat mengenkripsi seluruh Katalog Data menggunakan kunci enkripsi AWS terkelola atau kunci enkripsi yang dikelola pelanggan. Untuk informasi selengkapnya tentang jenis dan status kunci, lihat AWS Key Management Service konsep di Panduan AWS Key Management Service Pengembang.
catatan
Saat Anda menggunakan Katalog Data terenkripsi dengan crawler, Anda harus mempertahankan pengaturan enkripsi. Menghapus pengaturan enkripsi setelah crawler memproses katalog terenkripsi menghasilkan kesalahan. Jika Anda perlu menghapus pengaturan enkripsi, buat crawler baru alih-alih memodifikasi yang sudah ada.
AWS kunci yang dikelola
AWS kunci terkelola adalah kunci KMS di akun Anda yang dibuat, dikelola, dan digunakan atas nama Anda oleh AWS layanan yang terintegrasi dengan AWS KMS. Anda dapat melihat kunci AWS terkelola di akun Anda, melihat kebijakan utamanya, dan mengaudit penggunaannya di AWS CloudTrail log. Namun, Anda tidak dapat mengelola kunci ini atau mengubah izinnya.
Enkripsi saat diam secara otomatis terintegrasi dengan AWS KMS untuk AWS mengelola kunci terkelola AWS Glue yang digunakan untuk mengenkripsi metadata Anda. Jika kunci AWS terkelola tidak ada saat Anda mengaktifkan enkripsi metadata, AWS KMS secara otomatis membuat kunci baru untuk Anda.
Untuk informasi selengkapnya, lihat kunci AWS terkelola.
Kunci yang dikelola pelanggan
Kunci yang dikelola pelanggan adalah kunci KMS Akun AWS yang Anda buat, miliki, dan kelola. Anda memiliki kontrol penuh atas kunci KMS ini. Anda dapat:
-
Menetapkan dan memelihara kebijakan utama mereka, kebijakan IAM, dan hibah
-
Aktifkan dan menonaktifkannya
-
Putar materi kriptografi mereka
-
Menambahkan tag
-
Buat alias yang merujuk ke mereka
-
Jadwalkan untuk dihapus
Untuk informasi selengkapnya tentang mengelola izin kunci yang dikelola pelanggan, lihat Kunci yang dikelola pelanggan.
penting
AWS Glue hanya mendukung kunci yang dikelola pelanggan simetris. Daftar kunci KMS hanya menampilkan kunci simetris. Namun, jika Anda memilih Pilih kunci KMS ARN, konsol memungkinkan Anda memasukkan ARN untuk jenis kunci apa pun. Pastikan bahwa Anda hanya memasukkan ARN untuk kunci simetris.
Untuk membuat kunci yang dikelola pelanggan simetris, ikuti langkah-langkah untuk membuat kunci yang dikelola pelanggan simetris di Panduan Peng AWS Key Management Service embang.
Saat Anda mengaktifkan enkripsi Katalog Data saat diam, jenis sumber daya berikut dienkripsi menggunakan kunci KMS:
Basis Data
Meja
Partisi
Versi tabel
Statistik kolom
User-defined fungsi
Tampilan Katalog Data
Aset katalog
AWS Glue konteks enkripsi
Konteks enkripsi adalah kumpulan pasangan kunci-nilai opsional yang berisi informasi kontekstual tambahan tentang data. AWS KMS menggunakan konteks enkripsi sebagai data terautentikasi tambahan untuk mendukung enkripsi yang diautentikasi. Saat Anda menyertakan konteks enkripsi dalam permintaan untuk mengenkripsi data, AWS KMS mengikat konteks enkripsi ke data terenkripsi. Untuk mendekripsi data, Anda menyertakan konteks enkripsi yang sama dalam permintaan. AWS Glue menggunakan konteks enkripsi yang sama dalam semua operasi AWS KMS kriptografi, di mana kuncin glue_catalog_id ya dan nilainya adalah. catalogId
"encryptionContext": { "glue_catalog_id": "111122223333" }
Saat Anda menggunakan kunci AWS terkelola atau kunci yang dikelola pelanggan simetris untuk mengenkripsi Katalog Data Anda, Anda juga dapat menggunakan konteks enkripsi dalam catatan audit dan log untuk mengidentifikasi bagaimana kunci tersebut digunakan. Konteks enkripsi juga muncul di log yang dihasilkan oleh AWS CloudTrail atau Amazon CloudWatch log.
Mengaktifkan enkripsi
Anda dapat mengaktifkan enkripsi untuk AWS Glue Data Catalog objek Anda di pengaturan Katalog Data di AWS Glue konsol atau dengan menggunakan AWS CLI.
Saat Anda mengaktifkan enkripsi, semua objek yang Anda buat di objek Katalog Data dienkripsi. Jika Anda menghapus pengaturan ini, objek yang Anda buat di Katalog Data tidak lagi dienkripsi. Anda dapat terus mengakses objek terenkripsi yang ada di Katalog Data dengan izin KMS yang diperlukan.
pentingK AWS KMS unci harus tetap tersedia di AWS KMS penyimpanan kunci untuk setiap objek yang dienkripsi dengannya di Katalog Data. Jika Anda menghapus kunci tersebut, maka objek tidak dapat lagi didekripsi. Anda mungkin ingin melakukan hal ini dalam beberapa skenario untuk mencegah akses ke metadata Katalog Data. |
Mengenkripsi aset Katalog dengan AWS KMS kunci yang dikelola pelanggan
Sumber daya katalog yang didukung secara otomatis terdaftar di aset Anda AWS Glue Data Catalog sebagai. Anda menambahkan konteks bisnis ke aset ini, yang memungkinkan Anda mencari dan memfilter metadata ini secara semantik di. AWS Glue Saat Anda mengaktifkan enkripsi metadata dengan kunci yang dikelola pelanggan, AWS Glue juga mengenkripsi indeks pencarian untuk Katalog Data Anda dengan kunci KMS Anda. Tidak ada langkah tambahan yang diperlukan — mengaktifkan AWS Glue enkripsi indeks pencarian secara otomatis sebagai bagian dari enkripsi metadata.
Jika sebelumnya Anda mengaktifkan enkripsi Katalog Data dengan kunci yang dikelola pelanggan dan kebijakan yang ada hanya mencakup kms:Decryptkms:Encrypt,, dankms:GenerateDataKey, Anda harus menambahkan izin berikut untuk mendukung aset katalog dan pencarian semantik:
kms:DescribeKey- diperlukan untuk validasi kunci.kms:CreateGrant- memungkinkan AWS Glue untuk mengenkripsi dan mengenkripsi ulang indeks pencarian di latar belakang. AWS Glue mencakup hibah ke konteksglue_catalog_idenkripsi.
Untuk kebijakan lengkap yang menyertakan izin ini, lihatMengaktifkan enkripsi. Jika Anda menyiapkan enkripsi untuk pertama kalinya, kebijakan di bagian tersebut sudah menyertakan semua izin yang diperlukan.
penting
Pencarian semantik atas aset Katalog Data tidak mendukung kunci ter AWS kelola (aws/glue). Jika metadata Katalog Data Anda dienkripsi denganaws/glue, pencarian di katalog tersebut tidak tersedia sampai Anda mengubah konfigurasi untuk menggunakan kunci yang dikelola pelanggan atau menghapus konfigurasi.
Mengaktifkan enkripsi metadata adalah operasi asinkron. AWS Glue menerima permintaan Anda dan kemudian menyelesaikan pengaturan enkripsi, termasuk enkripsi indeks pencarian yang ada. Mengaktifkan enkripsi untuk pertama kalinya dapat memakan waktu tergantung pada ukuran Katalog Data Anda. Selama waktu ini, konteks bisnis dan API pencarian mengembalikan kesalahan hingga statusnya adaEnabled.
Tabel berikut menjelaskan status enkripsi yang berbeda untuk metadata aset Katalog Data:
| Status | Deskripsi |
|---|---|
Mengaktifkan |
AWS Glue sedang mengatur enkripsi. Saat Anda mengaktifkan enkripsi untuk pertama kalinya, pencarian tidak tersedia sampai penyiapan selesai. Saat Anda beralih dari satu kunci yang dikelola pelanggan ke kunci lain, pencarian tetap tersedia. |
Diaktifkan |
Enkripsi selesai. Metadata Katalog Data Anda dapat dicari. |
Diaktifkan (dengan kesalahan) |
Enkripsi selesai, dan pencarian tersedia, tetapi tidak AWS Glue dapat memproses beberapa metadata. Konsol menampilkan pesan kesalahan. Untuk mencoba lagi item yang gagal, simpan pengaturan enkripsi Anda lagi setelah memperbaiki kesalahan. |
Gagal |
Enkripsi tidak dapat diselesaikan, dan pencarian tidak tersedia. Tinjau pesan kesalahan, perbaiki konfigurasi, dan simpan setelan enkripsi Anda lagi dengan kunci yang dikelola pelanggan. |
Menonaktifkan |
AWS Glue menonaktifkan enkripsi dari indeks pencarian dengan kunci KMS Anda. |
Nonaktif |
Metadata Katalog Data dan indeks pencarian Anda tidak lagi dienkripsi dengan kunci KMS Anda. Konteks bisnis dan API pencarian terus berfungsi. |
Saat Anda mengubah enkripsi Katalog Data dari satu kunci yang dikelola pelanggan ke kunci lain, AWS Glue mengenkripsi ulang indeks pencarian dengan kunci baru. Pencarian tetap tersedia saat enkripsi ulang sedang berlangsung. Saat Anda menonaktifkan enkripsi metadata, AWS Glue menghapus kunci KMS Anda dari indeks pencarian dan status berubah menjadiDisabled.
Awas
Jangan menonaktifkan, menghapus, atau mencabut akses ke kunci KMS sebelumnya sampai status enkripsi kembali ke Enabled (atauDisabled, jika Anda menonaktifkan enkripsi). Jika AWS Glue kehilangan akses ke kunci sebelumnya sebelum operasi selesai, itu tidak dapat mendekripsi indeks pencarian, status berubah menjadiFailed, dan pencarian di Katalog Data Anda tidak tersedia.
Prinsipal yang mengaktifkan atau mengubah enkripsi metadata harus memiliki kms:CreateGrant izin yang dijelaskan dalamMengaktifkan enkripsi. AWS Glue menggunakan konteks en glue_catalog_id kripsi (nilainya adalah milik AndacatalogId) dalam AWS KMS operasi untuk indeks pencarian, konsisten denganAWS Glue konteks enkripsi. Pang AWS KMS
gilan yang AWS Glue dibuat untuk indeks pencarian direkam di AWS CloudTrail.
Prinsipal yang mengakses konteks bisnis dan pencarian juga harus memiliki akses ke kunci KMS. Jika Anda telah mendeleg AWS KMS asikan operasi ke peran layanan IAM, peran layanan harus memiliki akses ke kunci KMS sebagai gantinya.
Selain kebijakan identitas, Anda juga harus menambahkan pernyataan berikut ke kebijakan kunci KMS Anda untuk memungkinkan AWS Glue membuat hibah untuk enkripsi indeks pencarian. kms:GrantIsForAWSResourceKondisi ini membatasi pemberian ke AWS Glue, dan konteks en glue_catalog_id kripsi mencakupnya ke Katalog Data Anda. Untuk menggunakan pernyataan, ganti user input placeholders dengan informasi Anda sendiri.
{ "Sid": "AllowCreateGrantForSearchIndexEncryption", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:region:account-id:key/key-id", "Condition": { "StringLike": { "kms:CallerAccount": "account-id" }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "StringEquals": { "kms:EncryptionContext:glue_catalog_id": "account-id" } } }
Memantau kunci KMS Anda untuk AWS Glue
Saat Anda menggunakan kunci KMS dengan sumber daya Katalog Data, Anda dapat menggunakan AWS CloudTrail atau Amazon CloudWatch Log untuk melacak permintaan yang dikirim AWS Glue ke AWS KMS. AWS CloudTrail memantau dan merekam operasi KMS yang AWS Glue memanggil untuk mengakses data yang dienkripsi oleh kunci KMS Anda.
Contoh berikut adalah AWS CloudTrail peristiwa untuk RetireGrant operasiDecrypt, GenerateDataKeyCreateGrant,, dan. Saat Anda mengaktifkan enkripsi dengan kunci yang dikelola pelanggan, AWS Glue membuat AWS KMS hibah yang dicakup ke konteks glue_catalog_id enkripsi sehingga dapat mengenkripsi dan mengenkripsi ulang metadata Katalog Data di latar belakang, dan menghentikan hibah saat AWS Glue tidak lagi membutuhkannya.