View a markdown version of this page

Mengenkripsi Katalog Data Anda - AWS Lem

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengenkripsi Katalog Data Anda

AWS Glue Data Catalog enkripsi memberikan keamanan yang ditingkatkan untuk data sensitif Anda. AWS Glue terintegrasi dengan AWS Key Management Service (AWS KMS) untuk mengenkripsi metadata yang disimpan dalam Katalog Data, termasuk aset terdaftar secara otomatis yang Anda perkaya dengan konteks bisnis untuk pencarian semantik. Anda dapat mengaktifkan atau menonaktifkan pengaturan enkripsi untuk sumber daya di Katalog Data menggunakan AWS Glue konsol atau AWS CLI.

Saat Anda mengaktifkan enkripsi untuk Katalog Data Anda, semua objek baru yang Anda buat akan dienkripsi. Ketika Anda menonaktifkan enkripsi, objek baru yang Anda buat tidak akan dienkripsi, tetapi objek terenkripsi yang ada akan tetap dienkripsi.

Anda dapat mengenkripsi seluruh Katalog Data menggunakan kunci enkripsi AWS terkelola atau kunci enkripsi yang dikelola pelanggan. Untuk informasi selengkapnya tentang jenis dan status kunci, lihat AWS Key Management Service konsep di Panduan AWS Key Management Service Pengembang.

catatan

Saat Anda menggunakan Katalog Data terenkripsi dengan crawler, Anda harus mempertahankan pengaturan enkripsi. Menghapus pengaturan enkripsi setelah crawler memproses katalog terenkripsi menghasilkan kesalahan. Jika Anda perlu menghapus pengaturan enkripsi, buat crawler baru alih-alih memodifikasi yang sudah ada.

AWS kunci yang dikelola

AWS kunci terkelola adalah kunci KMS di akun Anda yang dibuat, dikelola, dan digunakan atas nama Anda oleh AWS layanan yang terintegrasi dengan AWS KMS. Anda dapat melihat kunci AWS terkelola di akun Anda, melihat kebijakan utamanya, dan mengaudit penggunaannya di AWS CloudTrail log. Namun, Anda tidak dapat mengelola kunci ini atau mengubah izinnya.

Enkripsi saat diam secara otomatis terintegrasi dengan AWS KMS untuk AWS mengelola kunci terkelola AWS Glue yang digunakan untuk mengenkripsi metadata Anda. Jika kunci AWS terkelola tidak ada saat Anda mengaktifkan enkripsi metadata, AWS KMS secara otomatis membuat kunci baru untuk Anda.

Untuk informasi selengkapnya, lihat kunci AWS terkelola.

Kunci yang dikelola pelanggan

Kunci yang dikelola pelanggan adalah kunci KMS Akun AWS yang Anda buat, miliki, dan kelola. Anda memiliki kontrol penuh atas kunci KMS ini. Anda dapat:

  • Menetapkan dan memelihara kebijakan utama mereka, kebijakan IAM, dan hibah

  • Aktifkan dan menonaktifkannya

  • Putar materi kriptografi mereka

  • Menambahkan tag

  • Buat alias yang merujuk ke mereka

  • Jadwalkan untuk dihapus

Untuk informasi selengkapnya tentang mengelola izin kunci yang dikelola pelanggan, lihat Kunci yang dikelola pelanggan.

penting

AWS Glue hanya mendukung kunci yang dikelola pelanggan simetris. Daftar kunci KMS hanya menampilkan kunci simetris. Namun, jika Anda memilih Pilih kunci KMS ARN, konsol memungkinkan Anda memasukkan ARN untuk jenis kunci apa pun. Pastikan bahwa Anda hanya memasukkan ARN untuk kunci simetris.

Untuk membuat kunci yang dikelola pelanggan simetris, ikuti langkah-langkah untuk membuat kunci yang dikelola pelanggan simetris di Panduan Peng AWS Key Management Service embang.

Saat Anda mengaktifkan enkripsi Katalog Data saat diam, jenis sumber daya berikut dienkripsi menggunakan kunci KMS:

  • Basis Data

  • Meja

  • Partisi

  • Versi tabel

  • Statistik kolom

  • User-defined fungsi

  • Tampilan Katalog Data

  • Aset katalog

AWS Glue konteks enkripsi

Konteks enkripsi adalah kumpulan pasangan kunci-nilai opsional yang berisi informasi kontekstual tambahan tentang data. AWS KMS menggunakan konteks enkripsi sebagai data terautentikasi tambahan untuk mendukung enkripsi yang diautentikasi. Saat Anda menyertakan konteks enkripsi dalam permintaan untuk mengenkripsi data, AWS KMS mengikat konteks enkripsi ke data terenkripsi. Untuk mendekripsi data, Anda menyertakan konteks enkripsi yang sama dalam permintaan. AWS Glue menggunakan konteks enkripsi yang sama dalam semua operasi AWS KMS kriptografi, di mana kuncin glue_catalog_id ya dan nilainya adalah. catalogId

"encryptionContext": { "glue_catalog_id": "111122223333" }

Saat Anda menggunakan kunci AWS terkelola atau kunci yang dikelola pelanggan simetris untuk mengenkripsi Katalog Data Anda, Anda juga dapat menggunakan konteks enkripsi dalam catatan audit dan log untuk mengidentifikasi bagaimana kunci tersebut digunakan. Konteks enkripsi juga muncul di log yang dihasilkan oleh AWS CloudTrail atau Amazon CloudWatch log.

Mengaktifkan enkripsi

Anda dapat mengaktifkan enkripsi untuk AWS Glue Data Catalog objek Anda di pengaturan Katalog Data di AWS Glue konsol atau dengan menggunakan AWS CLI.

Console
Untuk mengaktifkan enkripsi menggunakan konsol
  1. Masuk ke Konsol Manajemen AWS dan buka AWS Glue konsol di https://console.aws.amazon.com/glue/.

  2. Pilih Katalog Data di panel navigasi.

  3. Pada halaman pengaturan Katalog Data, pilih kotak centang Enkripsi metadata, dan pilih AWS KMS kunci.

    Saat Anda mengaktifkan enkripsi, jika Anda tidak menentukan kunci yang dikelola pelanggan, setelan enkripsi menggunakan kunci KMS AWS terkelola.

  4. (Opsional) Saat Anda menggunakan kunci yang dikelola pelanggan untuk mengenkripsi Katalog Data Anda, Katalog Data menyediakan opsi untuk mendaftarkan peran IAM untuk mengenkripsi dan mendekripsi sumber daya. Anda perlu memberikan izin peran IAM yang AWS Glue dapat diasumsikan atas nama Anda. Ini termasuk AWS KMS izin untuk mengenkripsi dan mendekripsi data.

    Saat Anda membuat sumber daya baru di Katalog Data, AWS Glue mengasumsikan peran IAM yang disediakan untuk mengenkripsi data. Demikian pula, ketika konsumen mengakses sumber daya, AWS Glue mengasumsikan peran IAM untuk mendekripsi data. Jika Anda mendaftarkan peran IAM dengan izin yang diperlukan, prinsipal pemanggil tidak lagi memerlukan izin untuk mengakses kunci dan mendekripsi data.

    penting

    Anda dapat mendelegasikan operasi KMS ke peran IAM hanya jika Anda menggunakan kunci yang dikelola pelanggan untuk mengenkripsi sumber daya Katalog Data. Fitur delegasi peran KMS tidak mendukung penggunaan kunci ter AWS kelola untuk mengenkripsi sumber daya Katalog Data saat ini.

    Awas

    Bila Anda mengaktifkan peran IAM untuk mendelegasikan operasi KMS, Anda tidak dapat lagi mengakses sumber daya Katalog Data yang dienkripsi sebelumnya dengan kunci terkel AWS ola.

    1. Untuk mengaktifkan peran IAM yang AWS Glue dapat diasumsikan untuk mengenkripsi dan mendekripsi data atas nama Anda, pilih opsi Delegasikan operasi KMS ke peran IAM.

    2. Selanjutnya, pilih peran IAM.

      Untuk membuat peran IAM, lihat Membuat peran IAM untuk. AWS Glue

      Peran IAM yang AWS Glue mengasumsikan untuk mengakses Katalog Data harus memiliki izin untuk mengenkripsi dan mendekripsi metadata di Katalog Data. Anda dapat membuat peran IAM, dan melampirkan kebijakan sebaris berikut:

      • Tambahkan kebijakan berikut untuk menyertakan AWS KMS izin untuk mengenkripsi dan mendekripsi Katalog Data.

        JSON
        JSON
        { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/<key-id>" } ] }
      • Selanjutnya, tambahkan kebijakan kepercayaan berikut ke peran AWS Glue layanan untuk mengambil peran IAM.

        JSON
        JSON
        { "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "glue.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
      • Selanjutnya, tambahkan iam:PassRole izin ke peran IAM.

        JSON
        JSON
        { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": [ "arn:aws:iam::111122223333:role/<encryption-role-name>" ] } ] }

    Saat Anda mengaktifkan enkripsi, jika Anda belum menentukan peran IAM AWS Glue untuk diasumsikan, kepala sekolah yang mengakses Katalog Data harus memiliki izin untuk melakukan AWS KMS tindakan berikut pada kunci KMS:

    • kms:DescribeKey

    • kms:Decrypt

    • kms:Encrypt

    • kms:GenerateDataKey

    • kms:CreateGrant

    Kebijakan berikut memberikan hak akses yang diperlukan kepada kepala sekolah. T kms:CreateGrant indakan AWS Glue ini memungkinkan untuk mengenkripsi dan mengenkripsi ulang metadata Katalog Data dan indeks pencarian di latar belakang setelah AWS KMS permintaan selesai. AWS Glue mencakup hibah ke konteks glue_catalog_id enkripsi.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:us-east-1:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab" }, { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab" }, { "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:us-east-1:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:EncryptionContext:glue_catalog_id": "123456789012" }, "StringLike": { "kms:CallerAccount": "123456789012" }, "Bool": { "kms:GrantIsForAWSResource": "true" } } } ] }
AWS CLI
Untuk mengaktifkan enkripsi menggunakan SDK atau AWS CLI
  • Gunakan Operasi API PutDataCatalogEncryptionSettings. Jika tidak ada kunci yang ditentukan, AWS Glue gunakan AWS kunci enkripsi terkelola untuk akun pelanggan untuk mengenkripsi Katalog Data.

    aws glue put-data-catalog-encryption-settings \ --data-catalog-encryption-settings '{ "EncryptionAtRest": { "CatalogEncryptionMode": "SSE-KMS-WITH-SERVICE-ROLE", "SseAwsKmsKeyId": "arn:aws:kms:<region>:<account-id>:key/<key-id>", "CatalogEncryptionServiceRole":"arn:aws:iam::<account-id>:role/<encryption-role-name>" } }'

Saat Anda mengaktifkan enkripsi, semua objek yang Anda buat di objek Katalog Data dienkripsi. Jika Anda menghapus pengaturan ini, objek yang Anda buat di Katalog Data tidak lagi dienkripsi. Anda dapat terus mengakses objek terenkripsi yang ada di Katalog Data dengan izin KMS yang diperlukan.

penting

K AWS KMS unci harus tetap tersedia di AWS KMS penyimpanan kunci untuk setiap objek yang dienkripsi dengannya di Katalog Data. Jika Anda menghapus kunci tersebut, maka objek tidak dapat lagi didekripsi. Anda mungkin ingin melakukan hal ini dalam beberapa skenario untuk mencegah akses ke metadata Katalog Data.

Sumber daya katalog yang didukung secara otomatis terdaftar di aset Anda AWS Glue Data Catalog sebagai. Anda menambahkan konteks bisnis ke aset ini, yang memungkinkan Anda mencari dan memfilter metadata ini secara semantik di. AWS Glue Saat Anda mengaktifkan enkripsi metadata dengan kunci yang dikelola pelanggan, AWS Glue juga mengenkripsi indeks pencarian untuk Katalog Data Anda dengan kunci KMS Anda. Tidak ada langkah tambahan yang diperlukan — mengaktifkan AWS Glue enkripsi indeks pencarian secara otomatis sebagai bagian dari enkripsi metadata.

Jika sebelumnya Anda mengaktifkan enkripsi Katalog Data dengan kunci yang dikelola pelanggan dan kebijakan yang ada hanya mencakup kms:Decryptkms:Encrypt,, dankms:GenerateDataKey, Anda harus menambahkan izin berikut untuk mendukung aset katalog dan pencarian semantik:

  • kms:DescribeKey- diperlukan untuk validasi kunci.

  • kms:CreateGrant- memungkinkan AWS Glue untuk mengenkripsi dan mengenkripsi ulang indeks pencarian di latar belakang. AWS Glue mencakup hibah ke konteks glue_catalog_id enkripsi.

Untuk kebijakan lengkap yang menyertakan izin ini, lihatMengaktifkan enkripsi. Jika Anda menyiapkan enkripsi untuk pertama kalinya, kebijakan di bagian tersebut sudah menyertakan semua izin yang diperlukan.

penting

Pencarian semantik atas aset Katalog Data tidak mendukung kunci ter AWS kelola (aws/glue). Jika metadata Katalog Data Anda dienkripsi denganaws/glue, pencarian di katalog tersebut tidak tersedia sampai Anda mengubah konfigurasi untuk menggunakan kunci yang dikelola pelanggan atau menghapus konfigurasi.

Mengaktifkan enkripsi metadata adalah operasi asinkron. AWS Glue menerima permintaan Anda dan kemudian menyelesaikan pengaturan enkripsi, termasuk enkripsi indeks pencarian yang ada. Mengaktifkan enkripsi untuk pertama kalinya dapat memakan waktu tergantung pada ukuran Katalog Data Anda. Selama waktu ini, konteks bisnis dan API pencarian mengembalikan kesalahan hingga statusnya adaEnabled.

Tabel berikut menjelaskan status enkripsi yang berbeda untuk metadata aset Katalog Data:

Status Deskripsi

Mengaktifkan

AWS Glue sedang mengatur enkripsi. Saat Anda mengaktifkan enkripsi untuk pertama kalinya, pencarian tidak tersedia sampai penyiapan selesai. Saat Anda beralih dari satu kunci yang dikelola pelanggan ke kunci lain, pencarian tetap tersedia.

Diaktifkan

Enkripsi selesai. Metadata Katalog Data Anda dapat dicari.

Diaktifkan (dengan kesalahan)

Enkripsi selesai, dan pencarian tersedia, tetapi tidak AWS Glue dapat memproses beberapa metadata. Konsol menampilkan pesan kesalahan. Untuk mencoba lagi item yang gagal, simpan pengaturan enkripsi Anda lagi setelah memperbaiki kesalahan.

Gagal

Enkripsi tidak dapat diselesaikan, dan pencarian tidak tersedia. Tinjau pesan kesalahan, perbaiki konfigurasi, dan simpan setelan enkripsi Anda lagi dengan kunci yang dikelola pelanggan.

Menonaktifkan

AWS Glue menonaktifkan enkripsi dari indeks pencarian dengan kunci KMS Anda.

Nonaktif

Metadata Katalog Data dan indeks pencarian Anda tidak lagi dienkripsi dengan kunci KMS Anda. Konteks bisnis dan API pencarian terus berfungsi.

Saat Anda mengubah enkripsi Katalog Data dari satu kunci yang dikelola pelanggan ke kunci lain, AWS Glue mengenkripsi ulang indeks pencarian dengan kunci baru. Pencarian tetap tersedia saat enkripsi ulang sedang berlangsung. Saat Anda menonaktifkan enkripsi metadata, AWS Glue menghapus kunci KMS Anda dari indeks pencarian dan status berubah menjadiDisabled.

Awas

Jangan menonaktifkan, menghapus, atau mencabut akses ke kunci KMS sebelumnya sampai status enkripsi kembali ke Enabled (atauDisabled, jika Anda menonaktifkan enkripsi). Jika AWS Glue kehilangan akses ke kunci sebelumnya sebelum operasi selesai, itu tidak dapat mendekripsi indeks pencarian, status berubah menjadiFailed, dan pencarian di Katalog Data Anda tidak tersedia.

Prinsipal yang mengaktifkan atau mengubah enkripsi metadata harus memiliki kms:CreateGrant izin yang dijelaskan dalamMengaktifkan enkripsi. AWS Glue menggunakan konteks en glue_catalog_id kripsi (nilainya adalah milik AndacatalogId) dalam AWS KMS operasi untuk indeks pencarian, konsisten denganAWS Glue konteks enkripsi. Pang AWS KMS gilan yang AWS Glue dibuat untuk indeks pencarian direkam di AWS CloudTrail.

Prinsipal yang mengakses konteks bisnis dan pencarian juga harus memiliki akses ke kunci KMS. Jika Anda telah mendeleg AWS KMS asikan operasi ke peran layanan IAM, peran layanan harus memiliki akses ke kunci KMS sebagai gantinya.

Selain kebijakan identitas, Anda juga harus menambahkan pernyataan berikut ke kebijakan kunci KMS Anda untuk memungkinkan AWS Glue membuat hibah untuk enkripsi indeks pencarian. kms:GrantIsForAWSResourceKondisi ini membatasi pemberian ke AWS Glue, dan konteks en glue_catalog_id kripsi mencakupnya ke Katalog Data Anda. Untuk menggunakan pernyataan, ganti user input placeholders dengan informasi Anda sendiri.

{ "Sid": "AllowCreateGrantForSearchIndexEncryption", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:region:account-id:key/key-id", "Condition": { "StringLike": { "kms:CallerAccount": "account-id" }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "StringEquals": { "kms:EncryptionContext:glue_catalog_id": "account-id" } } }

Memantau kunci KMS Anda untuk AWS Glue

Saat Anda menggunakan kunci KMS dengan sumber daya Katalog Data, Anda dapat menggunakan AWS CloudTrail atau Amazon CloudWatch Log untuk melacak permintaan yang dikirim AWS Glue ke AWS KMS. AWS CloudTrail memantau dan merekam operasi KMS yang AWS Glue memanggil untuk mengakses data yang dienkripsi oleh kunci KMS Anda.

Contoh berikut adalah AWS CloudTrail peristiwa untuk RetireGrant operasiDecrypt, GenerateDataKeyCreateGrant,, dan. Saat Anda mengaktifkan enkripsi dengan kunci yang dikelola pelanggan, AWS Glue membuat AWS KMS hibah yang dicakup ke konteks glue_catalog_id enkripsi sehingga dapat mengenkripsi dan mengenkripsi ulang metadata Katalog Data di latar belakang, dan menghentikan hibah saat AWS Glue tidak lagi membutuhkannya.

Decrypt
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAXPHTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAXPHTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/Admin", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-01-10T14:33:56Z", "mfaAuthenticated": "false" } }, "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-01-10T15:18:11Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "encryptionContext": { "glue_catalog_id": "111122223333" }, "encryptionAlgorithm": "SYMMETRIC_DEFAULT" }, "responseElements": null, "requestID": "43b019aa-34b8-4798-9b98-ee968b2d63df", "eventID": "d7614763-d3fe-4f84-a1e1-3ca4d2a5bbd5", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:<region>:111122223333:key/<key-id>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "sessionCredentialFromConsole": "true" }
GenerateDataKey
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAXPHTESTANDEXAMPLE:V_00_GLUE_KMS_GENERATE_DATA_KEY_111122223333", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/V_00_GLUE_KMS_GENERATE_DATA_KEY_111122223333", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAXPHTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/Admin", "accountId": "AKIAIOSFODNN7EXAMPLE", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-01-05T21:15:47Z", "mfaAuthenticated": "false" } }, "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-01-05T21:15:47Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:eu-west-2:AKIAIOSFODNN7EXAMPLE:key/AKIAIOSFODNN7EXAMPLE", "encryptionContext": { "glue_catalog_id": "111122223333" }, "keySpec": "AES_256" }, "responseElements": null, "requestID": "64d1783a-4b62-44ba-b0ab-388b50188070", "eventID": "1c73689b-2ef2-443b-aed7-8c126585ca5e", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:eu-west-2:111122223333:key/AKIAIOSFODNN7EXAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
CreateGrant

Saat Anda mengaktifkan enkripsi dengan kunci yang dikelola pelanggan AWS Glue , membuat hibah pada kunci KMS sehingga dapat mengenkripsi dan mengenkripsi ulang metadata Katalog Data di latar belakang. Hibah dicakup untuk konteks en glue_catalog_id kripsi.

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Example/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/Example", "accountId": "111122223333", "userName": "Example" }, "attributes": { "creationDate": "2024-04-22T17:02:00Z", "mfaAuthenticated": "false" } }, "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-04-22T17:02:00Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "retiringPrincipal": "glue.eu-west-2.amazonaws.com", "operations": [ "GenerateDataKey", "Decrypt", "Encrypt", "ReEncryptFrom", "ReEncryptTo", "DescribeKey", "RetireGrant" ], "granteePrincipal": "glue.eu-west-2.amazonaws.com", "constraints": { "encryptionContextSubset": { "glue_catalog_id": "111122223333" } }, "keyId": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "sessionCredentialFromConsole": "true" }
RetireGrant

AWS Glue pensiun hibah ketika AWS Glue tidak lagi membutuhkannya, misalnya ketika Anda mengubah kunci KMS atau menonaktifkan enkripsi.

{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "glue.amazonaws.com" }, "eventTime": "2025-04-29T22:18:50Z", "eventSource": "kms.amazonaws.com", "eventName": "RetireGrant", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": null, "responseElements": { "keyId": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" }, "additionalEventData": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE" }, "requestID": "294308c0-7617-4727-b5c9-34eaf75aa8e3", "eventID": "273708f7-5fbb-3a90-b04d-2b3138bf0ec9", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "sharedEventID": "b46377d7-b3c3-4bfd-a257-722bd3f3411d", "eventCategory": "Management" }