Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan kunci yang dikelola pelanggan di Amazon MSF
Anda perlu mempertimbangkan faktor-faktor berikut saat membuat, mengelola, dan mengoperasikan aplikasi Amazon MSF yang tunduk pada kebijakan CMK.
Kunci yang dikelola pelanggan
Ini adalah kebijakan utama dan materi utama. Anda harus membuat kunci yang digunakan untuk mengenkripsi status aplikasi Anda dalam menjalankan penyimpanan aplikasi dan penyimpanan aplikasi yang tahan lama.
Operator siklus hidup aplikasi (pemanggil API)
Ini adalah pengguna atau peran Operator IAM. Operator dapat berupa manusia atau otomatisasi, seperti CI/CD pipeline yang akan membuat, menyebarkan, dan menjalankan aplikasi Amazon MSF. Operator siklus hidup aplikasi dapat berupa peran atau pengguna IAM.
catatan
Ada kemungkinan bahwa administrator kunci dan operator adalah orang yang sama. Dalam hal ini, kami menyarankan Anda selalu menggunakan peran atau pengguna terpisah.
Aplikasi
Ini adalah aplikasi Amazon MSF yang Anda buat. Peran eksekusi aplikasi (IAM) tidak memerlukan perubahan untuk menggunakan CMK. Untuk informasi selengkapnya tentang IAM di Amazon MSF, lihat. Manajemen Identitas dan Akses untuk Layanan Terkelola Amazon untuk Apache Flink
Ketergantungan antar kebijakan
Ada saling ketergantungan antara kebijakan kunci yang ditetapkan ke CMK, dan kebijakan IAM yang menentukan izin operator siklus hidup aplikasi. Anda mungkin ingin membuatnya dalam urutan berikut:
-
Buat pengguna atau peran Operator IAM tanpa kebijakan IAM yang mendefinisikan izin untuk CMK. Operator membuat aplikasi dengan AOK.
-
Buat administrator kunci dengan izin untuk mengelola kunci KMS. Administrator kunci membuat CMK. Kebijakan utama merujuk ke ARN peran Operator dan administrator, dan ke aplikasi ARN. Untuk informasi selengkapnya, lihat Membuat kebijakan kunci KMS.
-
Buat kebijakan IAM untuk Operator yang memungkinkan untuk mengelola CMK untuk aplikasi. Untuk informasi selengkapnya, lihat Izin operator siklus hidup aplikasi (pemanggil API). Lampirkan kebijakan IAM baru ke Operator. Operator memperbarui aplikasi yang mengaktifkan CMK. Untuk informasi selengkapnya, lihat Perbarui aplikasi yang ada untuk menggunakan CMK.
Jika aplikasi tidak ada, buat aplikasi tanpa CMK.
Ilustrasi berikut menunjukkan bagaimana CMK diimplementasikan di Amazon MSF.
-
Kunci yang dikelola pelanggan (CMK): Terdiri dari kebijakan utama dan materi kunci.
-
Administrator kunci: Pengguna atau peran
KeyAdminIAM. -
Operator siklus hidup aplikasi (pemanggil API): Pengguna atau peran IAM operator.
-
Aplikasi: Memiliki peran eksekusi (IAM) yang dilampirkan.