Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Enkripsi di Amazon MWAA
Topik berikut menjelaskan bagaimana Amazon MWAA melindungi data Anda saat istirahat, dan dalam perjalanan. Gunakan informasi ini untuk mempelajari cara Amazon MWAA terintegrasi dengan AWS KMS untuk mengenkripsi data saat diam, dan bagaimana data dienkripsi menggunakan protokol Transport Layer Security (TLS) saat transit.
Enkripsi saat diam
Di Amazon MWAA, data diam adalah data yang disimpan layanan ke media persisten.
Anda dapat menggunakan kunci AWS milik - untuk enkripsi data saat istirahat, atau secara opsional memberikan Customer-managed kunci untuk enkripsi tambahan saat Anda membuat lingkungan. Jika Anda memilih untuk menggunakan kunci KMS yang dikelola pelanggan, kunci tersebut harus berada di akun yang sama dengan AWS sumber daya dan layanan lain yang Anda gunakan dengan lingkungan Anda.
Untuk menggunakan kunci KMS yang dikelola pelanggan, Anda harus melampirkan pernyataan kebijakan yang diperlukan untuk CloudWatch akses ke kebijakan kunci Anda. Saat Anda menggunakan kunci KMS yang dikelola pelanggan untuk lingkungan Anda, Amazon MWAA melampirkan empat hibah atas nama Anda. Untuk informasi selengkapnya tentang hibah yang dilampirkan Amazon MWAA ke kunci KMS yang dikelola pelanggan, lihat Customer-managed kunci untuk enkripsi data.
Jika Anda tidak menentukan kunci KMS yang dikelola pelanggan, secara default, Amazon MWAA menggunakan kunci KMS yang AWS dimiliki untuk mengenkripsi dan mendekripsi data Anda. Sebaiknya gunakan kunci KMS yang AWS dimiliki untuk mengelola enkripsi data di Amazon MWAA.
catatan
Anda membayar penyimpanan dan penggunaan kunci KMS yang AWS dimiliki, atau dikelola pelanggan di Amazon MWAA. Untuk informasi selengkapnya, lihat AWS KMS Harga
Artefak enkripsi
Anda menentukan artefak enkripsi yang digunakan untuk enkripsi diam dengan menentukan kunci atau Customer-managed kunci yang AWS dimiliki - saat membuat lingkungan Amazon MWAA. Amazon MWAA menambahkan hibah yang diperlukan ke kunci yang Anda tentukan.
Amazon S3 — Data Amazon S3 dienkripsi pada tingkat objek menggunakan Server-Side Enkripsi (SSE). Enkripsi dan dekripsi Amazon S3 berlangsung di bucket Amazon S3 tempat kode DAG Anda dan file pendukung disimpan. Objek dienkripsi saat diunggah ke Amazon S3 dan didekripsi saat diunduh ke lingkungan Amazon MWAA Anda. Secara default, jika Anda menggunakan kunci KMS yang dikelola pelanggan, Amazon MWAA menggunakannya untuk membaca dan mendekripsi data di bucket Amazon S3 Anda.
CloudWatch Log — Jika Anda menggunakan kunci KMS yang AWS dimiliki, log Apache Airflow yang dikirim ke CloudWatch Log dienkripsi menggunakan SSE dengan kunci KMS AWS milik CloudWatch Logs. Jika Anda menggunakan kunci KMS yang dikelola pelanggan, Anda harus menambahkan kebijakan kunci ke kunci KMS agar Log dapat menggunakan kunci Anda. CloudWatch
Amazon SQS — Amazon MWAA membuat satu antrian Amazon SQS untuk lingkungan Anda. Amazon MWAA menangani enkripsi data yang diteruskan ke dan dari antrian menggunakan SSE dengan kunci KMS yang AWS dimiliki, atau kunci KMS yang dikelola pelanggan yang Anda tentukan. Anda harus menambahkan izin Amazon SQS ke peran eksekusi terlepas dari apakah Anda menggunakan kunci KMS yang AWS dimiliki atau dikelola pelanggan.
Aurora PostgreSQL — Amazon MWAA membuat satu cluster PostgreSQL untuk lingkungan Anda. Aurora PostgreSQL mengenkripsi konten dengan kunci KMS yang AWS dimiliki atau dikelola pelanggan menggunakan SSE. Jika Anda menggunakan kunci KMS yang dikelola pelanggan, Amazon RDS menambahkan setidaknya dua hibah ke kunci: satu untuk cluster dan satu untuk instance database. Amazon RDS dapat membuat hibah tambahan jika Anda memilih untuk menggunakan kunci KMS yang dikelola pelanggan Anda di beberapa lingkungan. Untuk informasi selengkapnya, lihat Per lindungan data di Amazon RDS.
Enkripsi saat bergerak
Data dalam transit disebut sebagai data yang dapat dicegat saat bergerak di jaringan.
Transport Layer Security (TLS) mengenkripsi objek Amazon MWAA yang sedang transit antara komponen Apache Airflow lingkungan Anda dan AWS layanan lain yang terintegrasi dengan Amazon MWAA, termasuk lalu lintas antara komponen Apache Airflow. Jalur berikut dienkripsi:
- Database metadata
-
Penjadwal, pekerja, dan prosesor DAG terhubung ke database Aurora PostgreSQL melalui dengan.
sslmode=require - Pialang seledri
-
Penjadwal dan pekerja berkomunikasi dengan antrian broker Amazon SQS Celery melalui HTTPS.
- AWS layanan
-
Semua komponen terhubung ke Amazon S3, CloudWatch Logs, AWS KMS, Secrets Manager, dan AWS STS menggunakan titik akhir HTTPS melalui AWS SDK untuk Python (Boto3).
- Server web
-
Koneksi klien mengakhiri TLS di penyeimbang beban terkelola. Penyeimbang beban hanya menerima koneksi HTTPS.
Untuk informasi selengkapnya tentang enkripsi Amazon S3, lihat Melindungi data menggunakan enkripsi.