Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengenkripsi sumber daya Neptunus saat diam
Data-at-rest Enkripsi adalah AWS rekomendasinya. Untuk informasi lebih lanjut, lihat Data-at-Rest dan Data-in-Transit enkripsi. Enkripsi diberlakukan di Kon AWS sol saat Anda membuat Cluster DB Neptune baru atau Neptune Global DB baru. Ini memberikan lapisan perlindungan data tambahan. Ini mengamankan data Anda dari akses tidak sah ke penyimpanan yang mendasarinya dan membantu memenuhi persyaratan kepatuhan untuk enkripsi data-at-rest.
Untuk mengelola kunci yang digunakan untuk mengenkripsi dan mendekripsi sumber daya Neptunus Anda, Anda menggunakan AWS Key Management Service ()AWS KMS. AWS KMS menggabungkan perangkat keras dan perangkat lunak yang aman dan sangat tersedia untuk menyediakan sistem manajemen kunci yang diskalakan untuk cloud. Dengan menggunakan AWS KMS, Anda dapat membuat kunci enkripsi dan menentukan kebijakan yang mengontrol bagaimana kunci ini dapat digunakan. AWS KMS mendukung AWS CloudTrail, sehingga Anda dapat mengaudit penggunaan kunci untuk memverifikasi bahwa kunci digunakan dengan tepat.
Saat istirahat, semua log, cadangan, dan snapshot terkait dienkripsi untuk setiap cluster Neptune DB terenkripsi. Enkripsi Neptunus tidak berlaku untuk log yang diekspor ke Amazon CloudWatch.
Enkripsi sumber daya Neptunus
Saat Anda membuat Cluster DB Neptune atau Neptune Global DB, Anda dapat memberikan pengenal AWS KMS kunci untuk kunci enkripsi Anda. Jika Anda tidak menentukan pengidentifikasi AWS KMS kunci, Neptunus menggunakan kunci enkripsi Amazon RDS default Anda (aws/rds) di Wilayah. AWS KMS
membuat kunci enkripsi default untuk setiap Wilayah di AWS akun Anda. Untuk cluster Global Neptunus, akan ada AWS KMS kunci sebanyak Wilayah di dalamnya.
Setelah Anda membuat sumber daya Neptunus, Anda tidak dapat mengubah kunci enkripsi untuk sumber daya tersebut. Jadi, pastikan untuk menentukan persyaratan kunci enkripsi Anda sebelum Anda membuat sumber daya Neptunus Anda. Jika AWS KMS kunci yang berbeda diperlukan, Anda dapat menggunakan snapshot dari Cluster DB Neptune yang ada untuk membuat yang baru dengan AWS KMS kunci yang berbeda (lihatMelakukan pemulihan dari Snapshot Klaster DB).
Anda dapat menggunakan Amazon Resource Name (ARN) dari kunci dari akun lain untuk mengenkripsi sumber daya Neptunus. Jika Anda membuat sumber daya Neptune dengan AWS akun yang sama yang memiliki kunci AWS KMS enkripsi, ID AWS KMS kunci yang Anda berikan dapat menjadi alias AWS KMS kunci, bukan ARN kunci.
penting
Jika Neptunus kehilangan akses ke kunci enkripsi untuk Cluster DB Neptune - misalnya, ketika akses Neptunus ke kunci dicabut - cluster terenkripsi ditempatkan ke status terminal dan hanya dapat dipulihkan dari cadangan. Kami sangat menyarankan agar Anda selalu mengaktifkan cadangan untuk Cluster DB Neptune terenkripsi untuk melindungi dari hilangnya data terenkripsi dalam database Anda.
Izin kunci yang dibutuhkan saat mengaktifkan enkripsi
Pengguna atau peran IAM yang membuat Cluster DB Neptune harus memiliki setidaknya izin berikut untuk kunci KMS:
"kms:Encrypt""kms:Decrypt""kms:GenerateDataKey""kms:ReEncryptTo""kms:GenerateDataKeyWithoutPlaintext""kms:CreateGrant""kms:ReEncryptFrom""kms:DescribeKey"
Berikut adalah contoh (untuk us-east-1 wilayah) dari kebijakan utama yang mencakup izin yang diperlukan:
Pernyataan pertama dalam kebijakan ini adalah opsional. Ini memberikan akses ke root principal pengguna.
Pernyataan kedua menyediakan akses ke semua AWS KMS API yang diperlukan untuk peran ini, yang dicakup hingga ke Prinsip Layanan RDS.
Pernyataan ketiga lebih memperketat keamanan dengan menegakkan bahwa kunci ini tidak dapat digunakan oleh peran ini untuk layanan lain AWS .
Anda juga dapat menurunkan izin createGrant lebih lanjut dengan menambahkan:
"Condition": { "Bool": { "kms:GrantIsForAWSResource": true } }
Keterbatasan Enkripsi Neptune
Batasan berikut ada untuk Enkripsi Neptunus:
-
Anda tidak dapat mengonversi Cluster DB Neptune yang tidak dienkripsi menjadi yang terenkripsi. Anda hanya dapat mengaktifkan enkripsi untuk Cluster DB Neptune saat dibuat. Namun, Anda dapat mengembalikan snapshot Cluster Neptune DB yang tidak terenkripsi ke Cluster Neptune DB terenkripsi. Untuk melakukan ini, tentukan kunci enkripsi KMS saat Anda memulihkan dari snapshot Cluster Neptune DB yang tidak terenkripsi.
-
Untuk alasan kompatibilitas, masih dimungkinkan untuk membuat Cluster DB Neptune yang tidak terenkripsi melalui CLI dan AWS SDK. Konsol hanya memungkinkan pembuatan Cluster DB Neptune terenkripsi.
-
Anda tidak dapat mencampur Cluster Neptune DB terenkripsi dan tidak terenkripsi di Neptune Global DB yang sama. Entah semua cluster dienkripsi atau semua cluster tidak dienkripsi. Ini diberlakukan dalam konfigurasi Neptune Global DB.