Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengamankan data Amazon SNS dengan enkripsi sisi server
Server-side enkripsi (SSE) memungkinkan Anda menyimpan data sensitif dalam topik terenkripsi. SSE melindungi isi pesan dalam topik Amazon SNS menggunakan kunci yang dikelola di AWS Key Management Service (AWS KMS).
SSE mengenkripsi olahpesan segera setelah Amazon SNS menerimanya. Pesan disimpan dalam bentuk terenkripsi, dan hanya didekripsi ketika dikirim.
-
Untuk informasi tentang mengelola SSE menggunakan Konsol Manajemen AWS atau AWS SDK untuk Java (dengan menyet
KmsMasterKeyIdel atribut menggunakan tindakanCreateTopicdanSetTopicAttributesAPI), lihatMenyiapkan enkripsi topik Amazon SNS dengan enkripsi sisi server. -
Untuk informasi tentang membuat topik terenkripsi menggunakan CloudFormation (dengan mengatur
KmsMasterKeyIdproperti menggunakanAWS::SNS::Topicsumber daya), lihat Panduan AWS CloudFormation Pengguna.
penting
Semua permintaan untuk topik dengan SSE yang diaktifkan harus menggunakan HTTPS dan Versi Tanda Tangan 4.
Untuk informasi tentang kompatibilitas layanan lainnya dengan topik terenkripsi, lihat dokumentasi layanan Anda.
Amazon SNS hanya mendukung kunci KMS enkripsi simetris. Anda tidak dapat menggunakan kunci KMS jenis lain untuk mengenkripsi sumber daya layanan Anda. Untuk bantuan menentukan apakah kunci KMS adalah kunci enkripsi simetris, lihat Mengidentifikasi kunci KMS asimetris.
AWS KMS menggabungkan perangkat keras dan perangkat lunak yang aman dan sangat tersedia untuk menyediakan sistem manajemen kunci yang diskalakan untuk cloud. Saat Anda menggunakan Amazon SNS dengan AWS KMS, kunci data yang mengenkripsi data pesan Anda juga dienkripsi. Mereka disimpan dengan data yang mereka lindungi.
Berikut ini adalah manfaat menggunakan AWS KMS:
-
Anda dapat membuat dan mengelola AWS KMS key sendiri.
-
Anda juga dapat menggunakan kunci KMS yang AWS dikelola untuk Amazon SNS, yang unik untuk setiap akun dan wilayah.
-
Standar AWS KMS keamanan dapat membantu Anda memenuhi persyaratan kepatuhan terkait enkripsi.
Untuk informasi lebih lanjut, lihat Apa itu AWS Key Management Service? dalam Panduan Peng AWS Key Management Service embang.
Lingkup enkripsi
SSE mengenkripsi isi pesan dalam topik Amazon SNS.
SSE tidak mengenkripsi berikut ini:
-
Metadata topik (nama topik dan atribut)
-
Metadata pesan (subjek, ID pesan, timestamp, dan atribut)
-
Kebijakan perlindungan data
-
Per-topic metrik
catatan
-
Pesan dienkripsi hanya jika dikirim setelah enkripsi topik diaktifkan. Amazon SNS tidak mengenkripsi pesan backlogged.
-
Setiap pesan terenkripsi tetap dienkripsi bahkan jika enkripsi topiknya dinonaktifkan.
Istilah kunci
Istilah kunci berikut ini dapat membantu Anda lebih memahami fungsionalitas SSE. Untuk deskripsi detail, lihat Referensi API Layanan Notifikasi Sederhana Amazon.
- Kunci data
-
Kunci enkripsi data (DEK) bertanggung jawab untuk mengenkripsi isi pesan Amazon SNS.
Untuk informasi lebih lanjut, lihat Kunci Data dalam Panduan Developer AWS Key Management Service dan Enkripsi Amplop dalam Panduan Developer AWS Encryption SDK .
- AWS KMS key ID
-
Alias, alias ARN, ID kunci, atau kunci ARN dari AWS KMS key, atau kustom AWS KMS—di akun Anda atau di akun lain. Sementara alias yang AWS dikelola AWS KMS untuk Amazon SNS selalu
alias/aws/sns, alias kustom AWS KMS dapat, misalnya, menjadialias/. Anda dapat menggunakan AWS KMS kunci ini untuk melindungi pesan di topik Amazon SNS.MyAliascatatan
Ingatlah hal berikut:
-
Pertama kali Anda menggunakan Konsol Manajemen AWS untuk menentukan KMS terkel AWS ola untuk Amazon SNS untuk suatu topik, membuat KMS ter AWS KMS kel AWS ola untuk Amazon SNS.
-
Atau, saat pertama kali Anda menggunakan
Publishtindakan pada topik dengan SSE diaktifkan, membuat K AWS KMS MS ter AWS kelola untuk Amazon SNS.
Anda dapat membuat AWS KMS kunci, menentukan kebijakan yang mengontrol bagaimana AWS KMS kunci dapat digunakan, dan AWS KMS mengaudit penggunaan menggunakan AWS KMS keys bagian AWS KMS konsol atau
CreateKeyAWS KMS tindakan. Untuk informasi selengkapnya, lihat AWS KMS keys dan Membuat Kunci di Panduan AWS Key Management Service Pengembang. Untuk contoh pengi AWS KMS dentifikasi lainnya, lihat KeyId di Refer AWS Key Management Service ensi API. Untuk informasi tentang menemukan pen AWS KMS gidentifikasi, lihat Menemukan ID Kunci dan ARN di Panduan AWS Key Management Service Pengembang.penting
Ada biaya tambahan untuk penggunaan AWS KMS. Untuk informasi selengkapnya, lihat Estimasi AWS KMS ongkos dan Harga AWS Key Management Service
. -