Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Keamanan untuk pengiriman data
Gunakan topik ini untuk mempelajari tentang fitur keamanan dan praktik terbaik untuk pengiriman data di Amazon Kinesis Data Streams, termasuk enkripsi, kontrol akses, dan pencatatan audit.
Enkripsi saat bergerak
Semua komunikasi antara pengiriman data dan tujuannya dienkripsi saat transit menggunakan TLS 1.2 atau yang lebih baru. Ini termasuk data yang dikirim ke tabel streaming di Apache Iceberg dan bucket Amazon S3 tujuan umum, serta komunikasi dengan AWS Glue Schema Registry dan antrean huruf mati.
Enkripsi saat diam
Tabel streaming dan penyimpanan pengiriman Amazon S3 mengirimkan data di Amazon S3. Semua data yang dikirim dienkripsi di sisi server istirahat. Ini berlaku untuk kedua jenis tujuan, karena tabel streaming di Apache Iceberg dan bucket Amazon S3 tujuan umum keduanya menyimpan data di Amazon S3. Anda tidak perlu mengambil tindakan apa pun agar data yang dikirimkan Anda dienkripsi.
Opsi untuk enkripsi saat istirahat
Anda dapat memilih salah satu opsi enkripsi berikut untuk data yang dikirimkan:
-
SSE-S3 (default) — Server-side enkripsi dengan kunci terkelola Amazon S3. Ini adalah default jika tidak ada kunci yang dikelola pelanggan yang ditentukan. Tidak diperlukan konfigurasi tambahan.
-
SSE-KMS dengan kunci yang dikelola pelanggan — Server-side enkripsi dengan kunci yang dikel AWS KMS ola pelanggan simetris yang Anda miliki dan kelola.
Menggunakan kunci yang dikelola pelanggan untuk enkripsi saat istirahat
Karena data yang dikirimkan disimpan di Amazon S3 untuk kedua jenis tujuan, enkripsi saat istirahat bekerja dengan cara yang sama seperti enkripsi sisi server Amazon S3, termasuk cara AWS KMS kunci digunakan, izin kunci yang diperlukan, konteks enkripsi, dan audit. Hanya AWS KMS kunci enkripsi simetris yang didukung. Untuk detail lengkap tentang cara Amazon S3 menggunakan AWS KMS kunci untuk enkripsi sisi server, lihat Menggunakan enkripsi sisi server dengan AWS KMS kunci (SSE-KMS) di Panduan Pengguna Amazon S3.
Untuk mengenkripsi data yang dikirim dengan kunci yang dikelola pelanggan, tentukan kunci dalam EncryptionConfiguration parameter saat Anda membuat pengiriman denganCreateChannel. Untuk informasi selengkapnya, lihat CreateChannel operasi di Refer ensi API Amazon Kinesis Data Streams. Konfigurasi enkripsi tidak dapat diubah setelah pengiriman dibuat; untuk mengubahnya, hapus pengiriman dan buat yang baru.
Untuk AWS KMS izin tertentu peran eksekusi layanan perlu menggunakan kunci yang dikelola pelanggan, lihatIzin IAM untuk pengiriman data.
catatan
Anda harus menggunakan AWS KMS kunci yang dikelola pelanggan untuk enkripsi tujuan. Sebuah Kunci yang dikelola AWS (aws/kinesisalias) tidak didukung. Aliran sumber yang Kunci yang dikelola AWS dienkripsi dengan an juga tidak didukung; lihatEnkripsi aliran sumber.
Memantau AWS KMS interaksi
Anda dapat mengaudit bagaimana kunci yang dikelola pelanggan Anda digunakan AWS CloudTrail. AWS KMS
operasi kriptografi yang mengenkripsi dan mendekripsi objek yang dikirim, seperti GenerateDataKey danDecrypt, muncul di riwayat CloudTrail acara Anda. Untuk informasi selengkapnya tentang menemukan AWS KMS peristiwa, lihat Mengaudit penggunaan AWS KMS kunci di Panduan AWS Key Management Service Pengembang.
Enkripsi aliran sumber
penting
Jika aliran data Kinesis dienkripsi dengan Kunci yang dikelola AWS (aws/kinesisalias), Anda tidak dapat membuat pengiriman. CreateChannelgagal secara sinkron untuk aliran yang Kunci yang dikelola AWS dienkripsi dengan.
Untuk menggunakan tabel streaming atau pengiriman Amazon S3 pada aliran terenkripsi, gunakan kunci yang dikelola pelanggan untuk enkripsi aliran. Anda dapat mengubah kunci enkripsi pada aliran yang ada menggunakanStartStreamEncryption. Streaming yang dienkripsi dengan kunci yang dikelola pelanggan didukung sepenuhnya.
Kontrol akses IAM
Ikuti praktik terbaik berikut untuk kontrol akses IAM dengan pengiriman data:
-
Hak istimewa terkecil — Berikan hanya izin minimum yang diperlukan untuk peran eksekusi layanan. Cakupan izin Amazon S3 ke bucket dan awalan tertentu daripada menggunakan wildcard.
-
Cakupan ke sumber daya tertentu — Batasi izin ke bucket, bucket tabel, atau tabel tertentu yang ditulis pengiriman. Hindari menggunakan
Resource: "*". -
Pencegahan wakil yang bingung — Selalu sertakan
aws:SourceArndanaws:SourceAccountketentuan dalam kebijakan kepercayaan untuk mencegah layanan atau akun lain mengambil peran eksekusi.
AWS CloudTrail pencatatan log
Semua panggilan API pengiriman dicatat oleh AWS CloudTrail. Ini termasukCreateChannel,UpdateChannel,DeleteChannel,DescribeChannel, danListChannels. Anda dapat menggunakan AWS CloudTrail log untuk mengaudit siapa yang membuat, mengubah, atau menghapus sumber daya pengiriman, dan kapan tindakan tersebut terjadi.