Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Izin untuk menggunakan kunci KMS yang dibuat pengguna
Sebelum Anda dapat menggunakan enkripsi sisi server dengan kunci KMS yang dibuat pengguna, Anda harus mengonfigurasi kebijakan AWS KMS kunci untuk mengizinkan enkripsi aliran dan enkripsi serta dekripsi catatan aliran. Untuk contoh dan informasi selengkapnya tentang AWS KMS izin, lihat Izin AWS KMS API: Refer ensi Tindakan dan Sumber Daya.
catatan
Penggunaan kunci layanan default untuk enkripsi tidak memerlukan penerapan izin IAM khusus.
Sebelum Anda menggunakan kunci master KMS yang dibuat pengguna, pastikan produsen dan konsumen aliran Kinesis Anda (prinsipal IAM) adalah pengguna dalam kebijakan kunci utama KMS. Jika tidak, penulisan dan pembacaan dari aliran akan gagal, yang pada akhirnya dapat mengakibatkan hilangnya data, pemrosesan tertunda, atau aplikasi yang digantung. Anda dapat mengelola izin untuk kunci KMS menggunakan kebijakan IAM. Untuk informasi selengkapnya, lihat Menggunakan Kebijakan IAM dengan AWS K MS.
Konteks enkripsi Kinesis Data Streams
Ketika Amazon Kinesis Data Streams memang AWS KMS gil atas nama Anda, itu meneruskan konteks enkripsi AWS KMS yang dapat digunakan sebagai syarat untuk otorisasi dalam kebijakan dan hibah utama. Kinesis Data Streams menggunakan aliran ARN sebagai konteks enkripsi di semua AWS KMS panggilan.
"encryptionContext": { "aws:kinesis:arn": "arn:aws:kinesis:region:account-id:stream/stream-name" }
Anda dapat menggunakan konteks enkripsi untuk mengidentifikasi penggunaan kunci KMS Anda dalam catatan audit dan log. Itu juga muncul dalam plaintext di log, seperti AWS CloudTrail.
Untuk membatasi penggunaan kunci KMS untuk permintaan dari Kinesis Data Streams untuk aliran tertentu, gunakan kunci kms:EncryptionContext:aws:kinesis:arn kondisi di kebijakan kunci KMS atau kebijakan IAM.
Contoh izin produsen
Produser streaming Kinesis Anda harus memiliki kms:GenerateDataKey izin.
Contoh izin konsumen
Konsumen streaming Kinesis Anda harus memiliki kms:Decrypt izin.
Amazon Managed Service untuk Apache Flink dan AWS Lambda gunakan peran untuk menggunakan aliran Kinesis. Pastikan untuk menambahkan kms:Decrypt izin ke peran yang digunakan konsumen ini.
Izin administrator aliran
Administrator aliran Kinesis harus memiliki otorisasi untuk menelepon kms:List* dan kms:DescribeKey*.