Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Perlindungan data dan enkripsi
Model tanggung jawab AWS https://aws.amazon.com/compliance/shared-responsibility-model/
Untuk tujuan perlindungan data, kami menyarankan Anda melindungi kredenSIAL AWS akun dan menyiapkan akun pengguna individu dengan AWS IAM Identity Center. Dengan cara ini, setiap pengguna hanya diberi izin yang diperlukan untuk memenuhi tanggung jawab tugas mereka. Kami juga merekomendasikan agar Anda mengamankan data Anda dengan cara-cara berikut ini:
-
Gunakan autentikasi multi-faktor (MFA) pada setiap akun.
-
Gunakan SSL/TLS untuk berkomunikasi dengan AWS sumber daya. Kami mendukung TLS 1.2.
-
Siapkan API dan pencatatan aktivitas pengguna dengan AWS CloudTrail.
-
Gunakan solusi AWS enkripsi, bersama dengan semua kontrol keamanan default dalam AWS layanan.
-
Gunakan layanan keamanan terkelola lanjutan seperti Amazon Macie, yang membantu menemukan dan mengamankan data pribadi yang disimpan di Amazon Simple Storage Service (Amazon S3).
-
Jika Anda memerlukan modul kriptografi tervalidasi FIPS 140-2 ketika mengakses AWS melalui antarmuka baris perintah atau API, gunakan titik akhir FIPS. Untuk informasi selengkapnya tentang titik akhir FIPS yang tersedia, lihat Standar pemrosesan informasi federal (FIPS) 140-2
.
Kami sangat merekomendasikan agar Anda tidak memasukkan informasi identifikasi sensitif apapun, seperti nomor rekening pelanggan Anda, ke dalam kolom isian teks bebas seperti kolom Nama. Ini termasuk saat Anda bekerja dengan Transfer Family atau AWS layanan lain menggunakan konsol, API AWS CLI, atau AWS SDK. Setiap data konfigurasi yang Anda masukkan ke konfigurasi layanan Transfer Family, atau konfigurasi layanan lain, mungkin diambil untuk dimasukkan dalam log diagnostik. Saat Anda memberikan URL ke server eksternal, jangan sertakan informasi kredensial di URL untuk memvalidasi permintaan Anda ke server tersebut.
Sebaliknya, data dari operasi pengunggahan dan pengunduhan masuk dan keluar dari server Transfer Family diperlakukan sebagai sepenuhnya pribadi dan tidak pernah ada di luar saluran terenkripsi — seperti koneksi SFTP atau FTPS. Data ini hanya dapat diakses oleh orang yang berwenang.
Enkripsi data dalam Keluarga Transfer
AWS Transfer Family menggunakan opsi enkripsi default yang Anda tetapkan untuk bucket Amazon S3 untuk mengenkripsi data Anda. Saat Anda mengaktifkan enkripsi pada bucket, semua objek dienkripsi saat disimpan dalam bucket. Objek dienkripsi dengan menggunakan enkripsi sisi server dengan kunci terkelola Amazon S3 (SSE-S3) atau () kunci AWS Key Management Service ter AWS KMS kelola (SSE-KMS). Untuk informasi tentang enkripsi sisi server, lihat Mel indungi data menggunakan enkripsi sisi server di Panduan Pengguna Layanan Penyimpanan S ederhana Amazon.
Langkah-langkah berikut menunjukkan cara mengenkripsi data di AWS Transfer Family.
Untuk mengizinkan enkripsi di AWS Transfer Family
-
Aktifkan enkripsi default untuk bucket Amazon S3 Anda. Untuk petunjuk, lihat enkripsi default Amazon S3 untuk bucket S3 di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.
-
Perbarui kebijakan peran AWS Identity and Access Management (IAM) yang dilampirkan ke pengguna untuk memberikan izin AWS Key Management Service (AWS KMS) yang diperlukan.
-
Jika Anda menggunakan kebijakan sesi untuk pengguna, kebijakan sesi harus memberikan AWS KMS izin yang diperlukan.
Contoh berikut menunjukkan kebijakan IAM yang memberikan izin minimum yang diperlukan saat menggunakan AWS Transfer Family dengan bucket Amazon S3 yang diaktifkan untuk AWS KMS enkripsi. Sertakan kebijakan contoh ini dalam kebijakan peran IAM pengguna dan kebijakan sesi, jika Anda menggunakannya.
{ "Sid": "Stmt1544140969635", "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey", "kms:GetPublicKey", "kms:ListKeyPolicies" ], "Effect": "Allow", "Resource": "arn:aws:kms:region:account-id:key/kms-key-id" }
catatan
ID kunci KMS yang Anda tentukan dalam kebijakan ini harus sama dengan yang ditentukan untuk enkripsi default pada langkah 1.
Root, atau peran IAM yang digunakan untuk pengguna, harus diizinkan dalam kebijakan AWS KMS utama. Untuk informasi tentang kebijakan AWS KMS utama, lihat Menggunakan kebijakan utama di AWS KMS di Panduan Peng AWS Key Management Service embang.
AWS Transfer Family enkripsi saat diam
Karena AWS Transfer Family merupakan layanan transfer file, itu tidak mengelola data penyimpanan Anda saat istirahat. Layanan penyimpanan dan sistem yang AWS Transfer Family mendukung bertanggung jawab untuk melindungi data di negara itu. Namun, ada beberapa data terkait layanan yang dikelola saat AWS Transfer Family istirahat.
Apa yang dienkripsi?
Satu-satunya data yang AWS Transfer Family menangani saat istirahat berhubungan dengan detail yang dibutuhkan untuk mengoperasikan server transfer file Anda dan transfer proses. AWS Transfer Family menyimpan data berikut dengan enkripsi penuh saat istirahat di Amazon DynamoDB:
-
Konfigurasi server (misalnya, pengaturan server, konfigurasi protokol, dan detail titik akhir).
-
Data otentikasi pengguna, termasuk kunci publik SSH dan metadata pengguna.
-
Detail eksekusi alur kerja dan konfigurasi langkah.
-
Konfigurasi konektor dan kredentif otentikasi untuk sistem pihak ketiga. KredenSIAL ini dienkripsi menggunakan kunci AWS Transfer Family enkripsi terkelola.
Manajemen kunci
Anda tidak dapat mengelola kunci enkripsi yang digunakan AWS Transfer Family untuk menyimpan informasi di DynamoDB terkait dengan menjalankan server dan memproses transfer. Informasi ini mencakup konfigurasi server, data otentikasi pengguna, detail alur kerja, dan kredenSIAL konektor.
Apa yang tidak dienkripsi?
Meskipun AWS Transfer Family tidak mengontrol bagaimana data penyimpanan Anda dienkripsi saat diam, kami tetap menyarankan untuk mengonfigurasi lokasi penyimpanan Anda dengan tingkat keamanan tertinggi yang didukungnya. Misalnya, Anda dapat mengenkripsi objek dengan kunci enkripsi terkelola Amazon S3 (SSE-S3) atau AWS KMS kunci (SSE-KMS).
Pelajari selengkapnya tentang cara layanan AWS penyimpanan mengenkripsi data saat diam: