Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Enkripsi data di AWS Transform
Topik ini memberikan informasi khusus AWS Transform tentang enkripsi dalam perjalanan dan enkripsi saat istirahat.
AWS Transform menyediakan enkripsi secara default untuk melindungi data pelanggan sensitif saat istirahat dengan enkripsi menggunakan kunci yang AWS dimiliki.
Jenis enkripsi
Enkripsi saat bergerak
Komunikasi antara pelanggan dan dan antara AWS Transform AWS Transform dan dependensi hilirnya dilindungi menggunakan TLS 1.2 atau koneksi yang lebih tinggi.
penting
Saat Anda Menghubungkan akun penemuan, AWS Transform akan membuat bucket Amazon S3 atas nama Anda di akun tersebut. Bucket itu tidak SecureTransport diaktifkan secara default. Jika Anda ingin kebijakan bucket menyertakan transportasi aman, Anda harus memperbarui kebijakan tersebut. Untuk informasi selengkapnya, lihat Praktik terbaik keamanan untuk Amazon S3.
Enkripsi saat diam
AWS Transform menyimpan data saat istirahat menggunakan Amazon DynamoDB dan Amazon Simple Storage Service (Amazon S3). Data saat istirahat dienkripsi menggunakan solusi AWS enkripsi secara default. AWS Transform mengenkripsi data Anda dengan enkripsi menggunakan kunci AWS milik dari AWS Key Management Service (AWS KMS). Anda tidak perlu mengambil tindakan apa pun untuk melindungi kunci AWS terkelola yang mengenkripsi data Anda. Untuk informasi selengkapnya, lihat kunci yang AWS dimiliki di Panduan AWS Key Management Service Pengembang.
| Jenis data | AWS enkripsi kunci yang dimiliki | Enkripsi kunci yang dikelola pelanggan (Opsional) |
|---|---|---|
|
Data bucket pelanggan Masukan dan output pelanggan seperti kode dan dokumentasi yang disimpan dalam bucket Amazon S3 |
Diaktifkan |
Diaktifkan |
|
Toko Artifak Artefak menengah sebagai bagian dari transformasi kode yang disimpan dalam ember S3 |
Diaktifkan |
Diaktifkan |
|
Tujuan Job Maksud pelanggan untuk pekerjaan yang disimpan dalam bucket Amazon S3 |
Diaktifkan |
Diaktifkan |
|
Pesan obrolan Pesan antara pelanggan dan AWS Transform disimpan dalam bucket Amazon S3 |
Diaktifkan |
Diaktifkan |
|
Basis Pengetahuan Obrolan Data terindeks yang relevan dengan AWS Transform dan obrolan pelanggan disimpan di Amazon OpenSearch dan diproses melalui Bedrock AWS |
Diaktifkan |
Diaktifkan |
Catatan: Pelanggan dapat mendaftarkan Customer Managed Key (CMK) mereka sendiri untuk digunakan untuk mengenkripsi semua tipe data di atas.
Kunci yang dikelola pelanggan adalah kunci KMS di AWS akun Anda yang Anda buat, miliki, dan kelola untuk secara langsung mengontrol akses ke data Anda dengan mengontrol akses ke kunci KMS. Hanya kunci simetris yang didukung. Untuk informasi tentang membuat kunci KMS Anda sendiri, lihat Membuat kunci di Panduan AWS Key Management Service Pengembang.
Saat Anda menggunakan kunci yang dikelola pelanggan, AWS Transform gunakan hibah KMS, yang memungkinkan pengguna, peran, atau aplikasi yang berwenang untuk menggunakan kunci KMS. Ketika AWS Transform administrator memilih untuk menggunakan kunci terkelola pelanggan untuk enkripsi selama konfigurasi, hibah dibuat untuk mereka. Hibah inilah yang memungkinkan pengguna akhir untuk menggunakan kunci enkripsi untuk enkripsi data saat istirahat. Untuk informasi lebih lanjut tentang hibah, lihat Hibah di. AWS KMS
AWS Kunci yang Dimiliki (Default)
catatan
AWS kunci yang dimiliki — AWS Transform menggunakan kunci ini secara default untuk secara otomatis mengenkripsi data yang dapat diidentifikasi secara pribadi. Anda tidak dapat melihat, mengelola, atau menggunakan kunci yang AWS dimiliki, atau mengaudit penggunaannya. Namun, Anda tidak perlu mengambil tindakan apa pun atau mengubah program apa pun untuk melindungi kunci yang mengenkripsi data Anda. Untuk informasi selengkapnya, lihat kunci yang AWS dimiliki di Panduan Pengembang Layanan Manajemen AWS Kunci.
Enkripsi data saat istirahat secara default membantu mengurangi overhead operasional dan kompleksitas yang terlibat dalam melindungi data sensitif. Pada saat yang sama, ini memungkinkan Anda untuk membangun aplikasi aman yang memenuhi kepatuhan enkripsi yang ketat dan persyaratan peraturan.
Meskipun Anda tidak dapat menonaktifkan lapisan enkripsi ini atau memilih jenis enkripsi alternatif, Anda dapat menambahkan lapisan enkripsi kedua di atas kunci enkripsi yang ada AWS dengan memilih kunci yang dikelola pelanggan saat Anda membuat transformasi:
Kunci terkelola pelanggan (Opsional)
Kunci terkelola pelanggan — AWS Transform mendukung penggunaan kunci terkelola pelanggan simetris yang Anda buat, miliki, dan kelola untuk menambahkan lapisan enkripsi kedua di atas enkripsi yang ada menggunakan kunci yang AWS dimiliki. Karena Anda memiliki kontrol penuh atas lapisan enkripsi ini, Anda dapat melakukan tugas-tugas seperti:
-
Menetapkan dan memelihara kebijakan utama
-
Menetapkan dan memelihara kebijakan dan hibah IAM
-
Mengaktifkan dan menonaktifkan kebijakan utama
-
Memutar bahan kriptografi kunci
-
Menambahkan tanda
-
Membuat alias kunci
-
Memutar bahan kriptografi kunci
-
Menambahkan tanda
-
Membuat alias kunci
-
Kunci penjadwalan untuk penghapusan
-
Untuk informasi selengkapnya, lihat kunci terkelola pelanggan di Panduan Pengembang Layanan Manajemen AWS Kunci.
catatan
AWS Transform secara otomatis mengaktifkan enkripsi saat istirahat menggunakan kunci yang AWS dimiliki untuk melindungi data yang dapat diidentifikasi secara pribadi tanpa biaya. Namun, AWS KMS biaya berlaku untuk menggunakan kunci yang dikelola pelanggan. Untuk informasi lebih lanjut tentang harga, lihat AWS Key Management Service harga.
Untuk informasi lebih lanjut tentang AWS KMS, lihat Apa itu AWS Key Management Service?
Bagaimana AWS Transform menggunakan hibah di AWS Key Management Service
AWS Transform membutuhkan hibah untuk menggunakan kunci yang dikelola pelanggan Anda.
Saat Anda membuat [Nama Sumber Daya] yang dienkripsi dengan kunci yang dikelola pelanggan, AWS Transform buat hibah atas nama Anda dengan mengirimkan CreateGrant permintaan ke. AWS Key Management Service Hibah AWS Key Management Service digunakan untuk memberikan AWS Transform akses ke kunci KMS di akun pelanggan.
AWS Transform memerlukan hibah untuk menggunakan kunci yang dikelola pelanggan Anda untuk operasi internal berikut:
-
Kirim permintaan [KMS API] AWS KMS untuk memverifikasi bahwa ID kunci KMS terkelola pelanggan simetris yang dimasukkan saat membuat [Nama Sumber Daya] valid.
-
Kirim permintaan [KMS API] AWS KMS untuk menghasilkan kunci data yang dienkripsi oleh kunci yang dikelola pelanggan Anda.
-
Kirim permintaan [KMS API] AWS KMS untuk mendekripsi kunci data terenkripsi sehingga dapat digunakan untuk mengenkripsi data Anda.
Anda dapat mencabut akses ke hibah, atau menghapus akses layanan ke kunci yang dikelola pelanggan kapan saja. Jika Anda melakukannya, AWS Transform tidak akan dapat mengakses data apa pun yang dienkripsi oleh kunci yang dikelola pelanggan, yang memengaruhi operasi yang bergantung pada data tersebut. Misalnya, jika Anda mencoba mendapatkan [Nama Sumber Daya] dari [Nama Sumber Daya] terenkripsi yang tidak AWS Transform dapat diakses, maka operasi akan mengembalikan kesalahan AccessDeniedException .
Buat kunci yang dikelola pelanggan
Anda dapat membuat kunci terkelola pelanggan simetris dengan menggunakan AWS Management Console, atau AWS Key Management Service API.
Untuk membuat kunci terkelola pelanggan simetris, ikuti langkah-langkah untuk Membuat kunci terkelola pelanggan simetris di Panduan AWS Key Management Service Pengembang.
Untuk menggunakan kunci terkelola pelanggan dengan AWS Transform sumber daya Anda, operasi API berikut harus diizinkan dalam kebijakan kunci:
kms: CreateGrant — Menambahkan hibah ke kunci yang dikelola pelanggan. Memberikan akses kontrol ke kunci KMS tertentu, yang memungkinkan akses ke operasi AWS Transform hibah memerlukan. Untuk informasi selengkapnya tentang Menggunakan Hibah, lihat Panduan AWS Key Management Service Pengembang.
Hal ini memungkinkan AWS Transform untuk melakukan hal berikut:
-
Panggil [KMS API (GenerateDataKeyWithoutPlainText/GenerateDatakey) untuk menghasilkan kunci data terenkripsi dan menyimpannya, karena kunci data tidak segera digunakan untuk mengenkripsi.
-
Panggil [KMS API (Decrypt)] untuk menggunakan kunci data terenkripsi yang disimpan untuk mengakses data terenkripsi.
-
Siapkan kepala sekolah yang pensiun untuk memungkinkan layanan. RetireGrant
-
kms: DescribeKey — Memberikan detail kunci yang dikelola pelanggan untuk memungkinkan [Nama Layanan] memvalidasi kunci.
Enkripsi untuk modernisasi SQL
Selama proses modernisasi SQL Server AWS Transform menciptakan sumber daya di akun Anda, seperti instans EC2, cluster ECS, gambar ECR, dan objek S3. Anda memiliki opsi untuk menyediakan kunci terkelola pelanggan untuk mengenkripsi data di akun Anda. Anda harus menandai kunci KMS Anda dengan kunci CreatedFordan nilai AWSTransform. Contoh kebijakan ini mencantumkan izin minimum yang diperlukan dalam kebijakan kunci jika Anda tidak memiliki kebijakan kunci default. Jika Anda memiliki kebijakan kunci default, Anda masih perlu memperbarui kunci KMS secara manual selain kebijakan kunci default Anda untuk mengizinkan ECS menggunakan kunci Anda.
"Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "s3.*.amazonaws.com", "kms:EncryptionContext:aws-transform": "*" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": [ "ec2.*.amazonaws.com", "ecr.*.amazonaws.com" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:GenerateDataKeyWithoutPlaintext", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" }, "ForAllValues:StringEquals": { "kms:GrantOperations": "Decrypt" } } } ]
Enkripsi untuk migrasi database
Selama proses migrasi database, AWS Transform gunakan AWS Database Migration Service (DMS) untuk memigrasikan data database Anda. Anda dapat memberikan kunci terkelola pelanggan secara opsional untuk mengenkripsi data database Anda selama migrasi.
Kebijakan berikut berisi tiga pernyataan. Pernyataan pertama memberikan izin akun root untuk kunci tersebut. AWS KMS Pernyataan kedua memungkinkan peran konektor untuk memvalidasi kunci selama penemuan. Pernyataan ketiga memungkinkan peran konektor untuk menggunakan kunci untuk operasi DMS.
"Statement": [ { "Sid": "Enable IAM User Permissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:*", "Resource": "*" }, { "Sid": "Allow connector role to validate key during discovery", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Allow connector role to use key via DMS", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": [ "kms:CreateGrant", "kms:Decrypt", "kms:DescribeKey", "kms:Encrypt", "kms:GenerateDataKey*", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "dms.us-east-1.amazonaws.com" } } } ]
Menggunakan kunci KMS yang dikelola pelanggan
Setelah membuat kunci KMS yang dikelola pelanggan, AWS Transform administrator harus menyediakan kunci di AWS Transform konsol untuk menggunakannya untuk mengenkripsi data.
Untuk menyiapkan kunci terkelola pelanggan untuk mengenkripsi data AWS Transform, administrator memerlukan izin untuk digunakan. AWS KMS
Untuk menggunakan fungsionalitas yang dienkripsi dengan kunci yang dikelola pelanggan, pengguna memerlukan izin AWS Transform untuk mengizinkan mengakses kunci yang dikelola pelanggan.
Jika Anda melihat kesalahan yang terkait dengan hibah KMS saat menggunakan AWS Transform, Anda mungkin perlu memperbarui izin Anda untuk memungkinkan AWS Transform untuk membuat hibah. Untuk secara otomatis mengkonfigurasi izin yang diperlukan, buka AWS Transform konsol dan pilih Perbarui izin di spanduk di bagian atas halaman. AWS Transform Untuk memungkinkan membuat hibah, Anda perlu memperbarui izin di halaman AWS Transform konsol.
Izinkan AWS Transform akses ke kunci yang dikelola pelanggan
Contoh pernyataan kebijakan berikut memberikan izin kepada pengguna untuk mengakses fitur yang dienkripsi dengan kunci yang dikelola pelanggan dengan mengizinkan AWS Transform akses ke kunci. Kebijakan ini wajib digunakan AWS Transform jika administrator telah menyiapkan kunci terkelola pelanggan untuk enkripsi.
catatan
Informasi ini tidak berlaku untuk alur kerja penerapan modernisasi SQL Server menggunakan CMK.
"Statement": [ { "Sid": "QKMSDecryptGenerateDataKeyPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncryptFrom", "kms:ReEncryptTo" ], "Resource": [ "arn:aws:kms:arn:aws::111122223333:key/[[key_id]]" ], "Condition": { "StringLike": { "kms:ViaService": [ "q.us-east-1.amazonaws.com" ] } } } ]