View a markdown version of this page

Menerapkan enkripsi VPC saat transit - Amazon Virtual Private Cloud

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menerapkan enkripsi VPC saat transit

Kontrol Enkripsi VPC adalah fitur keamanan dan kepatuhan yang menawarkan kontrol otoritatif terpusat untuk memantau status enkripsi arus lalu lintas Anda, membantu Anda mengidentifikasi sumber daya yang memungkinkan komunikasi cleartext, dan akhirnya memberi Anda mekanisme untuk menerapkan enkripsi dalam transit di dalam dan di seluruh VPC Anda di suatu wilayah

Kontrol Enkripsi VPC menggunakan enkripsi lapisan aplikasi dan enkripsi bawaan dalam kemampuan transit perangkat keras sistem AWS nitro untuk memastikan penegakan enkripsi. Fitur ini juga memperluas enkripsi lapisan perangkat keras asli di luar instance Nitro modern ke AWS layanan lain termasuk Fargate, Application Load Balancer, Transit Gateway dan banyak lainnya.

Fitur ini dirancang untuk siapa saja yang ingin memastikan visibilitas dan kontrol ke dalam status enkripsi semua lalu lintas mereka. Ini sangat berguna dalam industri, di mana enkripsi data sangat penting untuk memenuhi standar kepatuhan seperti HIPAA, FedRamp dan PCI DSS. Administrator keamanan dan arsitek cloud dapat menggunakannya untuk menerapkan enkripsi secara terpusat dalam kebijakan transit di seluruh AWS lingkungan mereka

Fitur ini dapat digunakan dalam dua mode: mode monitor dan mode menegakkan.

Mode Kontrol Enkripsi

Mode monitor

Dalam mode monitor, Kontrol Enkripsi memberikan visibilitas ke dalam status enkripsi arus lalu lintas antara AWS sumber daya Anda di dalam dan di seluruh VPC. Ini juga membantu Anda mengidentifikasi sumber daya VPC yang tidak menerapkan enkripsi saat transit. Anda dapat mengonfigurasi log aliran VPC Anda untuk memancarkan bidang yang diperkaya - encryption-status - yang memberi tahu Anda apakah lalu lintas Anda dienkripsi. Anda juga dapat menggunakan konsol atau GetVpcResourcesBlockingEncryptionEnforcement perintah untuk mengidentifikasi sumber daya yang tidak menerapkan enkripsi saat transit.

catatan

VPC yang ada hanya dapat diaktifkan dalam Mode Monitor terlebih dahulu. Ini memberi Anda visibilitas ke sumber daya yang memungkinkan atau mungkin mengizinkan lalu lintas cleartext. Anda hanya dapat mengaktifkan mode paksa pada VPC setelah sumber daya ini mulai menerapkan enkripsi (atau Anda membuat pengecualian untuk mereka).

Menegakkan mode

Dalam mode menegakkan, Kontrol Enkripsi VPC mencegah Anda menggunakan fitur atau layanan apa pun yang memungkinkan lalu lintas tidak terenkripsi dalam batas VPC. Anda tidak dapat mengaktifkan Kontrol Enkripsi dalam mode menegakkan langsung pada VPC yang ada. Anda harus terlebih dahulu mengaktifkan Kontrol Enkripsi dalam mode monitor, mengidentifikasi dan memodifikasi sumber daya yang tidak sesuai untuk menerapkan enkripsi saat transit, lalu mengaktifkan mode paksa. Namun Anda dapat mengaktifkan Kontrol Enkripsi dalam mode menegakkan untuk VPC baru selama pembuatan.

Saat diaktifkan, mode paksa mencegah Anda membuat atau melampirkan sumber daya VPC yang tidak terenkripsi seperti instans EC2 lama yang tidak mendukung enkripsi bawaan asli, atau gateway internet, dll. Jika Anda ingin menjalankan sumber daya yang tidak sesuai di VPC yang diberlakukan enkripsi, Anda harus membuat pengecualian untuk sumber daya tersebut.

Memantau status Enkripsi Arus Lalu Lintas

Anda dapat mengaudit status enkripsi arus lalu lintas di dalam VPC menggunakan encryption-status bidang di Log Aliran VPC Anda. Ini dapat memiliki nilai-nilai berikut:

  • 0= tidak dienkripsi

  • 1= nitro-terenkripsi (dikelola oleh Kontrol Enkripsi VPC)

  • 2= dienkripsi aplikasi

    • mengalir pada port TCP 443 untuk titik akhir antarmuka ke AWS layanan*

    • mengalir pada port TCP 443 untuk titik akhir gateway*

    • mengalir ke cluster Redshift terenkripsi melalui titik akhir VPC**

  • 3= baik nitro DAN aplikasi dienkripsi

  • (-)= Status Enkripsi Tidak diketahui atau kontrol enkripsi VPC tidak aktif

Catatan:

* Untuk titik akhir antarmuka dan gateway, AWS tidak melihat data paket untuk menentukan status enkripsi, kami malah mengandalkan port yang digunakan untuk mengasumsikan status enkripsi.

** Untuk titik akhir AWS terkelola yang ditentukan AWS , tentukan status enkripsi berdasarkan persyaratan untuk TLS dalam konfigurasi layanan.

Batasan Log Aliran VPC

  • Untuk mengaktifkan log alur untuk Kontrol Enkripsi VPC, Anda perlu membuat log alur baru dengan bidang status enkripsi secara manual. Bidang status enkripsi tidak ditambahkan secara otomatis ke log alur yang ada.

  • Disarankan untuk menambahkan bidang $ {traffic-path} dan $ {flow-direction} ke log aliran untuk informasi lebih rinci dalam log alur.

    Contoh:

    aws ec2 create-flow-logs \ --resource-type VPC \ --resource-ids vpc-12345678901234567 \ --traffic-type ALL \ --log-group-name my-flow-logs \ --deliver-logs-permission-arn arn:aws:iam::123456789101:role/publishFlowLogs --log-format '${encryption-status} ${srcaddr} ${dstaddr} ${srcport} ${dstport} ${protocol} ${traffic-path} ${flow-direction} ${reject-reason}'

Pengecualian Kontrol Enkripsi VPC

Kontrol enkripsi VPC menegakkan mode mengharuskan semua sumber daya Anda di VPC menerapkan enkripsi. Ini memastikan enkripsi AWS di dalam suatu wilayah. Namun, Anda mungkin memiliki sumber daya seperti gateway internet, gateway NAT atau gateway pribadi virtual yang memungkinkan konektivitas di luar AWS jaringan tempat Anda bertanggung jawab untuk mengonfigurasi dan memelihara enkripsi ujung ke ujung. Untuk menjalankan sumber daya ini dalam VPC yang dipaksakan enkripsi, Anda dapat membuat pengecualian sumber daya. Pengecualian menciptakan pengecualian yang dapat diaudit untuk sumber daya di mana pelanggan bertanggung jawab untuk mempertahankan enkripsi (biasanya di lapisan aplikasi).

Hanya ada 8 pengecualian yang didukung untuk Kontrol Enkripsi VPC. Jika Anda memiliki sumber daya ini di VPC dan ingin pindah ke mode menegakkan, Anda harus menambahkan pengecualian ini saat beralih dari monitor ke mode menegakkan. Tidak ada sumber daya lain yang dapat dikecualikan. Anda dapat memigrasikan VPC untuk menerapkan mode dengan membuat pengecualian untuk sumber daya ini. Anda bertanggung jawab atas enkripsi arus lalu lintas ke dan dari sumber daya ini

  • Gerbang Internet

  • Gerbang NAT

  • Egress-only Gerbang Internet

  • Koneksi VPC Peering ke VPC yang tidak dipaksakan enkripsi (lihat bagian dukungan peering VPC untuk skenario terperinci)

  • Gerbang Pribadi Virtual

  • Fungsi Lambda di dalam VPC Anda

  • VPC Lattice

  • Sistem File Elastis

Alur kerja implementasi

  1. Aktifkan pemantauan - Buat kontrol enkripsi VPC dalam mode monitor

  2. Analisis lalu lintas - Tinjau Log Alur untuk memantau status enkripsi arus lalu lintas

  3. Analisis Sumber Daya - Gunakan konsol atau GetVpcResourcesBlockingEncryptionEnforcement perintah untuk mengidentifikasi sumber daya yang tidak menerapkan enkripsi saat transit.

  4. Siapkan [Opsional] - Rencanakan migrasi sumber daya dan pengecualian yang diperlukan jika Anda ingin mengaktifkan mode paksa

  5. Terapkan [Opsional] - Beralih ke mode menegakkan dengan pengecualian yang diperlukan dikonfigurasi

  6. Audit - Pemantauan kepatuhan berkelanjutan melalui Log Aliran

Untuk petunjuk penyiapan terperinci, lihat blog Memperkenalkan kontrol enkripsi VPC: menerapkan enkripsi dalam transit di dalam dan di seluruh VPC di suatu wilayah.

Status Kontrol Enkripsi VPC

Kontrol Enkripsi VPC dapat memiliki salah satu status berikut:

menciptakan

Kontrol enkripsi VPC sedang dibuat pada VPC.

modifikasi dalam proses

Kontrol Enkripsi VPC sedang dimodifikasi pada VPC

menghapus

Kontrol Enkripsi VPC sedang dihapus pada VPC

tersedia

Kontrol Enkripsi VPC berhasil menerapkan mode monitor atau menerapkan mode pada VPC

AWS dukungan layanan dan kompatibilitas

Agar sesuai dengan enkripsi, sumber daya harus selalu menerapkan enkripsi saat transit, baik di lapisan perangkat keras atau di lapisan aplikasi. Untuk sebagian besar sumber daya, tidak ada tindakan yang diperlukan dari Anda.

Layanan dengan kepatuhan otomatis

Sebagian besar AWS layanan yang didukung oleh PrivateLink, termasuk Cross-Region PrivateLinks akan menerima lalu lintas terenkripsi di lapisan aplikasi. Anda tidak diharuskan untuk membuat perubahan apa pun pada sumber daya ini. AWS secara otomatis menjatuhkan lalu lintas apa pun yang tidak dienkripsi lapisan aplikasi. Beberapa pengecualian termasuk cluster Redshift (baik yang disediakan maupun tanpa server - di mana Anda perlu memigrasikan sumber daya yang mendasarinya secara manual)

Sumber daya yang bermigrasi secara otomatis

Network Load Balancers, Application Load Balancers, Fargate Cluster, EKS Control Plane akan secara otomatis bermigrasi ke perangkat keras yang secara asli mendukung enkripsi setelah Anda mengaktifkan mode monitor. Anda tidak diharuskan untuk memodifikasi sumber daya ini. AWS menangani migrasi secara otomatis.

Sumber daya yang membutuhkan migrasi manual

Sumber daya dan layanan VPC tertentu mengharuskan Anda memilih jenis instans yang mendasarinya. Semua instans EC2 modern mendukung enkripsi saat transit. Anda tidak perlu melakukan perubahan apa pun jika layanan Anda sudah menggunakan instans EC2 modern. Anda dapat menggunakan konsol atau GetVpcResourcesBlockingEncryptionEnforcement perintah untuk mengidentifikasi apakah salah satu layanan ini menggunakan instance yang lebih lama. Jika Anda mengidentifikasi sumber daya tersebut, Anda harus memutakhirkannya ke salah satu instans EC2 modern yang mendukung enkripsi asli perangkat keras sistem nitro. Layanan ini termasuk instans EC2, Grup Penskalaan Otomatis, RDS (Semua Database dan Document-DB), Elasticache Provisioned, Amazon Redshift Provisioned Clusters, EKS, Provisioned dan EMR. ECS-EC2 OpenSearch

Sumber daya yang kompatibel:

Sumber daya berikut kompatibel dengan Kontrol Enkripsi VPC:

  • Nitro-based Instans EC2

  • Penyeimbang Beban Jaringan (dengan keterbatasan)

  • Application Load Balancer

  • AWS Cluster Fargate

  • Amazon Elastic Kubernetes Service (EKS)

  • Amazon EC2 Auto Scaling Groups

  • Layanan Database Relasional Amazon (RDS - Semua Basis Data)

  • Cluster ElastiCache berbasis node Amazon

  • Cluster Amazon Redshift yang Disediakan dan Tanpa Server

  • Amazon Elastic Container Service (ECS) - Instans kontainer EC2

  • OpenSearch Layanan Amazon

  • Amazon Elastis MapReduce (EMR)

  • Amazon Managed Streaming for Apache Kafka (Amazon MSK)

  • Kontrol Enkripsi VPC memberlakukan enkripsi pada lapisan aplikasi untuk semua AWS layanan yang diakses melalui PrivateLink. Lalu lintas apa pun yang tidak dienkripsi di lapisan aplikasi dijatuhkan oleh PrivateLink titik akhir yang dihosting di dalam VPC dengan kontrol Enkripsi dalam mode menegakkan

Service-specific keterbatasan

Batasan Penyeimbang Beban Jaringan

Konfigurasi TLS: Anda tidak dapat menggunakan pendengar TLS untuk memindahkan pekerjaan enkripsi dan dekripsi ke penyeimbang beban Anda saat menerapkan Kontrol Enkripsi pada VPC yang berisi. Namun Anda dapat mengonfigurasi target Anda untuk melakukan enkripsi dan dekripsi TLS

Redshift Disediakan dan Tanpa Server

Pelanggan tidak dapat pindah ke mode Enforce pada VPC yang memiliki kluster/titik akhir yang ada. Untuk menggunakan Kontrol Enkripsi VPC dengan Redshift, Anda harus memulihkan cluster atau namespace dari snapshot. Untuk Cluster yang Disediakan, buat snapshot dari cluster Redshift yang ada dan kemudian pulihkan dari snapshot menggunakan operasi pemulihan dari snapshot cluster. Untuk Tanpa Server, buat snapshot dari namespace yang ada dan kemudian pulihkan dari snapshot menggunakan operasi pemulihan dari snapshot pada workgroup tanpa server Anda. Perhatikan bahwa Kontrol Enkripsi VPC tidak dapat diaktifkan pada cluster atau ruang nama yang ada tanpa melakukan proses snapshot dan pemulihan. Lihat dokumentasi Amazon Redshift untuk pembuatan snapshot.

Amazon MSK (Streaming terkelola untuk Apache Kafka)

Fungsionalitas ini didukung di cluster baru untuk 4.1 di VPC mereka sendiri. Langkah-langkah berikut akan membantu Anda menggunakan Enkripsi VPC dengan MSK.

  • Pelanggan mengaktifkan Enkripsi VPC pada VPC tanpa cluster MSK lainnya

  • Pelanggan membuat cluster dengan Kafka versi 4.1 dan tipe instance sebagai M7g

Gateway Load Balancer dan AWS Network Firewall

Gateway Load Balancer dan AWS Network Firewall tidak didukung dengan VPC dalam mode menegakkan. Jika sumber daya ini ada di VPC Anda, Anda harus menjalankan VPC Anda dalam mode monitor.

Batasan regional dan zona

  • Subnet Zona Lokal: Tidak didukung dalam mode menegakkan - harus dihapus dari VPC

Dukungan peering VPC

Untuk memastikan enkripsi dalam transit dengan peering VPC antara dua VPC, kedua VPC harus berada di wilayah yang sama dan mengaktifkan kontrol enkripsi dalam mode menegakkan tanpa pengecualian apa pun. Anda harus membuat pengecualian peering jika ingin meng-peer VPC yang dipaksakan enkripsi ke VPC lain yang berada di wilayah berbeda atau tidak mengaktifkan kontrol enkripsi dalam mode menegakkan (tanpa pengecualian).

Jika dua VPC berada dalam mode menegakkan dan mengintip satu sama lain, Anda tidak dapat mengubah mode dari menegakkan ke monitor. Anda harus membuat pengecualian peering terlebih dahulu, sebelum memodifikasi mode Kontrol Enkripsi VPC untuk dipantau.

Dukungan enkripsi Transit Gateway

Anda harus mengaktifkan dukungan enkripsi pada Transit Gateway secara eksplisit untuk mengenkripsi lalu lintas antara VPC Anda yang mengaktifkan kontrol enkripsi. Mengaktifkan enkripsi pada Transit Gateway yang ada tidak mengganggu arus lalu lintas yang ada dan migrasi lampiran VPC ke jalur terenkripsi akan terjadi dengan mulus dan otomatis. Lalu lintas antara dua VPC dalam mode menegakkan (tanpa pengecualian) melalui Transit Gateway melintasi jalur terenkripsi 100%. Enkripsi pada Transit Gateway juga memungkinkan Anda untuk menghubungkan dua VPC yang berada dalam mode Kontrol Enkripsi yang berbeda juga. Anda harus menggunakannya saat ingin menerapkan kontrol enkripsi di VPC yang terhubung ke VPC yang tidak diberlakukan enkripsi. Dalam skenario seperti itu, semua lalu lintas Anda di dalam VPC yang diberlakukan enkripsi Anda, termasuk lalu lintas antar VPC dienkripsi. Lalu lintas antar-VPC dienkripsi antara sumber daya di VPC yang diberlakukan enkripsi dan Gateway Transit. Di luar itu, enkripsi tergantung pada sumber daya yang akan dituju lalu lintas di VPC yang tidak dipaksakan dan tidak dijamin akan dienkripsi (karena VPC tidak dalam mode menegakkan). Semua VPC harus berada di wilayah yang sama. (lihat detailnya di sini).

Aliran lalu lintas antara VPC dengan status kontrol enkripsi yang berbeda.
  • Dalam diagram ini, VPC 1, VPC 2 dan VPC3 memiliki kontrol enkripsi dalam mode menegakkan dan mereka terhubung ke VPC 4 yang memiliki Kontrol Enkripsi yang berjalan dalam mode monitor.

  • Semua lalu lintas antara VPC1, VPC2 dan VPC3 akan dienkripsi.

  • Untuk menguraikannya, setiap lalu lintas antara sumber daya di VPC 1 dan sumber daya di VPC 4 akan dienkripsi sampai Transit Gateway menggunakan enkripsi yang ditawarkan oleh perangkat keras sistem nitro. Di luar itu status enkripsi tergantung pada sumber daya di VPC 4 dan tidak dijamin akan dienkripsi.

Untuk detail selengkapnya tentang dukungan enkripsi Transit Gateway, lihat dokumentasi gateway transit.

Aktifkan Kontrol Enkripsi VPC di tingkat Akun

Account-level Kontrol Enkripsi VPC memungkinkan Anda mengatur mode kontrol enkripsi dan pengecualian sumber daya yang berlaku untuk semua VPC di akun Anda. Ini menyediakan pengelolaan kebijakan enkripsi terpusat tanpa perlu mengkonfigurasi setiap VPC secara individual.

Account-level kontrol enkripsi mendukung delapan pengecualian sumber daya yang sama dengan VPC-level kontrol: Internet Gateway, NAT Gateway, Egress-only Internet Gateway, VPC Peering, Virtual Private Gateway, Lambda, VPC Lattice, dan Elastic File System.

Account-level Mode Kontrol Enkripsi

Anda dapat mengatur mode berikut di tingkat akun:

Tidak dikelola

Kontrol Enkripsi VPC tetap dalam mode saat ini dan dapat dikelola di tingkat VPC.

Monitor Percobaan

Upaya untuk mentransisi semua VPC di akun ke mode monitor. Mengidentifikasi sumber daya yang tidak dienkripsi tanpa memblokir pembuatan.

Mencoba Menegakkan

Mencoba untuk mentransisi semua VPC di akun untuk menerapkan mode. Memblokir pembuatan sumber daya yang tidak dienkripsi.

Account-level Status Kontrol Enkripsi

Account-level Kontrol Enkripsi VPC dapat memiliki salah satu status berikut:

keadaan default

Kontrol Enkripsi VPC tingkat akun belum diaktifkan.

transisi-dalam proses

VPC di akun sedang dialihkan ke mode yang ditentukan.

transisi-sebagian berhasil

Satu atau lebih VPC tidak bertransisi ke mode yang diharapkan.

transisi-sukses

Semua VPC berhasil beralih ke mode yang diharapkan.

transisi-gagal

Semua VPC gagal bertransisi ke mode yang diharapkan.

Aktifkan Kontrol Enkripsi VPC di tingkat Organisasi

Jika Anda menggunakan AWS Organisasi untuk mengelola akun di organisasi Anda, Anda dapat menggunakan kebijakan deklaratif Organisasi untuk menerapkan Kontrol Enkripsi VPC pada akun di AWS organisasi. Untuk informasi selengkapnya tentang kebijakan deklaratif Kontrol Enkripsi VPC, lihat Kebijakan deklaratif yang didukung di Panduan Pengguna AWS Organisasi.

Harga

Untuk informasi harga, lihat Harga Amazon VPC.

AWS CLI referensi perintah

Penyiapan dan konfigurasi

Pemantauan dan pemecahan masalah

Pembersihan

Sumber daya tambahan

Untuk petunjuk penyiapan terperinci, lihat blog Memperkenalkan kontrol enkripsi VPC: menerapkan enkripsi dalam transit di dalam dan di seluruh VPC di suatu wilayah.

Untuk informasi API lebih rinci, lihat Panduan Referensi API EC2.