View a markdown version of this page

Dienkripsi WorkSpaces secara WorkSpaces pribadi - Amazon WorkSpaces

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Dienkripsi WorkSpaces secara WorkSpaces pribadi

WorkSpaces terintegrasi dengan AWS Key Management Service (AWS KMS). Ini memungkinkan Anda untuk mengenkripsi volume penyimpanan WorkSpaces menggunakan K AWS KMS unci. Ketika Anda meluncurkan a WorkSpace, Anda dapat mengenkripsi volume root (untuk Microsoft Windows, drive C; untuk Linux,/) dan volume pengguna (untuk Windows, drive D; untuk Linux, /home). Melakukan hal itu memastikan bahwa data yang disimpan saat istirahat, disk I/O ke volume, dan snapshot yang dibuat dari volume semuanya dienkripsi.

catatan
  • Selain mengenkripsi WorkSpaces, Anda juga dapat menggunakan enkripsi titik akhir FIPS di Wilayah AWS AS tertentu. Untuk informasi selengkapnya, lihat Konfigurasikan otorisasi FedRAMP atau kepatuhan DoD SRG untuk Pribadi WorkSpaces.

  • BitLocker Enkripsi Windows tidak didukung untuk Amazon WorkSpaces.  Amazon WorkSpaces akan mencoba mendekripsi volume apa pun yang terdeteksi selama boot pada semua Sistem Operasi Windows jika berlaku.  Volume dapat menjadi tidak responsif selama proses boot jika kombinasi kata sandi, pin, atau kunci startup diaktifkan untuk volume apa pun di WorkSpace dalamnya dapat menjadi tidak sehat dan tidak dapat melakukan booting dengan benar.

Prasyarat

Anda memerlukan AWS KMS kunci sebelum Anda dapat memulai proses enkripsi. Kunci KMS ini dapat berupa Kunci KMS AWS terkelola untuk Amazon WorkSpaces (aws/workspaces) atau Kunci KMS yang dikelola pelanggan simetris.

  • AWS Kunci KMS ter kelola — Saat pertama kali Anda meluncurkan file yang tidak dienkripsi WorkSpace dari WorkSpaces konsol di Wilayah, Amazon WorkSpaces secara otomatis membuat Kunci KMS AWS terkelola (aws/workspaces) di akun Anda. Anda dapat memilih Kunci AWS KMS terkelola ini untuk mengenkripsi volume pengguna dan root Anda WorkSpace. Lihat perinciannya di Ikhtisar WorkSpaces enkripsi menggunakan AWS KMS.

    Anda dapat melihat Kunci KMS terkel AWS ola ini, termasuk kebijakan dan hibahannya, dan dapat melacak penggunaannya dalam AWS CloudTrail log, tetapi Anda tidak dapat menggunakan atau mengelola Kunci KMS ini. Amazon WorkSpaces membuat dan mengelola KMS Key ini. Hanya Amazon yang WorkSpaces dapat menggunakan Kunci KMS ini, dan hanya WorkSpaces dapat menggunakannya untuk mengenkripsi WorkSpaces sumber daya di akun Anda.

    AWS Kunci KMS yang dikelola, termasuk yang WorkSpaces didukung Amazon, dirotasi setiap tahun. Untuk detailnya, lihat Rot AWS KMS ating Key di Panduan AWS Key Management Service Pengembang.

  • Kunci KMS yang dikelola pelanggan — Atau, Anda dapat memilih Kunci KMS yang dikelola pelanggan simetris yang Anda buat menggunakan. AWS KMS Anda dapat melihat, menggunakan, dan mengelola Kunci KMS ini, termasuk mengatur kebijakannya. Untuk informasi selengkapnya tentang membuat Kunci KMS, lihat Membuat Kunci di Panduan Peng AWS Key Management Service embang. Untuk informasi selengkapnya tentang membuat Kunci KMS menggunakan AWS KMS API, lihat Bek erja dengan Kunci di Panduan Peng AWS Key Management Service embang.

    Kunci KMS yang dikelola pelanggan tidak diputar secara otomatis kecuali Anda memutuskan untuk mengaktifkan rotasi kunci otomatis. Untuk detailnya, lihat Mem ut AWS KMS ar Kunci di Panduan AWS Key Management Service Pengembang.

penting

Saat Anda memutar Kunci KMS secara manual, Anda harus tetap mengaktifkan Kunci KMS asli dan Kunci KMS baru sehingga AWS KMS dapat mendekripsi Kunci KMS asli WorkSpaces yang dienkripsi. Jika Anda tidak ingin tetap mengaktifkan Kunci KMS asli, Anda harus membuat ulang WorkSpaces dan mengenkripsinya menggunakan Kunci KMS baru.

Anda harus memenuhi persyaratan berikut untuk menggunakan K AWS KMS unci untuk mengenkripsi WorkSpaces:

Batas

  • Anda tidak dapat mengenkripsi yang sudah ada WorkSpace. Anda harus mengenkripsi WorkSpace saat Anda meluncurkannya.

  • Membuat gambar khusus dari terenkripsi WorkSpace tidak didukung.

  • Menonaktifkan enkripsi untuk terenkripsi saat WorkSpace ini tidak didukung.

  • WorkSpaces diluncurkan dengan enkripsi volume root diaktifkan mungkin membutuhkan waktu hingga satu jam untuk penyediaan.

  • Untuk me-reboot atau membangun kembali terenkripsi WorkSpace, pertama-tama pastikan bahwa K AWS KMS unci diaktifkan; jika tidak, maka WorkSpace menjadi tidak dapat digunakan. Untuk menentukan apakah Kunci KMS diaktifkan, lihat Menampilkan Detail Kunci KMS di Panduan Peng AWS Key Management Service embang.

Ikhtisar WorkSpaces enkripsi menggunakan AWS KMS

Saat Anda membuat WorkSpaces dengan volume terenkripsi, WorkSpaces gunakan Amazon Elastic Block Store (Amazon EBS) untuk membuat dan mengelola volume tersebut. Amazon EBS mengenkripsi volume Anda dengan kunci data menggunakan algoritma standar industri AES-256 . Baik Amazon EBS maupun Amazon WorkSpaces menggunakan Kunci KMS Anda untuk bekerja dengan volume terenkripsi. Untuk informasi selengkapnya tentang enkripsi volume EBS, lihat Enkripsi Amazon EBS di Panduan Pengguna Amazon EC2.

Saat Anda meluncurkan WorkSpaces dengan volume terenkripsi, proses end-to-end bekerja seperti ini:

  1. Anda menentukan Kunci KMS untuk digunakan untuk enkripsi serta pengguna dan direktori untuk. WorkSpace Tindakan ini membuat hibah yang memungkinkan WorkSpaces untuk menggunakan Kunci KMS Anda hanya untuk ini WorkSpace —yaitu, hanya untuk yang WorkSpace terkait dengan pengguna dan direktori yang ditentukan.

  2. WorkSpaces membuat volume EBS terenkripsi untuk WorkSpace dan menentukan Kunci KMS untuk digunakan serta pengguna dan direktori volume. Tindakan ini membuat hibah yang memungkinkan Amazon EBS menggunakan Kunci KMS Anda hanya untuk ini WorkSpace dan volumenya—yaitu, hanya untuk yang WorkSpace terkait dengan pengguna dan direktori yang ditentukan, dan hanya untuk volume yang ditentukan.

  3. Amazon EBS meminta kunci data volume yang dienkripsi di bawah Kunci KMS Anda dan menentukan pengidentifikasi keamanan Direktori Aktif (SID) WorkSpace pengguna dan ID AWS Directory Service direktori serta ID volume Amazon EBS sebagai konteks enkripsi. WorkSpaces konteks enkripsi

  4. AWS KMS membuat kunci data baru, mengenkripsinya di bawah Kunci KMS Anda, dan kemudian mengirimkan kunci data terenkripsi ke Amazon EBS.

  5. WorkSpaces menggunakan Amazon EBS untuk melampirkan volume terenkripsi ke Anda WorkSpace. Amazon EBS mengirimkan kunci data terenkripsi ke AWS KMS dengan Decrypt permintaan dan menentukan SID WorkSpace pengguna, ID direktori, dan ID volume, yang digunakan sebagai konteks enkripsi.

  6. AWS KMS menggunakan Kunci KMS Anda untuk mendekripsi kunci data, lalu mengirimkan kunci data teks biasa ke Amazon EBS.

  7. Amazon EBS menggunakan kunci data teks biasa untuk mengenkripsi semua data yang masuk ke dan dari volume terenkripsi. Amazon EBS menyimpan kunci data teks biasa dalam memori selama volume terpasang ke WorkSpace.

  8. Amazon EBS menyimpan kunci data terenkripsi (diterima diTahap 4) dengan metadata volume untuk digunakan di masa mendatang jika Anda me-reboot atau membangun kembali. WorkSpace

  9. Saat Anda menggunakan Konsol Manajemen AWS untuk menghapus WorkSpace (atau menggunakan TerminateWorkspaces tindakan di WorkSpaces API), WorkSpaces dan Amazon EBS menghentikan hibah yang memungkinkan mereka menggunakan Kunci KMS Anda untuk itu. WorkSpace

WorkSpaces konteks enkripsi

WorkSpaces tidak menggunakan Kunci KMS Anda secara langsung untuk operasi kriptografi (seperti Encrypt,, Decrypt GenerateDataKey, dll.), yang WorkSpaces berarti tidak mengirim permintaan ke AWS KMS yang menyertakan konteks enkripsi. Namun, ketika Amazon EBS meminta kunci data terenkripsi untuk volume terenkripsi Anda WorkSpaces (Tahap 3di dalamIkhtisar WorkSpaces enkripsi menggunakan AWS KMS) dan ketika meminta salinan teks biasa dari kunci data tersebut (Tahap 5), itu menyertakan konteks enkripsi dalam permintaan.

Konteks enkripsi menyediakan data otentikasi tambahan (AAD) yang digunakan untuk AWS KMS memastikan integritas data. Konteks enkripsi juga ditulis ke file AWS CloudTrail log Anda, yang dapat membantu Anda memahami mengapa Kunci KMS tertentu digunakan. Amazon EBS menggunakan hal berikut ini untuk konteks enkripsi:

  • Pengidentifikasi keamanan (SID) pengguna Direktori Aktif yang terkait dengan WorkSpace

  • ID direktori dari AWS Directory Service direktori yang terkait dengan WorkSpace

  • ID volume Amazon EBS dari volume terenkripsi

Contoh berikut menunjukkan representasi JSON dari konteks enkripsi yang digunakan Amazon EBS:

{ "aws:workspaces:sid-directoryid": "[S-1-5-21-277731876-1789304096-451871588-1107]@[d-1234abcd01]", "aws:ebs:id": "vol-1234abcd" }

Ber WorkSpaces ikan izin untuk menggunakan Kunci KMS atas nama Anda

Anda dapat melindungi WorkSpace data Anda di bawah Kunci KMS terkel AWS ola untuk WorkSpaces (aws/workspaces) atau Kunci KMS yang dikelola pelanggan. Jika Anda menggunakan Kunci KMS yang dikelola pelanggan, Anda harus memberikan WorkSpaces izin untuk menggunakan Kunci KMS atas nama WorkSpaces administrator di akun Anda. K AWS unci KMS terkelola untuk WorkSpaces memiliki izin yang diperlukan secara default.

Untuk menyiapkan Kunci KMS yang dikelola pelanggan Anda untuk WorkSpaces digunakan, gunakan prosedur berikut.

WorkSpaces Administrator Anda juga memerlukan izin untuk menggunakan WorkSpaces. Untuk informasi selengkapnya tentang izin ini, buka Identitas dan manajemen akses untuk WorkSpaces.

Bagian 1: Menambahkan WorkSpaces administrator sebagai pengguna utama

Untuk memberi WorkSpaces administrator izin yang mereka butuhkan, Anda dapat menggunakan AWS KMS API Konsol Manajemen AWS atau.

Untuk menambahkan WorkSpaces administrator sebagai pengguna kunci untuk KMS Key (konsol)

  1. Masuk ke Konsol Manajemen AWS dan buka konsol AWS Key Management Service (AWS KMS) di https://console.aws.amazon.com/kms.

  2. Untuk mengubah Wilayah AWS, gunakan pemilih Wilayah di sudut kanan atas halaman.

  3. Di panel navigasi, pilih Kunci yang dikelola pelanggan.

  4. Pilih ID kunci atau alias Kunci KMS yang dikelola pelanggan pilihan Anda.

  5. Pilih tab Kebijakan kunci. Di bawah Pengguna kunci, pilih Tambahkan.

  6. Dalam daftar pengguna dan peran IAM, pilih pengguna dan peran yang sesuai dengan WorkSpaces administrator Anda, lalu pilih Tam bah.

Untuk menambahkan WorkSpaces administrator sebagai pengguna kunci untuk KMS Key (API)

  1. Gunakan GetKeyPolicy operasi untuk mendapatkan kebijakan kunci yang ada, lalu simpan dokumen kebijakan ke file.

  2. Buka dokumen kebijakan di editor teks pilihan Anda. Tambahkan pengguna dan peran IAM yang sesuai dengan WorkSpaces administrator Anda ke pernyataan kebijakan yang memberikan izin kepada pengguna utama. Kemudian simpan filenya.

  3. Gunakan PutKeyPolicy operasi untuk menerapkan kebijakan kunci ke KMS Key.

Bagian 2: Berikan izin tambahan kepada WorkSpaces administrator menggunakan kebijakan IAM

Jika Anda memilih Kunci KMS yang dikelola pelanggan untuk digunakan untuk enkripsi, Anda harus menetapkan kebijakan IAM yang WorkSpaces memungkinkan Amazon menggunakan Kunci KMS atas nama pengguna IAM di akun Anda yang meluncurkan terenkripsi. WorkSpaces Pengguna itu juga membutuhkan izin untuk menggunakan Amazon WorkSpaces. Untuk informasi selengkapnya tentang membuat dan mengedit kebijakan pengguna IAM, lihat Mengelola Kebijakan IAM dalam Panduan Pengguna IAM dan Identitas dan manajemen akses untuk WorkSpaces.

WorkSpaces enkripsi membutuhkan akses terbatas ke KMS Key. Berikut ini adalah contoh kebijakan kunci yang dapat Anda gunakan. Kebijakan ini memisahkan kepala sekolah yang dapat mengelola K AWS KMS unci dari mereka yang dapat menggunakannya. Sebelum Anda menggunakan kebijakan kunci contoh ini, ganti contoh akun ID dan nama pengguna IAM dengan nilai aktual dari akun Anda.

Pernyataan pertama cocok dengan kebijakan AWS KMS kunci default. Ini memberi izin akun Anda untuk menggunakan kebijakan IAM untuk mengontrol akses ke KMS Key. Pernyataan kedua dan ketiga menentukan prinsi AWS pal mana yang dapat mengelola dan menggunakan kunci, masing-masing. Pernyataan keempat memungkinkan AWS layanan yang terintegrasi AWS KMS dengan menggunakan kunci atas nama prinsipal yang ditentukan. Pernyataan ini mengaktifkan layanan AWS untuk membuat dan mengelola pemberian. Pernyataan menggunakan elemen kondisi yang membatasi pemberian pada Kunci KMS untuk pemberian yang dibuat oleh AWS layanan atas nama pengguna di akun Anda.

catatan

Jika WorkSpaces administrator Anda menggunakan Konsol Manajemen AWS untuk membuat WorkSpaces dengan volume terenkripsi, administrator memerlukan izin untuk membuat daftar alias dan daftar kunci ("kms:ListAliases"dan "kms:ListKeys" izin). Jika WorkSpaces administrator Anda hanya menggunakan WorkSpaces API Amazon (bukan konsol), Anda dapat menghilangkan "kms:ListKeys" izin "kms:ListAliases" dan.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::123456789012:root"}, "Action": "kms:*", "Resource": "*" }, { "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::123456789012:user/Alice"}, "Action": [ "kms:Create*", "kms:Describe*", "kms:Enable*", "kms:List*", "kms:Put*", "kms:Update*", "kms:Revoke*", "kms:Disable*", "kms:Get*", "kms:Delete*" ], "Resource": "*" }, { "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::123456789012:user/Alice"}, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncryptFrom", "kms:ReEncryptTo", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*" }, { "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::123456789012:user/Alice"}, "Action": [ "kms:CreateGrant", "kms:ListGrants", "kms:RevokeGrant" ], "Resource": "*", "Condition": {"Bool": {"kms:GrantIsForAWSResource": "true"}} } ] }

Kebijakan IAM untuk pengguna atau peran yang mengenkripsi WorkSpace harus menyertakan izin penggunaan pada Kunci KMS yang dikelola pelanggan, serta akses ke. WorkSpaces Untuk memberikan WorkSpaces izin kepada pengguna atau peran IAM, Anda dapat melampirkan kebijakan contoh berikut ke pengguna atau peran IAM.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ds:*", "ds:DescribeDirectories", "workspaces:*", "workspaces:DescribeWorkspaceBundles", "workspaces:CreateWorkspaces", "workspaces:DescribeWorkspaceBundles", "workspaces:DescribeWorkspaceDirectories", "workspaces:DescribeWorkspaces", "workspaces:RebootWorkspaces", "workspaces:RebuildWorkspaces" ], "Resource": "*" } ] }

Kebijakan IAM berikut ini diperlukan oleh pengguna untuk menggunakan AWS KMS. Ini memberi pengguna akses read-only ke Kunci KMS bersama dengan kemampuan untuk membuat hibah.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:CreateGrant", "kms:Describe*", "kms:List*" ], "Resource": "*" } ] }

Jika Anda ingin menentukan Kunci KMS dalam kebijakan Anda, gunakan kebijakan IAM yang serupa dengan yang berikut ini. Ganti contoh KMS Key ARN dengan yang valid.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" }, { "Effect": "Allow", "Action": [ "kms:ListAliases", "kms:ListKeys" ], "Resource": "*" } ] }

Enkripsi a WorkSpace

Untuk mengenkripsi a WorkSpace
  1. Buka WorkSpaces konsol di https://console.aws.amazon.com/workspaces/v2/home.

  2. Pilih Luncur WorkSpaces kan dan selesaikan tiga langkah pertama.

  3. Untuk langkah WorkSpaces Konfigurasi, lakukan hal berikut:

    1. Pilih volume untuk mengenkripsi: Volume Root, Volume Pengguna, atau kedua volume.

    2. Untuk Kunci Enkripsi, pilih K AWS KMS unci, baik Kunci AWS KMS terkelola yang dibuat oleh Amazon WorkSpaces atau Kunci KMS yang Anda buat. Kunci KMS yang Anda pilih harus simetris. Amazon WorkSpaces tidak mendukung KMS Keys asimetris.

    3. Pilih Langkah Selanjutnya.

  4. Pilih Luncurkan WorkSpaces.

Lihat terenkripsi WorkSpaces

Untuk melihat volume mana yang WorkSpaces telah dienkripsi dari WorkSpaces konsol, pilih WorkSpaces dari bilah navigasi di sebelah kiri. Kolom Enkripsi Volume menunjukkan apakah setiap en WorkSpace kripsi diaktifkan atau dinonaktifkan. Untuk melihat volume tertentu yang telah dienkripsi, perluas WorkSpace entri untuk melihat bidang Vol ume Terenkripsi.