Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configura la crittografia lato server per gli artefatti archiviati in Amazon S3 per CodePipeline
Esistono due modi per configurare la crittografia lato server per gli artefatti di Amazon S3:
-
CodePipeline crea un bucket di artefatti S3 ed è predefinito Chiave gestita da AWS quando si crea una pipeline utilizzando la procedura guidata Create Pipeline. Chiave gestita da AWS È crittografato insieme ai dati degli oggetti e gestito da. AWS
-
Puoi creare e gestire la tua chiave gestita dal cliente.
Importante
CodePipeline supporta solo chiavi KMS simmetriche. Non utilizzate una chiave KMS asimmetrica per crittografare i dati nel bucket S3.
Se si utilizza la chiave S3 predefinita, non è possibile modificarla o eliminarla. Chiave gestita da AWS Se utilizzi una chiave gestita dal cliente AWS KMS per crittografare o decrittografare gli artefatti nel bucket S3, puoi modificare o ruotare questa chiave gestita dal cliente, se necessario.
Amazon S3 supporta le policy di bucket che puoi utilizzare per la crittografia lato server per tutti gli oggetti archiviati nel bucket. Ad esempio, la seguente policy del bucket nega l'autorizzazione di upload object (s3:PutObject) a tutti se la richiesta non include l'intestazione che richiede la crittografia lato server con. x-amz-server-side-encryption SSE-KMS
Per ulteriori informazioni sulla crittografia lato server e AWS KMS, vedere Protezione dei dati mediante Server-Side crittografia e Protezione dei dati tramite crittografia lato server con chiavi KMS archiviate in (). AWS Key Management Service SSE-KMS
Per ulteriori informazioni, consulta la Guida per gli AWS KMS sviluppatori. AWS Key Management Service
Argomenti
Visualizza la tua Chiave gestita da AWS
Quando utilizzi la procedura guidata Create Pipeline (Crea pipeline) per creare la prima pipeline, un bucket S3 viene automaticamente creato nella stessa regione in cui è stata creata la pipeline. Il bucket viene utilizzato per archiviare gli artefatti pipeline. Quando una pipeline viene eseguita, gli artefatti vengono inseriti nel bucket S3 e recuperati dallo stesso. Per impostazione predefinita, CodePipeline utilizza la crittografia lato server con l' AWS KMS utilizzo Chiave gestita da AWS di Amazon S3 (la aws/s3 chiave). Questo Chiave gestita da AWS viene creato e archiviato nel tuo account. AWS Quando gli artefatti vengono recuperati dal bucket S3, CodePipeline utilizza lo stesso SSE-KMS processo per decrittografare l'artefatto.
Per visualizzare informazioni sul tuo Chiave gestita da AWS
-
Accedi Console di gestione AWS e apri la AWS KMS console.
-
Se viene visualizzata una pagina di benvenuto, scegli Inizia subito.
-
Nel pannello di navigazione del servizio, scegli le chiavi AWS gestite.
-
Scegli la regione per la tua pipeline. Ad esempio, se la pipeline è stata creata nel
us-east-2, assicurati che il filtro sia impostato su Stati Uniti orientali (Ohio).Per ulteriori informazioni sulle regioni e gli endpoint disponibili per CodePipeline, consulta AWS CodePipeline endpoint e quote.
-
Nell'elenco, scegli la chiave con l'alias utilizzato per la tua pipeline (per impostazione predefinita,). aws/s3 Vengono visualizzate informazioni di base sulla chiave.
Configura la crittografia lato server per i bucket S3 utilizzando CloudFormation o il AWS CLI
Quando si utilizza CloudFormation o AWS CLI per creare una pipeline, è necessario configurare manualmente la crittografia lato server. Utilizza la policy bucket di esempio riportata sopra, quindi crea la tua chiave gestita dal cliente. Puoi anche usare le tue chiavi al posto di Chiave gestita da AWS. Alcuni motivi per scegliere la propria chiave includono:
-
Quando desideri ruotare la chiave in base a una pianificazione per soddisfare requisiti di business o di sicurezza dell'organizzazione.
-
Quando desideri creare una pipeline che utilizza le risorse associate a un altro account AWS . Ciò richiede l'uso di una chiave gestita dal cliente. Per ulteriori informazioni, consulta Crea una pipeline in CodePipeline cui vengono utilizzate le risorse di un altro AWS account.
Le best practice di crittografia scoraggiano il riutilizzo esteso delle chiavi di crittografia. Come best practice, ruota la chiave regolarmente. Per creare nuovo materiale crittografico per AWS KMS le tue chiavi, puoi creare una chiave gestita dal cliente e quindi modificare le applicazioni o gli alias per utilizzare la nuova chiave gestita dal cliente. In alternativa, puoi abilitare la rotazione automatica delle chiavi per una chiave gestita dal cliente esistente.
Per ruotare la chiave gestita dal cliente, consulta Rotazione delle chiavi.
Importante
CodePipeline supporta solo chiavi KMS simmetriche. Non utilizzate una chiave KMS asimmetrica per crittografare i dati nel bucket S3.