Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Gestione delle chiavi
Quando crei una nuova farm, puoi scegliere una delle seguenti chiavi per crittografare i dati della tua farm:
-
AWS chiave KMS di proprietà: tipo di crittografia predefinito se non si specifica una chiave al momento della creazione della farm. La chiave KMS è di proprietà di AWS Deadline Cloud. Non puoi visualizzare, gestire o utilizzare le chiavi AWS possedute. Tuttavia, non è necessario intraprendere alcuna azione per proteggere le chiavi che crittografano i dati. Per ulteriori informazioni, consulta le chiavi AWS possedute nella guida per gli AWS Key Management Service sviluppatori.
-
Chiave KMS gestita dal cliente: si specifica una chiave gestita dal cliente quando si crea una farm. Tutto il contenuto all'interno della farm è crittografato con la chiave KMS. La chiave è memorizzata nel tuo account ed è creata, posseduta e gestita da te e sono a AWS KMS pagamento. Hai il pieno controllo della chiave KMS. È possibile eseguire attività come:
-
Stabilire e mantenere politiche chiave
-
Stabilire e mantenere le policy e le sovvenzioni IAM
-
Abilitare e disabilitare le policy delle chiavi
-
Aggiungere tag
-
Creare alias delle chiavi
Non è possibile ruotare manualmente una chiave di proprietà del cliente utilizzata in una Deadline Cloud farm. La rotazione automatica della chiave è supportata.
Per ulteriori informazioni, consulta Chiavi possedute dal cliente nella Guida per AWS Key Management Service gli sviluppatori.
Per creare una chiave gestita dal cliente, segui i passaggi per la creazione di chiavi simmetriche gestite dal cliente nella AWS Key Management Service Developer Guide.
-
In che modo Deadline Cloud utilizzi AWS KMS borse di studio
Deadline Cloud richiede una concessione per utilizzare la chiave gestita dal cliente. Quando crei una farm crittografata con una chiave gestita dal cliente, Deadline Cloud crea una concessione per tuo conto inviando una CreateGrant richiesta di accesso alla chiave KMS specificata. AWS KMS
Deadline Cloud utilizza più sovvenzioni. Ogni concessione viene utilizzata da una parte diversa Deadline Cloud che deve crittografare o decrittografare i dati. Deadline Cloud utilizza anche le sovvenzioni per consentire l'accesso ad altri AWS servizi utilizzati per archiviare dati per tuo conto, come Amazon Simple Storage Service, Amazon Elastic Block Store o. OpenSearch
Le sovvenzioni che consentono Deadline Cloud di gestire le macchine in una flotta gestita da servizi includono un numero di Deadline Cloud
account e un ruolo GranteePrincipal anziché un responsabile del servizio. Sebbene non sia tipica, la configurazione delle concessioni è necessaria per crittografare i volumi Amazon EBS per i lavoratori delle flotte gestite dai servizi utilizzando la chiave KMS gestita dal cliente specificata per la farm.
Policy della chiave gestita dal cliente
Le policy della chiave controllano l’accesso alla chiave gestita dal cliente. Ogni chiave deve avere esattamente una policy chiave che contenga dichiarazioni che determinano chi può usare la chiave e come può usarla. Quando si crea la chiave gestita dal cliente, è possibile specificare una politica chiave. Per ulteriori informazioni, consulta Gestione dell'accesso alle chiavi gestite dal cliente nella Guida per gli sviluppatori di AWS Key Management Service .
Politica IAM minima per CreateFarm
Per utilizzare la chiave gestita dal cliente per creare farm utilizzando la console o l'operazione CreateFarm API, devono essere consentite le seguenti operazioni AWS KMS API:
-
kms:CreateGrant: aggiunge una concessione a una chiave gestita dal cliente. Concede l'accesso alla console a una AWS KMS chiave specificata. Per ulteriori informazioni, consulta Using grants nella guida per gli AWS Key Management Service sviluppatori. -
kms:Decrypt— Consente Deadline Cloud di decrittografare i dati nella farm. -
kms:DescribeKey— Fornisce i dettagli chiave gestiti dal cliente Deadline Cloud per consentire la convalida della chiave. -
kms:GenerateDataKey— Consente di Deadline Cloud crittografare i dati utilizzando una chiave dati univoca.
La seguente dichiarazione politica concede le autorizzazioni necessarie per l'operazione. CreateFarm
Politica IAM minima per le operazioni di sola lettura
Per utilizzare la chiave gestita dal cliente per Deadline Cloud operazioni di sola lettura, ad esempio per ottenere informazioni su allevamenti, code e flotte. Le seguenti operazioni AWS KMS API devono essere consentite:
-
kms:Decrypt— Consente Deadline Cloud di decrittografare i dati nella farm. -
kms:DescribeKey— Fornisce i dettagli chiave gestiti dal cliente Deadline Cloud per consentire la convalida della chiave.
La seguente dichiarazione politica concede le autorizzazioni necessarie per le operazioni di sola lettura.
Politica IAM minima per le operazioni di lettura/scrittura
Per utilizzare la chiave gestita dal cliente per Deadline Cloud operazioni di lettura/scrittura, come la creazione e l'aggiornamento di farm, code e flotte. Le seguenti operazioni AWS KMS API devono essere consentite:
-
kms:Decrypt— Consente Deadline Cloud di decrittografare i dati nella farm. -
kms:DescribeKey— Fornisce i dettagli chiave gestiti dal cliente Deadline Cloud per consentire la convalida della chiave. -
kms:GenerateDataKey— Consente di Deadline Cloud crittografare i dati utilizzando una chiave dati univoca.
La seguente dichiarazione politica concede le autorizzazioni necessarie per l'operazione. CreateFarm
Monitoraggio delle chiavi di crittografia
Quando utilizzi una chiave gestita AWS KMS dal cliente con le tue Deadline Cloud farm, puoi utilizzare AWS CloudTrail Amazon CloudWatch Logs per tenere traccia delle richieste Deadline Cloud inviate a. AWS KMS
Deadline Cloud genera un CreateGrant evento quando imposta l'accesso alla tua chiave Decrypt e GenerateDataKey eventi quando utilizza la chiave. Gli eventi includono un messaggio encryptionContext che identifica la fattoria. Per ulteriori informazioni sugli eventi, vedi Registrazione delle chiamate AWS KMS API con AWS CloudTrail nella AWS Key Management Service Developer Guide.
CloudTrail evento per sovvenzioni
L' CloudTrail evento di esempio seguente si verifica quando vengono create le sovvenzioni, in genere quando si chiama l'operazioneCreateFarm,CreateMonitor, orCreateFleet.
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:SampleUser01", "arn": "arn:aws::sts::111122223333:assumed-role/Admin/SampleUser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE", "arn": "arn:aws::iam::111122223333:role/Admin", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-04-23T02:05:26Z", "mfaAuthenticated": "false" } }, "invokedBy": "deadline.amazonaws.com" }, "eventTime": "2024-04-23T02:05:35Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "deadline.amazonaws.com", "userAgent": "deadline.amazonaws.com", "requestParameters": { "operations": [ "CreateGrant", "Decrypt", "DescribeKey", "Encrypt", "GenerateDataKey" ], "constraints": { "encryptionContextSubset": { "aws:deadline:farmId": "farm-abcdef12345678900987654321fedcba", "aws:deadline:accountId": "111122223333" } }, "granteePrincipal": "deadline.amazonaws.com", "keyId": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "retiringPrincipal": "deadline.amazonaws.com" }, "responseElements": { "grantId": "6bbe819394822a400fe5e3a75d0e9ef16c1733143fff0c1fc00dc7ac282a18a0", "keyId": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111" }, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE33333", "readOnly": false, "resources": [ { "accountId": "AWS Internal", "type": "AWS::KMS::Key", "ARN": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE44444" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
Eliminazione di una chiave KMS gestita dal cliente
L'eliminazione di una chiave KMS gestita dal cliente in AWS Key Management Service (AWS KMS) è distruttiva e potenzialmente pericolosa. Elimina in modo irreversibile il materiale chiave e tutti i metadati associati alla chiave. Dopo l'eliminazione di una chiave KMS gestita dal cliente, non è più possibile decrittografare i dati crittografati da tale chiave. L'eliminazione della chiave significa che i dati diventano irrecuperabili.
Per motivi di sicurezza, AWS KMS offre ai clienti un periodo di attesa fino a 30 giorni prima di eliminare la chiave KMS. Il periodo di attesa predefinito è di 30 giorni.
Informazioni sul periodo di attesa
Poiché è distruttivo e potenzialmente pericoloso eliminare una chiave KMS gestita dal cliente, è necessario impostare un periodo di attesa di 7—30 giorni. Il periodo di attesa predefinito è di 30 giorni.
Tuttavia, il periodo di attesa effettivo potrebbe essere fino a 24 ore più lungo del periodo pianificato. Per ottenere la data e l'ora effettive in cui la chiave verrà eliminata, usa l'DescribeKeyoperazione. È inoltre possibile visualizzare la data di eliminazione pianificata di una chiave nella AWS KMS console nella pagina dei dettagli della chiave, nella sezione Configurazione generale. Nota il fuso orario.
Durante il periodo di attesa, lo stato della chiave gestita dal cliente e lo stato della chiave sono In attesa di eliminazione.
-
Una chiave KMS gestita dal cliente in attesa di eliminazione non può essere utilizzata in alcuna operazione di crittografia. https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#cryptographic-operations
-
AWS KMS non ruota le chiavi di backup delle chiavi KMS gestite dal cliente in attesa di eliminazione.
Per ulteriori informazioni sull'eliminazione di una chiave KMS gestita dal cliente, consulta Eliminazione delle chiavi master dei clienti nella Guida per gli sviluppatori. AWS Key Management Service