Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Protezione dei dati in Amazon DevOps Guru
Il modello di responsabilità AWS https://aws.amazon.com/compliance/shared-responsibility-model/
Ai fini della protezione dei dati, ti consigliamo di proteggere Account AWS le credenziali e configurare i singoli utenti con Centro identità AWS IAM o AWS Identity and Access Management (IAM). In tal modo, a ogni utente verranno assegnate solo le autorizzazioni necessarie per svolgere i suoi compiti. Suggeriamo, inoltre, di proteggere i dati nei seguenti modi:
-
Utilizza l’autenticazione a più fattori (MFA) con ogni account.
-
SSL/TLS Usalo per comunicare con AWS le risorse. È richiesto TLS 1.2 ed è consigliato TLS 1.3.
-
Configura l'API e la registrazione delle attività degli utenti con AWS CloudTrail. Per informazioni sull'uso dei CloudTrail percorsi per acquisire AWS le attività, consulta Lavorare con i CloudTrail percorsi nella Guida per l'AWS CloudTrail utente.
-
Utilizza soluzioni di AWS crittografia, insieme a tutti i controlli di sicurezza predefiniti all'interno Servizi AWS.
-
Utilizza i servizi di sicurezza gestiti avanzati, come Amazon Macie, che aiutano a individuare e proteggere i dati sensibili archiviati in Amazon S3.
-
Se hai bisogno di moduli crittografici convalidati FIPS 140-3 per l'accesso AWS tramite un'interfaccia a riga di comando o un'API, utilizza un endpoint FIPS. Per ulteriori informazioni sugli endpoint FIPS disponibili, consulta il Federal Information Processing Standard (FIPS) 140-3
.
Ti consigliamo di non inserire mai informazioni riservate o sensibili, ad esempio gli indirizzi e-mail dei clienti, nei tag o nei campi di testo in formato libero, ad esempio nel campo Nome. Ciò include quando lavori con DevOps Guru o altro Servizi AWS utilizzando la console, l'API o gli SDK. AWS CLI AWS I dati inseriti nei tag o nei campi di testo in formato libero utilizzati per i nomi possono essere utilizzati per i la fatturazione o i log di diagnostica. Quando si fornisce un URL a un server esterno, suggeriamo vivamente di non includere informazioni sulle credenziali nell’URL per convalidare la richiesta al server.
Crittografia dei dati in Guru DevOps
La crittografia è una parte importante della sicurezza di DevOps Guru. Alcune crittografie, ad esempio per i dati in transito, sono fornite di default e non richiedono alcuna operazione. Altre crittografie, ad esempio per i dati inattivi, possono essere configurate al momento della creazione del progetto o della build.
-
Crittografia dei dati in transito: tutte le comunicazioni tra i clienti e DevOps Guru e tra DevOps Guru e le sue dipendenze a valle sono protette tramite TLS e autenticate utilizzando il processo di firma Signature Version 4. Tutti DevOps gli endpoint Guru utilizzano certificati gestiti da. Autorità di certificazione privata AWS Per ulteriori informazioni consulta la pagina relativa al processo di firma Signature Version 4 e la pagina Che cos'è ACM PCA.
-
Crittografia dei dati inattivi: per tutte le AWS risorse analizzate da DevOps Guru, le CloudWatch metriche e i dati Amazon, gli ID delle risorse e AWS CloudTrail gli eventi vengono archiviati utilizzando Amazon S3, Amazon DynamoDB e Amazon Kinesis. Se vengono utilizzati CloudFormation stack per definire le risorse analizzate, vengono raccolti anche i dati dello stack. DevOpsGuru utilizza le politiche di conservazione dei dati di Amazon S3, DynamoDB e Kinesis. I dati archiviati in Kinesis possono essere conservati fino a un anno e dipendono dalle politiche impostate. I dati archiviati in Amazon S3 e DynamoDB vengono conservati per un anno.
I dati archiviati vengono crittografati utilizzando le funzionalità di crittografia data-at-rest di Amazon S3, DynamoDB e Kinesis.
Chiavi gestite dal cliente: DevOps Guru supporta la crittografia dei contenuti dei clienti e dei metadati sensibili, come le anomalie dei log generate dai log con chiavi gestite dal cliente. CloudWatch Questa funzionalità offre la possibilità di aggiungere un livello di sicurezza autogestito per aiutarvi a soddisfare i requisiti normativi e di conformità della vostra organizzazione. Per informazioni sull'attivazione delle chiavi gestite dal cliente nelle impostazioni di DevOps Guru, consulta. Aggiornamento delle impostazioni di crittografia in DevOps Guru
Avendo il pieno controllo di questo livello di crittografia, è possibile eseguire operazioni quali:
Stabilire e mantenere le policy delle chiavi
Stabilire e mantenere le policy e le sovvenzioni IAM
Abilitare e disabilitare le policy delle chiavi
Ruotare i materiali crittografici delle chiavi
Aggiungere tag
Creare alias delle chiavi
Pianificare l’eliminazione delle chiavi
Per ulteriori informazioni, consulta Chiavi gestite dal cliente nella Guida per gli AWS Key Management Service sviluppatori.
Nota
DevOpsGuru abilita automaticamente la crittografia a riposo utilizzando chiavi AWS proprietarie per proteggere i metadati sensibili senza alcun costo. Tuttavia, si applicano dei AWS KMS costi per l'utilizzo di una chiave gestita dal cliente. Per ulteriori informazioni sui prezzi, consulta i AWS Key Management Service prezzi.
In che modo DevOps Guru utilizza le sovvenzioni in AWS KMS
DevOpsGuru richiede una concessione per utilizzare la chiave gestita dal cliente.
Quando scegli di abilitare la crittografia con una chiave gestita dal cliente, DevOps Guru crea una concessione per tuo conto inviando una CreateGrant richiesta a. AWS KMS Le sovvenzioni AWS KMS vengono utilizzate per consentire a DevOps Guru di accedere a una AWS KMS chiave in un account cliente.
DevOpsGuru richiede la concessione per utilizzare la chiave gestita dal cliente per le seguenti operazioni interne:
Invia DescribeKey richieste AWS KMS per verificare che l'ID della chiave KMS simmetrica gestita dal cliente inserito durante la creazione di un tracker o di una raccolta geofence sia valido.
Invia GenerateDataKey richieste per generare chiavi di AWS KMS dati crittografate dalla chiave gestita dal cliente.
Invia richieste Decrypt a per AWS KMS decrittografare le chiavi di dati crittografate in modo che possano essere utilizzate per crittografare i dati.
Puoi revocare l'accesso alla concessione o rimuovere l'accesso del servizio alla chiave gestita dal cliente in qualsiasi momento. In tal caso, DevOps Guru non sarà in grado di accedere a nessuno dei dati crittografati dalla chiave gestita dal cliente, il che influisce sulle operazioni che dipendono da tali dati. Ad esempio, se tenti di ottenere informazioni crittografate sulle anomalie del registro a cui DevOps Guru non può accedere, l'operazione restituirà un errore. AccessDeniedException
Monitoraggio delle chiavi di crittografia in Guru DevOps
Quando utilizzi una chiave gestita AWS KMS dal cliente con le tue risorse DevOps Guru, puoi utilizzare AWS CloudTrail or CloudWatch Logs per tenere traccia delle richieste inviate da DevOps Guru. AWS KMS
Creazione di una chiave gestita dal cliente
Puoi creare una chiave simmetrica gestita dal cliente utilizzando o le Console di gestione AWS API. AWS KMS
Per creare una chiave simmetrica gestita dal cliente, vedi Creazione di chiavi KMS di crittografia simmetrica.
Policy della chiave
Le policy della chiave controllano l’accesso alla chiave gestita dal cliente. Ogni chiave gestita dal cliente deve avere esattamente una policy della chiave, che contiene istruzioni che determinano chi può usare la chiave e come la possono usare. Quando crei la chiave gestita dal cliente, è possibile specificare una policy della chiave. Per ulteriori informazioni, consulta Autenticazione e controllo degli accessi nella Guida per gli AWS KMS sviluppatori. AWS Key Management Service
Per utilizzare la chiave gestita dal cliente con le risorse DevOps Guru, le seguenti operazioni API devono essere consentite nella politica delle chiavi:
kms:CreateGrant: aggiunge una concessione a una chiave gestita dal cliente. Le concessioni controllano l'accesso a una AWS KMS chiave specificata, che consente l'accesso alle operazioni di concessione richieste da DevOps Guru. Per ulteriori informazioni sull'uso delle sovvenzioni, consulta la AWS Key Management Service Guida per gli sviluppatori.
Ciò consente a DevOps Guru di fare quanto segue:
Chiama GenerateDataKey per generare una chiave dati crittografata e archiviarla, poiché la chiave dati non viene utilizzata immediatamente per la crittografia.
Chiama Decrypt per utilizzare la chiave dati crittografata archiviata per accedere ai dati crittografati.
Configurare un principale ritirato per consentire al servizio di RetireGrant.
Usa kms: DescribeKey per fornire al cliente i dettagli della chiave gestiti dal cliente per consentire a DevOps Guru di convalidare la chiave.
La seguente dichiarazione include esempi di dichiarazioni politiche che puoi aggiungere per Guru: DevOps
"Statement" : [ { "Sid" : "Allow access to principals authorized to use DevOps Guru", "Effect" : "Allow", "Principal" : { "AWS" : "*" }, "Action" : [ "kms:DescribeKey", "kms:CreateGrant" ], "Resource" : "*", "Condition" : { "StringEquals" : { "kms:ViaService" : "devops-guru.Region.amazonaws.com", "kms:CallerAccount" : "111122223333" } }, { "Sid": "Allow access for key administrators", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action" : [ "kms:*" ], "Resource": "arn:aws:kms:region:111122223333:key/key_ID" }, { "Sid" : "Allow read-only access to key metadata to the account", "Effect" : "Allow", "Principal" : { "AWS" : "arn:aws:iam::111122223333:root" }, "Action" : [ "kms:Describe*", "kms:Get*", "kms:List*" ], "Resource" : "*" } ]
Privacy del traffico
Puoi migliorare la sicurezza dell'analisi delle risorse e della generazione di informazioni configurando DevOps Guru per utilizzare un endpoint VPC di interfaccia. Per far ciò, non hai bisogno di un gateway Internet, di un dispositivo NAT o di un gateway privato virtuale. Inoltre, non è richiesta la configurazione PrivateLink, sebbene sia consigliata. Per ulteriori informazioni, consulta DevOpsEndpoint Guru e Interface VPC (AWS PrivateLink). Per ulteriori informazioni sugli PrivateLink endpoint VPC, consulta AWS
PrivateLink