View a markdown version of this page

Le migliori pratiche di sicurezza per Amazon DocumentDB - Amazon DocumentDB

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Le migliori pratiche di sicurezza per Amazon DocumentDB

Amazon DocumentDB offre funzionalità di sicurezza tra cui l'isolamento di Amazon VPC, la crittografia a riposo utilizzando AWS KMS, la crittografia in transito tramite TLS e il controllo granulare degli accessi tramite IAM. Utilizza le seguenti best practice per proteggere i cluster, le istanze e i dati di Amazon DocumentDB.

Utilizza i ruoli AWS Identity and Access Management (IAM) per controllare l'accesso alle operazioni API di Amazon DocumentDB. Ciò include le operazioni che creano, modificano o eliminano risorse Amazon DocumentDB come cluster, gruppi di sicurezza e gruppi di parametri. Quando applicazioni o altri AWS servizi devono accedere alle risorse di Amazon DocumentDB, utilizza un ruolo IAM per fornire credenziali temporanee anziché archiviare credenziali a lungo termine nell'applicazione. Quando crei ruoli IAM, applica il principio del privilegio minimo. Per ulteriori informazioni, consulta i ruoli IAM e gli scenari comuni per i ruoli nella IAM User Guide.

  • Applica privilegi minimi con il controllo accessi basato sui ruoli.

  • Non utilizzare l'utente Account AWS root per gestire le risorse di Amazon DocumentDB. Utilizza invece AWS Identity and Access Management Identity Center per creare utenti umani con credenziali temporanee. Per ulteriori informazioni, consulta gli utenti di IAM Identity Center nella IAM User Guide.

  • Concedi a ciascuna identità il set minimo di autorizzazioni necessarie per svolgere le proprie funzioni.

  • Usa le policy IAM per gestire le autorizzazioni e segui il principio del privilegio minimo. Per ulteriori informazioni, consulta Best Practice di sicurezza in IAM nella Guida per l'utente di IAM.

  • Se utilizzi utenti IAM con credenziali a lungo termine, ruota tali credenziali regolarmente.

    avvertimento

    Questo scenario richiede agli utenti IAM un accesso programmatico e credenziali a lungo termine, il che rappresenta un rischio per la sicurezza. Per ridurre questo rischio, si consiglia di fornire a questi utenti solo le autorizzazioni necessarie per eseguire l'attività e di rimuoverli quando non sono più necessari. Le chiavi di accesso possono essere aggiornate se necessario. Per ulteriori informazioni, consulta la sezione Aggiornamento delle chiavi di accesso nella Guida per l'utente IAM.

  • Configura Secrets Manager per ruotare automaticamente i segreti per Amazon DocumentDB. Per ulteriori informazioni, consulta Rotating your secrets e Rotating secrets for Amazon DocumentDB nella Guida per l'utente. AWS Secrets Manager

  • Utilizza Transport Layer Security (TLS) e la crittografia dei dati inattivi per crittografare i dati.