View a markdown version of this page

Requisiti per la crittografia di Amazon EBS - Amazon EBS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Requisiti per la crittografia di Amazon EBS

Prima di iniziare, verificare che i seguenti requisiti siano soddisfatti.

Tipi di volumi supportati

La crittografia è supportata da tutti i tipi di volume EBS. Sono previste le stesse prestazioni IOPS su volumi crittografati e su volumi non crittografati, con un effetto minimo sulla latenza. È possibile accedere ai volumi crittografati nello stesso modo in cui accedi a volumi non crittografati. La crittografia e la decrittografia sono gestite in modo trasparente e non richiedono alcuna operazione aggiuntiva da parte dell'utente o delle applicazioni.

Tipi di istanze supportati

La crittografia Amazon EBS è disponibile su tutti i tipi di istanze di generazione attuale e precedente.

Autorizzazioni del per gli utenti

Quando si utilizza una chiave KMS per la crittografia EBS, la politica delle chiavi KMS consente a qualsiasi utente con accesso alle AWS KMS azioni richieste di utilizzare questa chiave KMS per crittografare o decrittografare le risorse EBS. Per utilizzare la crittografia su EBS è necessario concedere agli utenti l'autorizzazione per richiamare le seguenti operazioni:

  • kms:CreateGrant

  • kms:Decrypt

  • kms:DescribeKey

  • kms:GenerateDataKeyWithoutPlaintext

  • kms:ReEncrypt

Suggerimento

Per seguire il principio del privilegio minimo, non consentire l'accesso completo a kms:CreateGrant. Utilizzate invece la chiave di kms:GrantIsForAWSResource condizione per consentire all'utente di creare concessioni sulla chiave KMS solo quando la concessione viene creata per conto dell'utente da un servizio, come mostrato nell'esempio seguente. AWS

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": [ "arn:aws:kms:us-east-2:123456789012:key/abcd1234-a123-456d-a12b-a123b4cd56ef" ], "Condition": { "Bool": { "kms:GrantIsForAWSResource": true } } } ] }

Per maggiori informazioni, consulta Consente l'accesso all' AWS account e abilita le politiche IAM nella sezione Politica delle chiavi predefinite della Guida per gli AWS Key Management Service sviluppatori.

Autorizzazioni per le istanze

Quando un'istanza tenta di interagire con un'AMI crittografata, un volume o uno snapshot, viene rilasciata la concessione di una chiave KMS al ruolo di sola identità dell'istanza. Il ruolo di sola identità è un ruolo IAM utilizzato dall'istanza per interagire con AMI crittografate, volumi o snapshot per conto dell'utente.

Identity-only i ruoli non devono essere creati o eliminati manualmente e non sono associati a criteri. Inoltre, non puoi accedere alle credenziali dei ruoli di sola identità.

Nota

Identity-only i ruoli non vengono utilizzati dalle applicazioni sull'istanza per accedere ad altre risorse AWS KMS crittografate, come oggetti Amazon S3 o tabelle Dynamo DB. Queste operazioni vengono eseguite utilizzando le credenziali di un ruolo di istanza Amazon EC2 o altre AWS credenziali configurate sull'istanza.

Identity-only i ruoli sono soggetti alle politiche di controllo dei servizi (SCP) e alle politiche chiave del KMS. Se una chiave SCP o KMS nega al ruolo di sola identità l'accesso a una chiave KMS, potresti non riuscire ad avviare istanze EC2 con volumi crittografati o utilizzare AMI crittografate o snapshot.

Se stai creando un SCP o una policy chiave che nega l'accesso in base alla posizione della rete utilizzando le chiavi di condizioneaws:SourceIp, aws:VpcSourceIpaws:SourceVpc, o aws:SourceVpce AWS globali, devi assicurarti che queste dichiarazioni di politica non si applichino ai ruoli di sola istanza. Per esempi di policy, consulta Esempi di policy del perimetro di dati.

Identity-only Gli ARN dei ruoli utilizzano il seguente formato:

arn:aws-partition:iam::account_id:role/aws:ec2-infrastructure/instance_id

Quando viene rilasciata una concessione di chiave a un'istanza, la concessione della chiave viene rilasciata alla sessione del ruolo assunto specifica per quell'istanza. L'ARN principale dell'assegnatario utilizza il seguente formato:

arn:aws-partition:sts::account_id:assumed-role/aws:ec2-infrastructure/instance_id