Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Protezione dei dati in Amazon Data Firehose
Amazon Data Firehose crittografa tutti i dati in transito utilizzando il protocollo TLS. Inoltre, per i dati archiviati nell'archiviazione provvisoria durante l'elaborazione, Amazon Data Firehose crittografa i dati utilizzando AWS Key Management Service e verifica l'integrità dei dati mediante la verifica con checksum.
Se disponi di dati sensibili, puoi abilitare la crittografia dei dati lato server quando usi Amazon Data Firehose. Il modo in cui esegui questa operazione dipende dall'origine dei dati.
Nota
Se hai bisogno di moduli crittografici convalidati FIPS 140-2 per l'accesso AWS tramite un'interfaccia a riga di comando o un'API, utilizza un endpoint FIPS. Per ulteriori informazioni sugli endpoint FIPS disponibili, consulta il Federal Information Processing Standard (FIPS) 140-2
Server-side crittografia con Kinesis Data Streams
Quando invii dati dai tuoi produttori di dati al tuo flusso di dati, Kinesis Data Streams crittografa i dati utilizzando una chiave AWS Key Management Service (AWS KMS) prima di archiviarli a riposo. Quando il tuo stream Firehose legge i dati dal tuo flusso di dati, Kinesis Data Streams prima decrittografa i dati e poi li invia ad Amazon Data Firehose. Amazon Data Firehose esegue il buffering dei dati in memoria in base ai suggerimenti di buffering specificati. Li distribuisce quindi alle destinazioni senza archiviare i dati inattivi non crittografati.
Per informazioni su come abilitare la crittografia lato server per Kinesis Data Streams, consulta Using Encryption nella Amazon Kinesis Data Streams Developer Server-Side Guide.
Server-side crittografia con Direct PUT o altre fonti di dati
Se invii dati al tuo stream Firehose utilizzando PutRecord o PutRecordBatch, o se invii i dati utilizzando AWS IoT, Amazon CloudWatch Logs o CloudWatch Events, puoi attivare la crittografia lato server utilizzando l'operazione. StartDeliveryStreamEncryption
Per interrompere la crittografia lato server, usa l'operazione. StopDeliveryStreamEncryption
Puoi anche abilitare SSE quando crei lo stream Firehose. Per farlo, specifica DeliveryStreamEncryptionConfigurationInput quando invocare. CreateDeliveryStream
Per essere utilizzate correttamenteCUSTOMER_MANAGED_CMK, sia la policy IAM del chiamante che la policy chiave del KMS devono consentire kms:GenerateDataKey le operazioni. kms:Decrypt Firehose convalida queste autorizzazioni quando si chiama o tramite crittografia. PutRecord PutRecordBatch CUSTOMER_MANAGED_CMK Inoltre, è richiesta kms:CreateGrant l'autorizzazione quando si chiama CreateDeliveryStream o StartDeliveryStreamEncryption con crittografia. CUSTOMER_MANAGED_CMK
Se il CMK è di tipo ACUSTOMER_MANAGED_CMK, se il servizio Amazon Data Firehose non è in grado di decrittografare i record a causa di unKMSNotFoundException, aKMSInvalidStateException, a o a KMSDisabledExceptionKMSAccessDeniedException, il servizio attende fino a 24 ore (il periodo di conservazione) prima che tu risolva il problema. Se il problema persiste oltre il periodo di conservazione, il servizio ignora i record che hanno superato il periodo di conservazione e non sono stati decrittografati, quindi elimina i dati. Amazon Data Firehose fornisce le quattro CloudWatch metriche seguenti che puoi utilizzare per tenere traccia delle quattro eccezioni: AWS KMS
-
KMSKeyAccessDenied -
KMSKeyDisabled -
KMSKeyInvalidState -
KMSKeyNotFound
Per ulteriori informazioni su questi parametri, consulta Monitora Amazon Data Firehose con parametri CloudWatch.
Importante
Per crittografare il tuo stream Firehose, utilizza CMK simmetrici. Amazon Data Firehose non supporta i CMK asimmetrici. Per informazioni sui CMK simmetrici e asimmetrici, consulta Informazioni sui CMK simmetrici e asimmetrici nella guida per gli sviluppatori. AWS Key Management Service
Nota
Quando utilizzi una chiave gestita dal cliente (CUSTOMER_MANAGED_CMK) per abilitare la crittografia lato server (SSE) per il tuo stream Firehose, il servizio Firehose imposta un contesto di crittografia ogni volta che utilizza la tua chiave. Poiché questo contesto di crittografia rappresenta un'occorrenza in cui è stata utilizzata una chiave di proprietà dell'account, viene registrata come parte dei registri degli eventi AWS dell'account. AWS CloudTrail AWS Questo contesto di crittografia è generato dal sistema dal servizio Firehose. L'applicazione non deve fare ipotesi sul formato o sul contenuto del contesto di crittografia impostato dal servizio Firehose.