Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crittografia del catalogo dati
AWS Glue Data Catalog la crittografia offre una maggiore sicurezza per i tuoi dati sensibili. AWS Glue si integra con AWS Key Management Service (AWS KMS) per crittografare i metadati archiviati nel catalogo dati, comprese le risorse registrate automaticamente che puoi arricchire con il contesto aziendale per la ricerca semantica. Puoi abilitare o disabilitare le impostazioni di crittografia per le risorse nel Data Catalog utilizzando la console o il. AWS Glue AWS CLI
Quando abiliti la crittografia per il tuo Catalogo dati, tutti i nuovi oggetti che crei verranno crittografati. Quando disabiliti la crittografia, i nuovi oggetti che crei non verranno crittografati, ma gli oggetti crittografati esistenti rimarranno crittografati.
È possibile crittografare l'intero catalogo dati utilizzando chiavi di crittografia AWS gestite o chiavi di crittografia gestite dal cliente. Per ulteriori informazioni sui tipi e gli stati delle chiavi, consulta AWS Key Management Service i concetti nella AWS Key Management Service Developer Guide.
Nota
Quando si utilizza il Catalogo dati crittografato con un crawler, è necessario mantenere le impostazioni di crittografia. La rimozione delle impostazioni di crittografia dopo che un crawler ha elaborato un catalogo crittografato genera errori. Se devi rimuovere le impostazioni di crittografia, crea un nuovo crawler anziché modificare quello esistente.
AWS chiavi gestite
AWS le chiavi gestite sono chiavi KMS presenti nel tuo account che vengono create, gestite e utilizzate per tuo conto da un AWS servizio integrato con. AWS KMS Puoi visualizzare le chiavi AWS gestite nel tuo account, visualizzarne le politiche chiave e verificarne l'utilizzo nei AWS CloudTrail log. Tuttavia, non puoi gestire queste chiavi o modificarne le autorizzazioni.
Encryption at rest si integra automaticamente con AWS KMS la gestione delle chiavi AWS gestite AWS Glue utilizzate per crittografare i metadati. Se una chiave AWS gestita non esiste quando abiliti la crittografia dei metadati, ne crea AWS KMS automaticamente una nuova.
Per ulteriori informazioni, consulta le AWS chiavi gestite da .
Chiavi gestite dal cliente
Le chiavi gestite dal cliente sono chiavi KMS Account AWS che crei, possiedi e gestisci. Hai il pieno controllo su queste chiavi KMS. Puoi:
-
Stabilire e mantenere le policy delle chiavi, le policy IAM e le concessioni
-
Abilitarle e disabilitarle
-
Ruotare il loro materiale crittografico
-
Aggiunta di tag
-
Creazione di alias che si riferiscono ad essi
-
Pianificazione dell'eliminazione delle chiavi
Per ulteriori informazioni relative alla gestione delle autorizzazioni di una chiave gestita dal cliente, consulta Customer managed keys.
Importante
AWS Glue supporta solo chiavi simmetriche gestite dal cliente. L'elenco di chiavi KMS mostra solo le chiavi simmetriche. Tuttavia, selezionando Scegli un ARN chiave KMS, la console consente di inserire un ARN per qualsiasi tipo di chiave. Inserisci solo ARN per le chiavi simmetriche.
Per creare una chiave simmetrica gestita del cliente, segui la procedura per la creazione di chiavi simmetriche gestite dal cliente nella Guida per gli sviluppatori di AWS Key Management Service .
Quando abiliti la crittografia del Catalogo dati inattivo, i seguenti tipi di risorse vengono crittografati utilizzando chiavi KMS:
Database
Tabelle
Partizioni
Versioni di tabella
Statistiche delle colonne
User-defined funzioni
Viste di Catalogo dati
Risorse del catalogo
AWS Glue contesto di crittografia
Un contesto di crittografia è un set opzionale di coppie chiave-valore che contiene ulteriori informazioni contestuali sui dati. AWS KMS utilizza il contesto di crittografia come dati autenticati aggiuntivi per supportare crittografia autenticata. Quando includi un contesto di crittografia in una richiesta di crittografia dei dati, AWS KMS associa il contesto di crittografia ai dati crittografati. Per decrittografare i dati, includi lo stesso contesto di crittografia nella richiesta. AWS Glue utilizza lo stesso contesto di crittografia in tutte le operazioni AWS KMS crittografiche, dove la chiave è glue_catalog_id e il valore è. catalogId
"encryptionContext": { "glue_catalog_id": "111122223333" }
Quando utilizzi una chiave AWS gestita o una chiave simmetrica gestita dal cliente per crittografare il tuo catalogo dati, puoi anche utilizzare il contesto di crittografia nei record e nei registri di controllo per identificare come viene utilizzata la chiave. Il contesto di crittografia viene visualizzato anche nei log generati da AWS CloudTrail or logs. Amazon CloudWatch
Abilitazione della crittografia
È possibile abilitare la crittografia per AWS Glue Data Catalog gli oggetti nelle impostazioni del Data Catalog nella AWS Glue console o utilizzando AWS CLI.
Quando abiliti la crittografia, tutti i nuovi oggetti che crei tra gli oggetti del Catalogo dati verranno crittografati. Se cancelli questa impostazione, gli oggetti creati nel Catalogo dati non vengono più crittografati. Puoi continuare ad accedere agli oggetti crittografati esistenti nel Catalogo dati con le autorizzazioni KMS richieste.
ImportanteLa AWS KMS chiave deve rimanere disponibile nell'archivio AWS KMS chiavi per tutti gli oggetti crittografati con essa nel catalogo dati. Se rimuovi la chiave, non sarà più possibile decrittografare gli oggetti. In alcuni scenari ciò potrebbe essere necessario per impedire l'accesso ai metadati del catalogo dati. |
Crittografia delle risorse del catalogo con AWS KMS chiave gestita dal cliente
Le risorse del catalogo supportate vengono automaticamente registrate AWS Glue Data Catalog come risorse. Aggiungi un contesto aziendale a queste risorse, il che ti consente di cercare e filtrare semanticamente questi metadati in. AWS Glue Quando abiliti la crittografia dei metadati con una chiave gestita dal cliente, crittografa AWS Glue anche l'indice di ricerca del tuo catalogo dati con la tua chiave KMS. Non sono richiesti passaggi aggiuntivi: AWS Glue attiva automaticamente la crittografia degli indici di ricerca come parte della crittografia dei metadati.
Se in precedenza hai abilitato la crittografia del catalogo dei dati con una chiave gestita dal cliente e la tua politica esistente include solo kms:Decryptkms:Encrypt, ekms:GenerateDataKey, devi aggiungere le seguenti autorizzazioni per supportare le risorse del catalogo e la ricerca semantica:
kms:DescribeKey— richiesto per la convalida della chiave.kms:CreateGrant— consente di AWS Glue crittografare e ricrittografare l'indice di ricerca in background. AWS Glue applica l'ambito di concessione al contesto di crittografia.glue_catalog_id
Per la politica completa che include queste autorizzazioni, consulta. Abilitazione della crittografia Se stai configurando la crittografia per la prima volta, la politica in quella sezione include già tutte le autorizzazioni richieste.
Importante
La ricerca semantica sulle risorse del Data Catalog non supporta la chiave AWS gestita ()aws/glue. Se i metadati del tuo Data Catalog sono crittografati conaws/glue, la ricerca su quel catalogo non è disponibile finché non modifichi la configurazione per utilizzare una chiave gestita dal cliente o non rimuovi la configurazione.
L'attivazione della crittografia dei metadati è un'operazione asincrona. AWS Glue accetta la richiesta e quindi completa l'impostazione della crittografia, inclusa la crittografia dell'indice di ricerca esistente. L'attivazione della crittografia per la prima volta potrebbe richiedere del tempo a seconda delle dimensioni del catalogo dati. Durante questo periodo, il contesto aziendale e le API di ricerca restituiscono un errore finché non viene Enabled visualizzato lo stato.
La tabella seguente descrive i diversi stati di crittografia per i metadati degli asset del Data Catalog:
| Stato | Description |
|---|---|
Abilitazione |
AWS Glue sta impostando la crittografia. Quando si attiva la crittografia per la prima volta, la ricerca non è disponibile fino al completamento della configurazione. Quando si passa da una chiave gestita dal cliente a un'altra, la ricerca rimane disponibile. |
Abilitato |
La crittografia è completa. I metadati del tuo Data Catalog sono ricercabili. |
Abilitato (con errori) |
La crittografia è completa e la ricerca è disponibile, ma non è AWS Glue stato possibile elaborare alcuni metadati. La console visualizza i messaggi di errore. Per riprovare con gli elementi non riusciti, salva nuovamente le impostazioni di crittografia dopo aver corretto gli errori. |
Non riuscito |
Impossibile completare la crittografia e la ricerca non è disponibile. Rivedi il messaggio di errore, correggi la configurazione e salva nuovamente le impostazioni di crittografia con una chiave gestita dal cliente. |
Disabilitazione |
AWS Glue sta disabilitando la crittografia dall'indice di ricerca con la tua chiave KMS. |
Disabilitato |
I metadati e l'indice di ricerca del tuo Data Catalog non sono più crittografati con la tua chiave KMS. Il contesto aziendale e le API di ricerca continuano a funzionare. |
Quando modifichi la crittografia del Data Catalog da una chiave gestita dal cliente a un'altra, AWS Glue crittografa nuovamente l'indice di ricerca con la nuova chiave. La ricerca rimane disponibile mentre è in corso la nuova crittografia. Quando disabiliti la crittografia dei metadati, AWS Glue rimuove la chiave KMS dall'indice di ricerca e lo stato cambia in. Disabled
avvertimento
Non disabilitate, eliminate o revocate l'accesso alla chiave KMS precedente fino a quando non viene ripristinato lo stato di crittografia Enabled (oDisabled, se la crittografia è stata disattivata). Se AWS Glue perde l'accesso alla chiave precedente prima del completamento dell'operazione, non può decrittografare l'indice di ricerca, lo stato cambia in e la ricerca nel Failed catalogo dati non è disponibile.
Il principale che abilita o modifica la crittografia dei metadati deve disporre dell'autorizzazione descritta in. kms:CreateGrant Abilitazione della crittografia AWS Glue utilizza il contesto di glue_catalog_id crittografia (il valore è yourcatalogId) nelle AWS KMS operazioni per l'indice di ricerca, coerentemente con. AWS Glue contesto di crittografia Le AWS KMS
chiamate effettuate AWS Glue per l'indice di ricerca vengono registrate in AWS CloudTrail.
Il responsabile che accede al contesto aziendale e alla ricerca deve avere accesso anche alla chiave KMS. Se hai delegato AWS KMS le operazioni a un ruolo di servizio IAM, il ruolo del servizio deve invece avere accesso alla chiave KMS.
Oltre alla politica di identità, devi anche aggiungere la seguente dichiarazione alla tua policy chiave KMS per consentire la creazione di concessioni per la AWS Glue crittografia degli indici di ricerca. La kms:GrantIsForAWSResource condizione limita la concessione e AWS Glue il contesto di glue_catalog_id crittografia la applica al tuo catalogo dati. Per utilizzare la dichiarazione, sostituiscila user input placeholders con le tue informazioni.
{ "Sid": "AllowCreateGrantForSearchIndexEncryption", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:region:account-id:key/key-id", "Condition": { "StringLike": { "kms:CallerAccount": "account-id" }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "StringEquals": { "kms:EncryptionContext:glue_catalog_id": "account-id" } } }
Monitoraggio delle chiavi KMS per AWS Glue
Quando utilizzi le chiavi KMS con le risorse del tuo Data Catalog, puoi utilizzare AWS CloudTrail or Amazon CloudWatch Logs per tenere traccia delle richieste AWS Glue inviate a. AWS KMS AWS CloudTrail monitora e registra le operazioni KMS che AWS Glue richiedono l'accesso ai dati crittografati dalle tue chiavi KMS.
Gli esempi seguenti sono AWS CloudTrail eventi per le operazioniDecrypt, GenerateDataKeyCreateGrant, eRetireGrant. Quando abiliti la crittografia con una chiave gestita dal cliente, AWS Glue crea una AWS KMS concessione con ambito di glue_catalog_id crittografia in modo da poter crittografare e crittografare nuovamente i metadati del Data Catalog in background e ritira la concessione quando non è più necessaria. AWS Glue