View a markdown version of this page

Crittografia del catalogo dati - AWS Aderenza

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Crittografia del catalogo dati

AWS Glue Data Catalog la crittografia offre una maggiore sicurezza per i tuoi dati sensibili. AWS Glue si integra con AWS Key Management Service (AWS KMS) per crittografare i metadati archiviati nel catalogo dati, comprese le risorse registrate automaticamente che puoi arricchire con il contesto aziendale per la ricerca semantica. Puoi abilitare o disabilitare le impostazioni di crittografia per le risorse nel Data Catalog utilizzando la console o il. AWS Glue AWS CLI

Quando abiliti la crittografia per il tuo Catalogo dati, tutti i nuovi oggetti che crei verranno crittografati. Quando disabiliti la crittografia, i nuovi oggetti che crei non verranno crittografati, ma gli oggetti crittografati esistenti rimarranno crittografati.

È possibile crittografare l'intero catalogo dati utilizzando chiavi di crittografia AWS gestite o chiavi di crittografia gestite dal cliente. Per ulteriori informazioni sui tipi e gli stati delle chiavi, consulta AWS Key Management Service i concetti nella AWS Key Management Service Developer Guide.

Nota

Quando si utilizza il Catalogo dati crittografato con un crawler, è necessario mantenere le impostazioni di crittografia. La rimozione delle impostazioni di crittografia dopo che un crawler ha elaborato un catalogo crittografato genera errori. Se devi rimuovere le impostazioni di crittografia, crea un nuovo crawler anziché modificare quello esistente.

AWS chiavi gestite

AWS le chiavi gestite sono chiavi KMS presenti nel tuo account che vengono create, gestite e utilizzate per tuo conto da un AWS servizio integrato con. AWS KMS Puoi visualizzare le chiavi AWS gestite nel tuo account, visualizzarne le politiche chiave e verificarne l'utilizzo nei AWS CloudTrail log. Tuttavia, non puoi gestire queste chiavi o modificarne le autorizzazioni.

Encryption at rest si integra automaticamente con AWS KMS la gestione delle chiavi AWS gestite AWS Glue utilizzate per crittografare i metadati. Se una chiave AWS gestita non esiste quando abiliti la crittografia dei metadati, ne crea AWS KMS automaticamente una nuova.

Per ulteriori informazioni, consulta le AWS chiavi gestite da .

Chiavi gestite dal cliente

Le chiavi gestite dal cliente sono chiavi KMS Account AWS che crei, possiedi e gestisci. Hai il pieno controllo su queste chiavi KMS. Puoi:

  • Stabilire e mantenere le policy delle chiavi, le policy IAM e le concessioni

  • Abilitarle e disabilitarle

  • Ruotare il loro materiale crittografico

  • Aggiunta di tag

  • Creazione di alias che si riferiscono ad essi

  • Pianificazione dell'eliminazione delle chiavi

Per ulteriori informazioni relative alla gestione delle autorizzazioni di una chiave gestita dal cliente, consulta Customer managed keys.

Importante

AWS Glue supporta solo chiavi simmetriche gestite dal cliente. L'elenco di chiavi KMS mostra solo le chiavi simmetriche. Tuttavia, selezionando Scegli un ARN chiave KMS, la console consente di inserire un ARN per qualsiasi tipo di chiave. Inserisci solo ARN per le chiavi simmetriche.

Per creare una chiave simmetrica gestita del cliente, segui la procedura per la creazione di chiavi simmetriche gestite dal cliente nella Guida per gli sviluppatori di AWS Key Management Service .

Quando abiliti la crittografia del Catalogo dati inattivo, i seguenti tipi di risorse vengono crittografati utilizzando chiavi KMS:

  • Database

  • Tabelle

  • Partizioni

  • Versioni di tabella

  • Statistiche delle colonne

  • User-defined funzioni

  • Viste di Catalogo dati

  • Risorse del catalogo

AWS Glue contesto di crittografia

Un contesto di crittografia è un set opzionale di coppie chiave-valore che contiene ulteriori informazioni contestuali sui dati. AWS KMS utilizza il contesto di crittografia come dati autenticati aggiuntivi per supportare crittografia autenticata. Quando includi un contesto di crittografia in una richiesta di crittografia dei dati, AWS KMS associa il contesto di crittografia ai dati crittografati. Per decrittografare i dati, includi lo stesso contesto di crittografia nella richiesta. AWS Glue utilizza lo stesso contesto di crittografia in tutte le operazioni AWS KMS crittografiche, dove la chiave è glue_catalog_id e il valore è. catalogId

"encryptionContext": { "glue_catalog_id": "111122223333" }

Quando utilizzi una chiave AWS gestita o una chiave simmetrica gestita dal cliente per crittografare il tuo catalogo dati, puoi anche utilizzare il contesto di crittografia nei record e nei registri di controllo per identificare come viene utilizzata la chiave. Il contesto di crittografia viene visualizzato anche nei log generati da AWS CloudTrail or logs. Amazon CloudWatch

Abilitazione della crittografia

È possibile abilitare la crittografia per AWS Glue Data Catalog gli oggetti nelle impostazioni del Data Catalog nella AWS Glue console o utilizzando AWS CLI.

Console
Per abilitare la crittografia usando la console
  1. Accedi a Console di gestione AWS e apri la AWS Glue console all'indirizzo https://console.aws.amazon.com/glue/.

  2. Nel pannello di navigazione, seleziona Catalogo dati.

  3. Nella pagina delle impostazioni del catalogo dati, seleziona la casella di controllo Crittografia dei metadati e scegli una AWS KMS chiave.

    Quando abiliti la crittografia, se non specifichi una chiave gestita dal cliente, le impostazioni di crittografia utilizzano una chiave KMS AWS gestita.

  4. (Facoltativo) Quando utilizzi una chiave gestita dal cliente per crittografare il tuo Catalogo dati, il Catalogo dati offre la possibilità di registrare un ruolo IAM per crittografare e decrittografare le risorse. Devi concedere al tuo ruolo IAM le autorizzazioni che AWS Glue puoi assumere per tuo conto. Ciò include AWS KMS le autorizzazioni per crittografare e decrittografare i dati.

    Quando si crea una nuova risorsa nel Data Catalog, AWS Glue assume il ruolo IAM fornito per crittografare i dati. Analogamente, quando un consumatore accede alla risorsa, AWS Glue assume il ruolo IAM di decrittografare i dati. Se registri un ruolo IAM con le autorizzazioni richieste, il principale chiamante non necessita più delle autorizzazioni per accedere alla chiave e decrittografare i dati.

    Importante

    Puoi delegare le operazioni KMS a un ruolo IAM solo quando utilizzi una chiave gestita dal cliente per crittografare le risorse del Catalogo dati. Al momento, la funzionalità di delega dei ruoli KMS non supporta l'utilizzo di AWS chiavi gestite per la crittografia delle risorse del Catalogo dati.

    avvertimento

    Quando abiliti un ruolo IAM per delegare le operazioni KMS, non puoi più accedere alle risorse del Data Catalog precedentemente crittografate con una chiave gestita. AWS

    1. Per abilitare un ruolo IAM che AWS Glue può pretendere di crittografare e decrittografare i dati per tuo conto, seleziona l'opzione Delega le operazioni KMS a un ruolo IAM.

    2. Successivamente, Scegli un ruolo IAM.

      Per creare un ruolo IAM, consulta l'argomento relativo alla creazione di ruoli IAM per AWS Glue.

      Il ruolo IAM che AWS Glue presuppone l'accesso al Data Catalog deve disporre delle autorizzazioni per crittografare e decrittografare i metadati nel Data Catalog. Puoi creare un ruolo IAM e collegare le seguenti policy in linea:

      • Aggiungi la seguente policy per includere le AWS KMS autorizzazioni per crittografare e decrittografare il Data Catalog.

        JSON
        JSON
        { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/<key-id>" } ] }
      • Quindi, aggiungi la seguente politica di fiducia al ruolo affinché il AWS Glue servizio assuma il ruolo IAM.

        JSON
        JSON
        { "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "glue.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
      • Quindi, aggiungi l'autorizzazione iam:PassRole al ruolo IAM.

        JSON
        JSON
        { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": [ "arn:aws:iam::111122223333:role/<encryption-role-name>" ] } ] }

    Quando abiliti la crittografia, se non hai specificato un ruolo IAM AWS Glue da assumere, il principale che accede al Data Catalog deve disporre delle autorizzazioni per eseguire le seguenti AWS KMS azioni sulla chiave KMS:

    • kms:DescribeKey

    • kms:Decrypt

    • kms:Encrypt

    • kms:GenerateDataKey

    • kms:CreateGrant

    La seguente politica concede al principale le autorizzazioni richieste. L'kms:CreateGrantazione consente di AWS Glue crittografare e crittografare nuovamente i metadati del Data Catalog e l'indice di ricerca in background dopo il completamento della richiesta. AWS KMS AWS Glue applica l'ambito della concessione al contesto di crittografia. glue_catalog_id

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:<region>:<account-id>:key/<key-id>" }, { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:<region>:<account-id>:key/<key-id>" }, { "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:<region>:<account-id>:key/<key-id>", "Condition": { "StringEquals": { "kms:EncryptionContext:glue_catalog_id": "<account-id>" }, "StringLike": { "kms:CallerAccount": "<account-id>" }, "Bool": { "kms:GrantIsForAWSResource": "true" } } } ] }
AWS CLI
Per abilitare la crittografia utilizzando l'SDK o AWS CLI
  • Usa l'operazione API PutDataCatalogEncryptionSettings. Se non viene specificata alcuna chiave, AWS Glue utilizza la chiave di crittografia AWS gestita per l'account cliente per crittografare il catalogo dati.

    aws glue put-data-catalog-encryption-settings \ --data-catalog-encryption-settings '{ "EncryptionAtRest": { "CatalogEncryptionMode": "SSE-KMS-WITH-SERVICE-ROLE", "SseAwsKmsKeyId": "arn:aws:kms:<region>:<account-id>:key/<key-id>", "CatalogEncryptionServiceRole":"arn:aws:iam::<account-id>:role/<encryption-role-name>" } }'

Quando abiliti la crittografia, tutti i nuovi oggetti che crei tra gli oggetti del Catalogo dati verranno crittografati. Se cancelli questa impostazione, gli oggetti creati nel Catalogo dati non vengono più crittografati. Puoi continuare ad accedere agli oggetti crittografati esistenti nel Catalogo dati con le autorizzazioni KMS richieste.

Importante

La AWS KMS chiave deve rimanere disponibile nell'archivio AWS KMS chiavi per tutti gli oggetti crittografati con essa nel catalogo dati. Se rimuovi la chiave, non sarà più possibile decrittografare gli oggetti. In alcuni scenari ciò potrebbe essere necessario per impedire l'accesso ai metadati del catalogo dati.

Le risorse del catalogo supportate vengono automaticamente registrate AWS Glue Data Catalog come risorse. Aggiungi un contesto aziendale a queste risorse, il che ti consente di cercare e filtrare semanticamente questi metadati in. AWS Glue Quando abiliti la crittografia dei metadati con una chiave gestita dal cliente, crittografa AWS Glue anche l'indice di ricerca del tuo catalogo dati con la tua chiave KMS. Non sono richiesti passaggi aggiuntivi: AWS Glue attiva automaticamente la crittografia degli indici di ricerca come parte della crittografia dei metadati.

Se in precedenza hai abilitato la crittografia del catalogo dei dati con una chiave gestita dal cliente e la tua politica esistente include solo kms:Decryptkms:Encrypt, ekms:GenerateDataKey, devi aggiungere le seguenti autorizzazioni per supportare le risorse del catalogo e la ricerca semantica:

  • kms:DescribeKey— richiesto per la convalida della chiave.

  • kms:CreateGrant— consente di AWS Glue crittografare e ricrittografare l'indice di ricerca in background. AWS Glue applica l'ambito di concessione al contesto di crittografia. glue_catalog_id

Per la politica completa che include queste autorizzazioni, consulta. Abilitazione della crittografia Se stai configurando la crittografia per la prima volta, la politica in quella sezione include già tutte le autorizzazioni richieste.

Importante

La ricerca semantica sulle risorse del Data Catalog non supporta la chiave AWS gestita ()aws/glue. Se i metadati del tuo Data Catalog sono crittografati conaws/glue, la ricerca su quel catalogo non è disponibile finché non modifichi la configurazione per utilizzare una chiave gestita dal cliente o non rimuovi la configurazione.

L'attivazione della crittografia dei metadati è un'operazione asincrona. AWS Glue accetta la richiesta e quindi completa l'impostazione della crittografia, inclusa la crittografia dell'indice di ricerca esistente. L'attivazione della crittografia per la prima volta potrebbe richiedere del tempo a seconda delle dimensioni del catalogo dati. Durante questo periodo, il contesto aziendale e le API di ricerca restituiscono un errore finché non viene Enabled visualizzato lo stato.

La tabella seguente descrive i diversi stati di crittografia per i metadati degli asset del Data Catalog:

Stato Description

Abilitazione

AWS Glue sta impostando la crittografia. Quando si attiva la crittografia per la prima volta, la ricerca non è disponibile fino al completamento della configurazione. Quando si passa da una chiave gestita dal cliente a un'altra, la ricerca rimane disponibile.

Abilitato

La crittografia è completa. I metadati del tuo Data Catalog sono ricercabili.

Abilitato (con errori)

La crittografia è completa e la ricerca è disponibile, ma non è AWS Glue stato possibile elaborare alcuni metadati. La console visualizza i messaggi di errore. Per riprovare con gli elementi non riusciti, salva nuovamente le impostazioni di crittografia dopo aver corretto gli errori.

Non riuscito

Impossibile completare la crittografia e la ricerca non è disponibile. Rivedi il messaggio di errore, correggi la configurazione e salva nuovamente le impostazioni di crittografia con una chiave gestita dal cliente.

Disabilitazione

AWS Glue sta disabilitando la crittografia dall'indice di ricerca con la tua chiave KMS.

Disabilitato

I metadati e l'indice di ricerca del tuo Data Catalog non sono più crittografati con la tua chiave KMS. Il contesto aziendale e le API di ricerca continuano a funzionare.

Quando modifichi la crittografia del Data Catalog da una chiave gestita dal cliente a un'altra, AWS Glue crittografa nuovamente l'indice di ricerca con la nuova chiave. La ricerca rimane disponibile mentre è in corso la nuova crittografia. Quando disabiliti la crittografia dei metadati, AWS Glue rimuove la chiave KMS dall'indice di ricerca e lo stato cambia in. Disabled

avvertimento

Non disabilitate, eliminate o revocate l'accesso alla chiave KMS precedente fino a quando non viene ripristinato lo stato di crittografia Enabled (oDisabled, se la crittografia è stata disattivata). Se AWS Glue perde l'accesso alla chiave precedente prima del completamento dell'operazione, non può decrittografare l'indice di ricerca, lo stato cambia in e la ricerca nel Failed catalogo dati non è disponibile.

Il principale che abilita o modifica la crittografia dei metadati deve disporre dell'autorizzazione descritta in. kms:CreateGrant Abilitazione della crittografia AWS Glue utilizza il contesto di glue_catalog_id crittografia (il valore è yourcatalogId) nelle AWS KMS operazioni per l'indice di ricerca, coerentemente con. AWS Glue contesto di crittografia Le AWS KMS chiamate effettuate AWS Glue per l'indice di ricerca vengono registrate in AWS CloudTrail.

Il responsabile che accede al contesto aziendale e alla ricerca deve avere accesso anche alla chiave KMS. Se hai delegato AWS KMS le operazioni a un ruolo di servizio IAM, il ruolo del servizio deve invece avere accesso alla chiave KMS.

Oltre alla politica di identità, devi anche aggiungere la seguente dichiarazione alla tua policy chiave KMS per consentire la creazione di concessioni per la AWS Glue crittografia degli indici di ricerca. La kms:GrantIsForAWSResource condizione limita la concessione e AWS Glue il contesto di glue_catalog_id crittografia la applica al tuo catalogo dati. Per utilizzare la dichiarazione, sostituiscila user input placeholders con le tue informazioni.

{ "Sid": "AllowCreateGrantForSearchIndexEncryption", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:region:account-id:key/key-id", "Condition": { "StringLike": { "kms:CallerAccount": "account-id" }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "StringEquals": { "kms:EncryptionContext:glue_catalog_id": "account-id" } } }

Monitoraggio delle chiavi KMS per AWS Glue

Quando utilizzi le chiavi KMS con le risorse del tuo Data Catalog, puoi utilizzare AWS CloudTrail or Amazon CloudWatch Logs per tenere traccia delle richieste AWS Glue inviate a. AWS KMS AWS CloudTrail monitora e registra le operazioni KMS che AWS Glue richiedono l'accesso ai dati crittografati dalle tue chiavi KMS.

Gli esempi seguenti sono AWS CloudTrail eventi per le operazioniDecrypt, GenerateDataKeyCreateGrant, eRetireGrant. Quando abiliti la crittografia con una chiave gestita dal cliente, AWS Glue crea una AWS KMS concessione con ambito di glue_catalog_id crittografia in modo da poter crittografare e crittografare nuovamente i metadati del Data Catalog in background e ritira la concessione quando non è più necessaria. AWS Glue

Decrypt
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAXPHTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAXPHTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/Admin", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-01-10T14:33:56Z", "mfaAuthenticated": "false" } }, "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-01-10T15:18:11Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "encryptionContext": { "glue_catalog_id": "111122223333" }, "encryptionAlgorithm": "SYMMETRIC_DEFAULT" }, "responseElements": null, "requestID": "43b019aa-34b8-4798-9b98-ee968b2d63df", "eventID": "d7614763-d3fe-4f84-a1e1-3ca4d2a5bbd5", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:<region>:111122223333:key/<key-id>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "sessionCredentialFromConsole": "true" }
GenerateDataKey
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAXPHTESTANDEXAMPLE:V_00_GLUE_KMS_GENERATE_DATA_KEY_111122223333", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/V_00_GLUE_KMS_GENERATE_DATA_KEY_111122223333", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAXPHTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/Admin", "accountId": "AKIAIOSFODNN7EXAMPLE", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-01-05T21:15:47Z", "mfaAuthenticated": "false" } }, "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-01-05T21:15:47Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:eu-west-2:AKIAIOSFODNN7EXAMPLE:key/AKIAIOSFODNN7EXAMPLE", "encryptionContext": { "glue_catalog_id": "111122223333" }, "keySpec": "AES_256" }, "responseElements": null, "requestID": "64d1783a-4b62-44ba-b0ab-388b50188070", "eventID": "1c73689b-2ef2-443b-aed7-8c126585ca5e", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:eu-west-2:111122223333:key/AKIAIOSFODNN7EXAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
CreateGrant

Quando abiliti la crittografia con una chiave gestita dal cliente, AWS Glue crea una concessione sulla chiave KMS in modo che possa crittografare e crittografare nuovamente i metadati di Data Catalog in background. La concessione è limitata al contesto di crittografia. glue_catalog_id

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Example/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/Example", "accountId": "111122223333", "userName": "Example" }, "attributes": { "creationDate": "2024-04-22T17:02:00Z", "mfaAuthenticated": "false" } }, "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-04-22T17:02:00Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "retiringPrincipal": "glue.eu-west-2.amazonaws.com", "operations": [ "GenerateDataKey", "Decrypt", "Encrypt", "ReEncryptFrom", "ReEncryptTo", "DescribeKey", "RetireGrant" ], "granteePrincipal": "glue.eu-west-2.amazonaws.com", "constraints": { "encryptionContextSubset": { "glue_catalog_id": "111122223333" } }, "keyId": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "sessionCredentialFromConsole": "true" }
RetireGrant

AWS Glue annulla la concessione quando AWS Glue non è più necessaria, ad esempio quando si modifica la chiave KMS o si disabilita la crittografia.

{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "glue.amazonaws.com" }, "eventTime": "2025-04-29T22:18:50Z", "eventSource": "kms.amazonaws.com", "eventName": "RetireGrant", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": null, "responseElements": { "keyId": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" }, "additionalEventData": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE" }, "requestID": "294308c0-7617-4727-b5c9-34eaf75aa8e3", "eventID": "273708f7-5fbb-3a90-b04d-2b3138bf0ec9", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "sharedEventID": "b46377d7-b3c3-4bfd-a257-722bd3f3411d", "eventCategory": "Management" }