View a markdown version of this page

Protezione dei dati in Kinesis Video Streams - Amazon Kinesis Video Streams

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Protezione dei dati in Kinesis Video Streams

Puoi utilizzare la crittografia lato server (SSE) utilizzando AWS Key Management Service le chiavi () per soddisfare severi requisiti di gestione dei dati crittografando i dati inattivi in Amazon Kinesis Video Streams.AWS KMS

Cos'è la crittografia lato server per Kinesis Video Streams?

Server-side la crittografia è una funzionalità di Kinesis Video Streams che crittografa automaticamente i dati prima che vengano archiviati a riposo utilizzando una chiave specificata dall'utente. AWS KMS I dati vengono crittografati prima della scrittura nel livello di archiviazione di Kinesis Video Streams e vengono decrittografati dopo essere stati recuperati dall’archiviazione. Di conseguenza, i dati vengono sempre crittografati a riposo all’interno del servizio Kinesis Video Streams.

Grazie alla crittografia lato server, i produttori e i consumatori di streaming video Kinesis non devono gestire le chiavi KMS o le operazioni crittografiche. Se la conservazione dei dati è abilitata, i dati vengono crittografati automaticamente quando entrano ed escono da Kinesis Video Streams, quindi i dati inattivi sono crittografati. AWS KMS fornisce tutte le chiavi utilizzate dalla funzionalità di crittografia lato server. AWS KMS semplifica l'uso di una chiave KMS per Kinesis Video Streams gestita da AWS, una chiave specificata dall'utente AWS KMS importata nel servizio. AWS KMS

Costi, regioni e considerazioni sulle prestazioni

Quando applichi la crittografia lato server, sei soggetto all'utilizzo delle AWS KMS API e ai costi delle chiavi. A differenza delle AWS KMS chiavi personalizzate, la chiave aws/kinesisvideo KMS predefinita viene offerta gratuitamente. Tuttavia, devi comunque pagare i costi di utilizzo delle API sostenuti da Kinesis Video Streams per tuo conto.

I costi di utilizzo delle API si applicano a ogni chiave KMS, comprese quelle personalizzate. I AWS KMS costi variano in base al numero di credenziali utente utilizzate sui produttori e sui consumatori di dati, poiché ogni credenziale utente richiede una chiamata API univoca a. AWS KMS

Di seguito vengono descritti i costi per risorsa:

Chiavi
  • La chiave KMS per Kinesis Video Streams gestita da AWS (alias =) è gratuita. aws/kinesisvideo

  • User-generated Le chiavi KMS sono soggette a costi. AWS KMS key Per ulteriori informazioni, consultare AWS Key Management Service Prezzi.

AWS KMS Utilizzo delle API

Le richieste API per generare nuove chiavi di crittografia dei dati o per recuperare le chiavi di crittografia esistenti aumentano con l'aumentare del traffico e sono soggette a costi di AWS KMS utilizzo. Per ulteriori informazioni, consulta AWS Key Management Service Prezzi: Utilizzo.

Kinesis Video Streams genera richieste chiave anche quando la conservazione è impostata su 0 (nessuna conservazione).

Disponibilità della crittografia lato server per regione

Server-side la crittografia dei flussi video Kinesis è disponibile in tutti i paesi in Regioni AWS cui Kinesis Video Streams è disponibile.

Come posso iniziare a usare la crittografia lato server?

Server-side la crittografia è sempre abilitata su Kinesis Video Streams. Se non viene specificata una chiave fornita dall'utente al momento della creazione dello stream, viene utilizzata la Chiave gestita da AWS (fornita da Kinesis Video Streams).

Una chiave KMS fornita dall'utente deve essere assegnata a un flusso video Kinesis al momento della creazione. Non è possibile assegnare una chiave diversa a uno stream utilizzando l'UpdateStreamAPI in un secondo momento.

È possibile assegnare una chiave KMS fornita dall'utente a uno streaming video Kinesis in due modi:

  • Quando si crea un flusso video Kinesis in Console di gestione AWS, specificate la chiave KMS nella scheda Crittografia della pagina Crea un nuovo flusso video.

  • Quando create un flusso video Kinesis utilizzando l'CreateStreamAPI, specificate l'ID della chiave nel parametro. KmsKeyId

Creazione e utilizzo di una chiave gestita dal cliente

Questa sezione descrive come creare e utilizzare le proprie chiavi KMS anziché utilizzare la chiave amministrata da Amazon Kinesis Video Streams.

Creazione di una chiave gestita dal cliente

Per informazioni su come creare chiavi personalizzate, consulta Creating Keys nella AWS Key Management Service Developer Guide. Dopo aver creato le chiavi per l'account, il servizio Kinesis Video Streams le restituisce nell'elenco delle chiavi gestite dal cliente.

Utilizzo di una chiave gestita dal cliente

Dopo aver applicato le autorizzazioni corrette a consumatori, produttori e amministratori, puoi utilizzare chiavi KMS personalizzate, una tua Account AWS o un'altra. Account AWS Tutte le chiavi KMS del tuo account vengono visualizzate nell'elenco delle chiavi gestite dal cliente sulla console.

Per utilizzare chiavi KMS personalizzate che si trovano in un altro account, è necessario disporre delle autorizzazioni per utilizzare tali chiavi. Inoltre, occorre creare il flusso tramite l'API CreateStream. Non puoi utilizzare chiavi KMS di account diversi negli stream creati nella console.

Nota

Non si accede alla chiave KMS finché non viene GetMedia eseguita l'operazione PutMedia or. Tali operazioni producono i risultati seguenti:

  • Se la chiave specificata non esiste, l'CreateStreamoperazione ha esito positivo, ma PutMedia GetMedia le operazioni sullo stream hanno esito negativo.

  • Se utilizzi la chiave fornita (aws/kinesisvideo), la chiave non è presente nel tuo account fino a quando non viene eseguita la prima PutMedia GetMedia operazione.

Autorizzazioni per l'utilizzo di una chiave gestita dal cliente

Prima di poter utilizzare la crittografia lato server con una chiave gestita dal cliente, è necessario configurare le politiche delle chiavi KMS per consentire la crittografia degli stream e la crittografia e la decrittografia dei record di streaming. Per esempi e ulteriori informazioni sulle AWS KMS autorizzazioni, consulta Autorizzazioni AWS KMS API: riferimento alle azioni e alle risorse.

Nota

L'uso della chiave di servizio predefinita per la crittografia non richiede l'applicazione di autorizzazioni IAM personalizzate.

Prima di utilizzare una chiave gestita dal cliente, verificate che i produttori e i consumatori dello streaming video Kinesis (principali IAM) siano utenti nella policy delle chiavi AWS KMS predefinita. In caso contrario, le operazioni di lettura e scrittura dai flussi non riusciranno, causando perdite di dati, ritardi delle elaborazioni o blocchi delle applicazioni. Puoi gestire le autorizzazioni relative alle chiavi KMS tramite le policy IAM. Per ulteriori informazioni, consulta Using IAM Policies with. AWS KMS

Esempi di autorizzazioni di produttore

I produttori di streaming video Kinesis devono avere l'kms:GenerateDataKeyautorizzazione:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab" }, { "Effect": "Allow", "Action": [ "kinesisvideo:PutMedia" ], "Resource": "arn:aws:kinesisvideo:*:123456789012:stream/MyStream/*" } ] }

Esempio di autorizzazioni per i consumatori

I tuoi utenti dello streaming video Kinesis devono avere l'kms:Decryptautorizzazione:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab" }, { "Effect": "Allow", "Action": [ "kinesisvideo:GetMedia" ], "Resource": "arn:aws:kinesisvideo:*:123456789012:stream/MyStream/*" } ] }