AWS L'esperienza autogestita di Mainframe Modernization non è più aperta a nuovi clienti. Per funzionalità simili all'esperienza autogestita di AWS Mainframe Modernization, esplora le funzionalità offerte direttamente dai fornitori e da. AWS Transform I clienti esistenti possono continuare a utilizzare il servizio normalmente. Per ulteriori informazioni, consulta Modifica della disponibilità di Mainframe Modernization. AWS
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS Il servizio di modernizzazione del mainframe (esperienza Managed Runtime Environment) non è più aperto a nuovi clienti. Per funzionalità simili a AWS Mainframe Modernization Service (esperienza Managed Runtime Environment), esplora AWS Mainframe Modernization Service (Experience). Self-Managed I clienti esistenti possono continuare a utilizzare il servizio normalmente. Per ulteriori informazioni, consulta Modifica della disponibilità di AWS Mainframe Modernization.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Protezione dei dati in AWS Modernizzazione del mainframe
Il modello di responsabilità AWS https://aws.amazon.com/compliance/shared-responsibility-model/
Ai fini della protezione dei dati, ti consigliamo di proteggere Account AWS le credenziali e configurare i singoli utenti con Centro identità AWS IAM o AWS Identity and Access Management (IAM). In tal modo, a ogni utente verranno assegnate solo le autorizzazioni necessarie per svolgere i suoi compiti. Suggeriamo, inoltre, di proteggere i dati nei seguenti modi:
-
Utilizza l’autenticazione a più fattori (MFA) con ogni account.
-
SSL/TLS Usalo per comunicare con AWS le risorse. È richiesto TLS 1.2 ed è consigliato TLS 1.3.
-
Configura l'API e la registrazione delle attività degli utenti con AWS CloudTrail. Per informazioni sull'uso dei CloudTrail percorsi per acquisire AWS le attività, consulta Lavorare con i CloudTrail percorsi nella Guida per l'AWS CloudTrail utente.
-
Utilizza soluzioni di AWS crittografia, insieme a tutti i controlli di sicurezza predefiniti all'interno Servizi AWS.
-
Utilizza i servizi di sicurezza gestiti avanzati, come Amazon Macie, che aiutano a individuare e proteggere i dati sensibili archiviati in Amazon S3.
-
Se hai bisogno di moduli crittografici convalidati FIPS 140-3 per l'accesso AWS tramite un'interfaccia a riga di comando o un'API, utilizza un endpoint FIPS. Per ulteriori informazioni sugli endpoint FIPS disponibili, consulta il Federal Information Processing Standard (FIPS) 140-3
.
Ti consigliamo di non inserire mai informazioni riservate o sensibili, ad esempio gli indirizzi e-mail dei clienti, nei tag o nei campi di testo in formato libero, ad esempio nel campo Nome. Ciò include quando lavori con AWS Mainframe Modernization o altro Servizi AWS utilizzando la console, l'API o gli SDK. AWS CLI AWS I dati inseriti nei tag o nei campi di testo in formato libero utilizzati per i nomi possono essere utilizzati per i la fatturazione o i log di diagnostica. Quando si fornisce un URL a un server esterno, suggeriamo vivamente di non includere informazioni sulle credenziali nell’URL per convalidare la richiesta al server.
Dati che AWS Mainframe Modernization raccoglie
AWS Mainframe Modernization raccoglie diversi tipi di dati dall'utente:
-
Application configuration: si tratta di un file JSON creato per configurare l'applicazione. Contiene le tue scelte per le diverse opzioni offerte da AWS Mainframe Modernization. Il file contiene anche informazioni per le AWS risorse dipendenti, come i percorsi di Amazon Simple Storage Service in cui sono archiviati gli artefatti dell'applicazione o Amazon Resource Name (ARN) AWS Secrets Manager in cui sono archiviate le credenziali del database. -
Application executable (binary): Si tratta di un file binario che si compila e che si intende distribuire su Mainframe Modernization. AWS -
Application JCL or scripts: questo codice sorgente gestisce i processi in batch o altre elaborazioni per conto dell'applicazione. -
User application data: quando si importano set di dati, AWS Mainframe Modernization li memorizza nel database relazionale in modo che l'applicazione possa accedervi. -
Application source code: Tramite Amazon WorkSpaces Applications, AWS Mainframe Modernization fornisce un ambiente di sviluppo in cui scrivere e compilare codice.
AWS La modernizzazione del mainframe archivia questi dati in modo nativo in. AWS I dati che raccogliamo da te sono archiviati in un bucket Amazon S3 AWS mainframe Modernization-managed . Quando distribuisci un'applicazione, AWS Mainframe Modernization scarica i dati su un'istanza Amazon Elastic Block Store-backed Amazon Elastic Compute Cloud. Quando viene attivata la pulizia, i dati vengono rimossi dal volume Amazon EBS e da Amazon S3. I volumi Amazon EBS sono a tenant singolo, il che significa che viene utilizzata un'istanza per un cliente. Le istanze non vengono mai condivise. Quando si elimina un ambiente di runtime, viene eliminato anche il volume Amazon EBS. Quando elimini un'applicazione, gli artefatti e la configurazione vengono eliminati da Amazon S3.
I log delle applicazioni sono archiviati in Amazon. CloudWatch Anche i messaggi di registro delle applicazioni dei clienti vengono CloudWatch esportati in. I CloudWatch registri possono contenere dati sensibili del cliente, ad esempio dati aziendali o informazioni di sicurezza (nei messaggi di debug). Per ulteriori informazioni, consulta Monitoraggio della modernizzazione AWS del mainframe con Amazon CloudWatch.
Inoltre, se scegli di collegare uno o più file system Amazon Elastic File System o Amazon FSx al tuo ambiente di runtime, i dati all'interno di tali sistemi verranno archiviati in. AWS Dovrai ripulire quei dati se decidi di smettere di usare i file system.
Puoi utilizzare tutte le opzioni di crittografia di Amazon S3 disponibili per proteggere i tuoi dati quando li inserisci nel bucket Amazon S3 utilizzato da AWS Mainframe Modernization per la distribuzione delle applicazioni e l'importazione di set di dati. Inoltre, puoi utilizzare le opzioni di crittografia Amazon EFS e Amazon FSx se colleghi uno o più di questi file system al tuo ambiente di runtime.
Crittografia dei dati inattivi per AWS Servizio di modernizzazione del mainframe
AWS La modernizzazione del mainframe si integra AWS Key Management Service per fornire una crittografia trasparente lato server (SSE) su tutte le risorse dipendenti che archiviano i dati in modo permanente, vale a dire Amazon Simple Storage Service, Amazon DynamoDB e Amazon Elastic Block Store. AWS Mainframe Modernization crea e gestisce chiavi di crittografia simmetriche per te. AWS KMS AWS KMS
La crittografia predefinita dei dati a riposo aiuta a ridurre il sovraccarico operativo e la complessità associati alla protezione dei dati sensibili. Allo stesso tempo, consente di migrare le applicazioni che richiedono una rigorosa conformità alla crittografia e requisiti normativi.
Non è possibile disabilitare questo livello di crittografia o selezionare un tipo di crittografia alternativo quando si creano ambienti e applicazioni di runtime.
Puoi utilizzare la tua chiave gestita dal cliente per le applicazioni di modernizzazione dei AWS mainframe e gli ambienti di runtime per crittografare le risorse Amazon S3 e Amazon EBS.
Per le applicazioni di modernizzazione AWS mainframe, puoi utilizzare questa chiave per crittografare la definizione dell'applicazione e altre risorse applicative, come i file JCL, che vengono salvati nel bucket Amazon S3 creato nell'account del servizio. Per ulteriori informazioni, consulta Creazione di un'applicazione.
Per i tuoi ambienti di runtime di AWS AWS Mainframe Modernization, Mainframe Modernization utilizza la chiave gestita dal cliente per crittografare il volume Amazon EBS che crea e collega alla tua istanza Amazon EC2 di AWS Mainframe Modernization, anch'essa presente nell'account del servizio. Per ulteriori informazioni, consulta Crea un ambiente di runtime.
Nota
Le risorse DynamoDB sono sempre crittografate utilizzando un account del servizio di modernizzazione del mainframe. Chiave gestita da AWS AWS Non è possibile crittografare le risorse DynamoDB utilizzando una chiave gestita dal cliente.
AWS Mainframe Modernization utilizza la chiave gestita dal cliente per le seguenti attività:
-
Ridistribuzione di un'applicazione.
-
Sostituzione di un'istanza AWS Amazon EC2 di modernizzazione del mainframe.
AWS La modernizzazione del mainframe non utilizza la chiave gestita dal cliente per crittografare i database Amazon Relational Database Service o Amazon Aurora, le code di Amazon Simple Queue Service e le ElastiCache cache Amazon create per supportare un'applicazione di modernizzazione del mainframe, poiché nessuna di esse contiene dati dei clienti. AWS
Per ulteriori informazioni, consulta Customer managed keys nella Guida per sviluppatori AWS Key Management Service .
La tabella seguente riassume il modo in cui Mainframe Modernization crittografa i dati sensibili. AWS
| Tipo di dati | Chiave gestita da AWS crittografia | Crittografia con chiavi gestite dal cliente |
|---|---|---|
|
Contiene la definizione di una particolare applicazione. |
Abilitato |
Abilitato |
|
Contiene informazioni sull'ambiente di runtime. |
Abilitato |
Abilitato |
|
Contiene informazioni sull'applicazione AWS Mainframe Modernization. |
Abilitato |
Abilitato |
|
Contiene informazioni sulla distribuzione di un'applicazione di modernizzazione del AWS mainframe. |
Abilitato |
Abilitato |
Nota
AWS La modernizzazione del mainframe abilita automaticamente la crittografia a riposo Chiavi gestite da AWS per proteggere i dati sensibili senza alcun costo. Tuttavia, si applicano dei AWS KMS costi per l'utilizzo di una chiave gestita dal cliente. Per ulteriori informazioni sui prezzi, consulta Prezzi di AWS Key Management Service
Per ulteriori informazioni su AWS KMS, vedere AWS Key Management Service.
In che modo AWS La modernizzazione del mainframe utilizza sovvenzioni in AWS KMS
AWS La modernizzazione del mainframe richiede una sovvenzione per utilizzare la chiave gestita dal cliente.
Quando si crea un'applicazione o un ambiente di runtime o si distribuisce un'applicazione in AWS Mainframe Modernization crittografata con una chiave gestita dal cliente, AWS Mainframe Modernization crea una concessione per conto dell'utente inviando una richiesta a. CreateGrant AWS KMS Le sovvenzioni AWS KMS vengono utilizzate per consentire a AWS Mainframe Modernization di accedere a una chiave KMS in un account cliente.
AWS La modernizzazione del mainframe richiede la concessione dell'utilizzo della chiave gestita dal cliente per le seguenti operazioni interne:
-
DescribeKeyInviate richieste AWS KMS per verificare che l'ID della chiave simmetrica gestita dal cliente inserito durante la creazione di un'applicazione, di un ambiente di runtime o di una distribuzione dell'applicazione sia valido.
-
Invia GenerateDataKey richieste per AWS KMS crittografare il volume Amazon EBS collegato alle istanze Amazon EC2 che ospitano ambienti di runtime di Mainframe Modernization. AWS
-
Invia richieste Decrypt a per decrittografare i contenuti crittografati su AWS KMS Amazon EBS.
AWS Mainframe Modernization utilizza le AWS KMS sovvenzioni per decrittografare i tuoi segreti archiviati in Secrets Manager e durante la creazione di un ambiente di runtime, la creazione o la ridistribuzione di un'applicazione e la creazione di una distribuzione. Le sovvenzioni create da Mainframe Modernization supportano le seguenti operazioni: AWS
-
Crea o aggiorna una concessione per l'ambiente di runtime:
-
Decrypt
-
Crittografa
-
ReEncryptFrom
-
ReEncryptTo
-
GenerateDataKey
-
DescribeKey
-
CreateGrant
-
-
Crea o ridistribuisci una concessione dell'applicazione:
-
GenerateDataKey
-
-
Crea una concessione di distribuzione:
-
Decrypt
-
Puoi revocare l'accesso alla concessione o rimuovere l'accesso del servizio alla chiave gestita dal cliente in qualsiasi momento. In tal caso, AWS Mainframe Modernization non sarà in grado di accedere a nessuno dei dati crittografati dalla chiave gestita dal cliente, il che influisce sulle operazioni che dipendono dai dati. Ad esempio, se AWS Mainframe Modernization tentasse di accedere a una definizione di applicazione crittografata da una chiave gestita dal cliente senza la concessione di tale chiave, l'operazione di creazione dell'applicazione fallirebbe.
AWS Mainframe Modernization raccoglie le configurazioni delle applicazioni utente (file JSON) e gli artefatti (binari ed eseguibili). Crea inoltre metadati che tengono traccia delle varie entità utilizzate per il funzionamento di Mainframe Modernization e crea log e metriche. AWS I log e le metriche visibili ai clienti includono:
-
CloudWatch registri che riflettono l'applicazione e il motore di runtime ( AWS Transform per mainframe o Rocket Software (precedentemente Micro Focus)).
-
CloudWatch metriche per i dashboard operativi.
Inoltre, AWS Mainframe Modernization raccoglie dati e metriche di utilizzo per la misurazione, il reporting delle attività e così via sui servizi. Questi dati non sono visibili al cliente.
AWS Mainframe Modernization archivia questi dati in luoghi diversi a seconda del tipo di dati. I dati dei clienti caricati vengono archiviati in un bucket Amazon S3. I dati del servizio vengono archiviati sia in Amazon S3 che in DynamoDB. Quando distribuisci un'applicazione, sia i dati che i dati del servizio vengono scaricati su volumi Amazon EBS. Se scegli di collegare lo storage Amazon EFS o Amazon FSx al tuo ambiente di runtime, anche i dati archiviati in tali file system vengono scaricati nel volume Amazon EBS.
La crittografia a riposo è configurata per impostazione predefinita. Non puoi disabilitarlo o modificarlo. Al momento non è nemmeno possibile modificarne la configurazione.
Creazione di una chiave gestita dal cliente
È possibile creare una chiave simmetrica gestita dal cliente utilizzando Console di gestione AWS o le AWS KMS API.
Per creare una chiave simmetrica gestita dal cliente
Segui la procedura riportata in Creazione di una chiave simmetrica gestita dal cliente nella Guida per gli sviluppatori di AWS Key Management Service .
Policy della chiave
Le policy della chiave controllano l’accesso alla chiave gestita dal cliente. Ogni chiave gestita dal cliente deve avere esattamente una policy della chiave, che contiene istruzioni che determinano chi può usare la chiave e come la possono usare. Quando crei la chiave gestita dal cliente, è possibile specificare una policy della chiave. Per ulteriori informazioni, consulta Gestione dell'accesso alle chiavi gestite dal cliente nella Guida per gli sviluppatori di AWS Key Management Service .
Per utilizzare la chiave gestita dal cliente con le risorse di modernizzazione del AWS mainframe, le seguenti operazioni API devono essere consentite nella policy chiave:
-
kms:CreateGrant: aggiunge una concessione a una chiave gestita dal cliente. Concede l'accesso di controllo a una chiave KMS specificata, che consente l'accesso alle operazioni AWS di concessione richieste da Mainframe Modernization. Per ulteriori informazioni sull'utilizzo delle concessioni, consulta la Guida per gli sviluppatori di AWS Key Management Service .Ciò consente a AWS Mainframe Modernization di eseguire le seguenti operazioni:
-
Chiama
GenerateDataKeyper generare una chiave dati crittografata e archiviarla, poiché la chiave dati non viene utilizzata immediatamente per crittografare. -
Chiama
Decryptper utilizzare la chiave dati crittografata memorizzata per accedere ai dati crittografati. -
Configurare un principale ritirato per consentire al servizio di
RetireGrant.
-
-
kms:DescribeKey— Fornisce i dettagli chiave gestiti dal cliente per consentire a AWS Mainframe Modernization di convalidare la chiave.
AWS La modernizzazione del mainframe richiede kms:CreateGrant e kms:DescribeKey autorizzazioni nella politica chiave del cliente. AWS Mainframe Modernization utilizza questa politica per creare una sovvenzione per sé.
Nota
Il ruolo mostrato Principal nell'esempio precedente è quello utilizzato per le operazioni di modernizzazione del AWS mainframe come e. CreateApplication CreateEnvironment
Per ulteriori informazioni su come specificare le autorizzazioni in una policy, consulta la Guida per gli sviluppatori di AWS Key Management Service .
Per informazioni sulla Risoluzione dei problemi delle chiavi di accesso consulta la Guida per gli sviluppatori di AWS Key Management Service .
Specificare una chiave gestita dal cliente per AWS Modernizzazione del mainframe
È possibile specificare una chiave gestita dal cliente per le seguenti risorse:
-
Applicazione
-
Ambiente
Quando si crea una risorsa, è possibile specificare la chiave inserendo un ID KMS, che AWS Mainframe Modernization utilizza per crittografare i dati sensibili archiviati dalla risorsa.
-
ID KMS: un identificatore chiave per una chiave gestita dal cliente. Immetti l’ID della chiave, l’ARN della chiave, il nome dell’alias o l’ARN dell’alias.
È possibile specificare una chiave gestita dal cliente utilizzando Console di gestione AWS o. AWS CLI
Per specificare la chiave gestita dal cliente durante la creazione di un ambiente di runtime in Console di gestione AWS, vedereCrea un ambiente di runtime per la modernizzazione del AWS mainframe. Per specificare la chiave gestita dal cliente durante la creazione di un'applicazione in Console di gestione AWS, vedereCrea un'applicazione Modernizzazione del mainframe AWS.
Per aggiungere la chiave gestita dal cliente quando crei un ambiente di runtime con AWS CLI, specifica il kms-key-id parametro come segue:
aws m2 create-environment —engine-type microfocus —instance-type M2.m5.large --publicly-accessible —engine-version 7.0.3 —nametest--high-availability-config desiredCapacity=2 --kms-key-idmyEnvironmentKey
Per aggiungere la chiave gestita dal cliente quando crei un'applicazione con AWS CLI, specifica il kms-key-id parametro come segue:
aws m2 create-application —nametest-application—descriptionmy description--engine-type microfocus --definition content="$(jq -c . raw-template.json | jq -R)" --kms-key-idmyApplicationKey
AWS Contesto di crittografia di Mainframe Modernization
Un contesto di crittografia è un set facoltativo di coppie chiave-valore che contengono ulteriori informazioni contestuali sui dati.
AWS KMS utilizza il contesto di crittografia come dati autenticati aggiuntivi per supportare la crittografia autenticata. Quando si include un contesto di crittografia in una richiesta di crittografia dei dati, AWS KMS associa il contesto di crittografia ai dati crittografati. Per decrittografare i dati, nella richiesta deve essere incluso lo stesso contesto di crittografia.
AWS Contesto di crittografia di Mainframe Modernization
AWS La modernizzazione del mainframe utilizza lo stesso contesto di crittografia in tutte le operazioni AWS KMS crittografiche relative a un'applicazione (creazione dell'applicazione e creazione della distribuzione), in cui la chiave è aws:m2:app e il valore è l'identificatore univoco dell'applicazione.
Esempio
"encryptionContextSubset": { "aws:m2:app": "a1bc2defabc3defabc4defabcd" }
Utilizzo del contesto di crittografia per il monitoraggio
Quando si utilizza una chiave simmetrica gestita dal cliente per crittografare le applicazioni o gli ambienti di runtime, è anche possibile utilizzare il contesto di crittografia nei record e nei registri di controllo per identificare come viene utilizzata la chiave gestita dal cliente.
Utilizzo del contesto di crittografia per controllare l'accesso alla chiave gestita dal cliente
È possibile utilizzare il contesto di crittografia nelle policy delle chiavi e nelle policy IAM come conditions per controllare l'accesso alla chiave simmetrica gestita dal cliente. È possibile utilizzare i vincoli del contesto di crittografia in una concessione.
AWS Mainframe Modernization utilizza un vincolo del contesto di crittografia nelle concessioni per controllare l'accesso alla chiave gestita dal cliente nell'account o nella regione dell'utente. Il vincolo della concessione richiede che le operazioni consentite dalla concessione utilizzino il contesto di crittografia specificato. L'esempio seguente è una concessione che AWS Mainframe Modernization sfrutta per crittografare gli artefatti dell'applicazione durante la creazione di un'applicazione.
//This grant is retired immediately after create application finish { "grantee-principal": m2.us-west-2.amazonaws.com, "retiring-principal": m2.us-west-2.amazonaws.com, "operations": [ "GenerateDataKey" ] "condition": { "encryptionContextSubset": { “aws:m2:app”: “a1bc2defabc3defabc4defabcd” } }
Monitoraggio delle chiavi di crittografia per AWS Modernizzazione del mainframe
Quando utilizzi una chiave gestita AWS KMS dal cliente con le tue risorse di modernizzazione del AWS mainframe, puoi utilizzare AWS CloudTrail Amazon CloudWatch Logs per tenere traccia delle richieste inviate a AWS Mainframe Modernization. AWS KMS
Esempi di ambienti di runtime
I seguenti esempi sono AWS CloudTrail eventi perDescribeKey, CreateGrantGenerateDataKey, e per Decrypt monitorare le operazioni KMS richiamati da AWS Mainframe Modernization per accedere ai dati crittografati dalla chiave gestita dal cliente:
Esempi di applicazioni
I seguenti esempi sono AWS CloudTrail eventi per CreateGrant e per GenerateDataKey monitorare le operazioni KMS richiamati da AWS Mainframe Modernization per accedere ai dati crittografati dalla chiave gestita dal cliente:
Esempi di implementazioni
I seguenti esempi sono AWS CloudTrail eventi per CreateGrant e per Decrypt monitorare le operazioni KMS richiamati da AWS Mainframe Modernization per accedere ai dati crittografati dalla chiave gestita dal cliente:
Ulteriori informazioni
Le seguenti risorse forniscono ulteriori informazioni sulla crittografia dei dati a riposo.
-
Per ulteriori informazioni su Concetti base di AWS Key Management Service, consulta la Guida per gli sviluppatori di AWS Key Management Service .
-
Per ulteriori informazioni su Best Practice di sicurezza per AWS Key Management Service nella Guida per sviluppatori di AWS Key Management Service .
Crittografia dei dati in transito
Per le applicazioni interattive che fanno parte di carichi di lavoro transazionali, gli scambi di dati tra l'emulatore di terminale e l'endpoint del servizio di modernizzazione del AWS mainframe per il protocollo TN3270 non sono crittografati in transito. Se l'applicazione richiede la crittografia in transito, potresti voler implementare alcuni meccanismi di tunneling aggiuntivi.
AWS La modernizzazione del mainframe utilizza HTTPS per crittografare le API del servizio. Tutte le altre comunicazioni all'interno di AWS Mainframe Modernization sono protette dal servizio VPC o dal gruppo di sicurezza, oltre che da HTTPS. AWS La modernizzazione del mainframe trasferisce gli artefatti, le configurazioni e i dati delle applicazioni. Gli artefatti dell'applicazione vengono copiati da un bucket Amazon S3 di tua proprietà, così come i dati dell'applicazione. Puoi fornire le configurazioni delle applicazioni utilizzando un link ad Amazon S3 o caricando un file localmente.
La crittografia di base in transito è configurata di default, ma non si applica al protocollo TN3270. AWS La modernizzazione del mainframe utilizza HTTPS per gli endpoint API, anch'essi configurati di default.