Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Utilizzo di chiavi gestite dal cliente in Amazon MSF
Quando stabilisci, gestisci e gestisci le applicazioni Amazon MSF soggette a una politica CMK, devi considerare i seguenti fattori.
Chiave gestita dal cliente
Questa è la politica e il materiale chiave. È necessario creare una chiave che venga utilizzata per crittografare lo stato dell'applicazione nell'archiviazione delle applicazioni in esecuzione e nell'archiviazione durevole delle applicazioni.
Operatore del ciclo di vita dell'applicazione (chiamante API)
Questo è l'utente o il Operator ruolo IAM. L'operatore può essere un umano o un'automazione, ad esempio una CI/CD pipeline che creerà, distribuirà ed eseguirà l'applicazione Amazon MSF. L'operatore del ciclo di vita dell'applicazione può essere un ruolo o un utente IAM.
Nota
È possibile che l'amministratore e l'operatore chiave siano la stessa persona. In questo caso, ti consigliamo di utilizzare sempre ruoli o utenti separati.
Applicazione
Questa è l'applicazione Amazon MSF che hai creato. Il ruolo di esecuzione dell'applicazione (IAM) non richiede modifiche per utilizzare CMK. Per ulteriori informazioni su IAM in Amazon MSF, consulta. Identity and Access Management per il servizio gestito da Amazon per Apache Flink
Dipendenze tra le politiche
Esistono interdipendenze tra la politica chiave assegnata al CMK e la politica IAM che definisce le autorizzazioni dell'operatore del ciclo di vita dell'applicazione. Potresti volerli creare nel seguente ordine:
-
Crea l'utente o il ruolo Operator IAM senza che la policy IAM definisca le autorizzazioni per CMK. L'operatore crea l'applicazione con AOK.
-
Crea l'amministratore delle chiavi con le autorizzazioni per gestire le chiavi KMS. L'amministratore delle chiavi crea il CMK. La politica chiave fa riferimento agli ARN del ruolo di operatore e amministratore e all'ARN dell'applicazione. Per ulteriori informazioni, consulta Crea una policy chiave KMS.
-
Crea una policy IAM per l'operatore che consenta di gestire CMK per l'applicazione. Per ulteriori informazioni, consulta Autorizzazioni dell'operatore del ciclo di vita dell'applicazione (chiamante API). Allega la nuova policy IAM all'operatore. L'operatore aggiorna l'applicazione abilitando CMK. Per ulteriori informazioni, consulta Aggiorna un'applicazione esistente per utilizzare CMK.
Se l'applicazione non esiste, creala senza CMK.
L'illustrazione seguente mostra come viene implementato CMK in Amazon MSF.
-
Chiave gestita dal cliente (CMK): comprende la politica chiave e il materiale chiave.
-
Amministratore chiave: l'utente o il ruolo
KeyAdminIAM. -
Operatore del ciclo di vita dell'applicazione (chiamante API): l'utente o il ruolo IAM dell'operatore.
-
Applicazione: ha un ruolo di esecuzione (IAM) associato.