View a markdown version of this page

Utilizzo di chiavi gestite dal cliente in Amazon MSF - Servizio gestito per Apache Flink

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo di chiavi gestite dal cliente in Amazon MSF

Quando stabilisci, gestisci e gestisci le applicazioni Amazon MSF soggette a una politica CMK, devi considerare i seguenti fattori.

Chiave gestita dal cliente

Questa è la politica e il materiale chiave. È necessario creare una chiave che venga utilizzata per crittografare lo stato dell'applicazione nell'archiviazione delle applicazioni in esecuzione e nell'archiviazione durevole delle applicazioni.

Operatore del ciclo di vita dell'applicazione (chiamante API)

Questo è l'utente o il Operator ruolo IAM. L'operatore può essere un umano o un'automazione, ad esempio una CI/CD pipeline che creerà, distribuirà ed eseguirà l'applicazione Amazon MSF. L'operatore del ciclo di vita dell'applicazione può essere un ruolo o un utente IAM.

Nota

È possibile che l'amministratore e l'operatore chiave siano la stessa persona. In questo caso, ti consigliamo di utilizzare sempre ruoli o utenti separati.

Applicazione

Questa è l'applicazione Amazon MSF che hai creato. Il ruolo di esecuzione dell'applicazione (IAM) non richiede modifiche per utilizzare CMK. Per ulteriori informazioni su IAM in Amazon MSF, consulta. Identity and Access Management per il servizio gestito da Amazon per Apache Flink

Dipendenze tra le politiche

Esistono interdipendenze tra la politica chiave assegnata al CMK e la politica IAM che definisce le autorizzazioni dell'operatore del ciclo di vita dell'applicazione. Potresti volerli creare nel seguente ordine:

  • Crea l'utente o il ruolo Operator IAM senza che la policy IAM definisca le autorizzazioni per CMK. L'operatore crea l'applicazione con AOK.

  • Crea l'amministratore delle chiavi con le autorizzazioni per gestire le chiavi KMS. L'amministratore delle chiavi crea il CMK. La politica chiave fa riferimento agli ARN del ruolo di operatore e amministratore e all'ARN dell'applicazione. Per ulteriori informazioni, consulta Crea una policy chiave KMS.

  • Crea una policy IAM per l'operatore che consenta di gestire CMK per l'applicazione. Per ulteriori informazioni, consulta Autorizzazioni dell'operatore del ciclo di vita dell'applicazione (chiamante API). Allega la nuova policy IAM all'operatore. L'operatore aggiorna l'applicazione abilitando CMK. Per ulteriori informazioni, consulta Aggiorna un'applicazione esistente per utilizzare CMK.

Se l'applicazione non esiste, creala senza CMK.

L'illustrazione seguente mostra come viene implementato CMK in Amazon MSF.

Implementazione di chiavi gestite dal cliente in Amazon MSF.
  1. Chiave gestita dal cliente (CMK): comprende la politica chiave e il materiale chiave.

  2. Amministratore chiave: l'utente o il ruolo KeyAdmin IAM.

  3. Operatore del ciclo di vita dell'applicazione (chiamante API): l'utente o il ruolo IAM dell'operatore.

  4. Applicazione: ha un ruolo di esecuzione (IAM) associato.