View a markdown version of this page

Crittografia su Amazon MWAA - Amazon Managed Workflows for Apache Airflow

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Crittografia su Amazon MWAA

I seguenti argomenti descrivono in che modo Amazon MWAA protegge i tuoi dati a riposo e in transito. Usa queste informazioni per scoprire come Amazon MWAA si integra AWS KMS per crittografare i dati inattivi e come vengono crittografati utilizzando il protocollo Transport Layer Security (TLS) in transito.

Crittografia dei dati a riposo

In Amazon MWAA, i dati inattivi sono dati che il servizio salva su supporti permanenti.

Puoi utilizzare una chiave AWS di proprietà per la crittografia dei dati inattivi o, facoltativamente, fornire una Customer-managed chiave per la crittografia aggiuntiva quando crei un ambiente. Se scegli di utilizzare una chiave KMS gestita dal cliente, deve trovarsi nello stesso account AWS delle altre risorse e servizi che stai utilizzando con il tuo ambiente.

Per utilizzare una chiave KMS gestita dal cliente, devi allegare la dichiarazione politica richiesta per CloudWatch l'accesso alla tua politica chiave. Quando utilizzi una chiave KMS gestita dal cliente per il tuo ambiente, Amazon MWAA assegna quattro sovvenzioni per tuo conto. https://docs.aws.amazon.com/kms/latest/developerguide/grants.html Per ulteriori informazioni sulle sovvenzioni che Amazon MWAA attribuisce a una chiave KMS gestita dal cliente, consulta le chiavi per la crittografia dei dati. Customer-managed

Se non specifichi una chiave KMS gestita dal cliente, per impostazione predefinita, Amazon MWAA utilizza una chiave KMS di proprietà per crittografare e decrittografare i dati. AWS Ti consigliamo di utilizzare una chiave KMS AWS proprietaria per gestire la crittografia dei dati su Amazon MWAA.

Nota

Paghi per l'archiviazione e l'uso di chiavi KMS AWS possedute o gestite dal cliente su Amazon MWAA. Per ulteriori informazioni, consulta la sezione Prezzi. AWS KMS

Artefatti di crittografia

Puoi specificare gli artefatti di crittografia utilizzati per la crittografia a riposo specificando una chiave o Customer-managed una chiave di AWS proprietà quando crei il tuo ambiente Amazon MWAA. Amazon MWAA aggiunge le concessioni necessarie alla chiave specificata. https://docs.aws.amazon.com/kms/latest/developerguide/grants.html

Amazon S3: i dati di Amazon S3 sono crittografati a livello di oggetto tramite Encryption (SSE). Server-Side La crittografia e la decrittografia di Amazon S3 avvengono nel bucket Amazon S3 in cui sono archiviati il codice DAG e i file di supporto. Gli oggetti vengono crittografati quando vengono caricati su Amazon S3 e decrittografati quando vengono scaricati nel tuo ambiente Amazon MWAA. Per impostazione predefinita, se utilizzi una chiave KMS gestita dal cliente, Amazon MWAA la utilizza per leggere e decrittografare i dati nel tuo bucket Amazon S3.

CloudWatch Registri: se utilizzi una chiave KMS di AWS proprietà, i log di Apache Airflow inviati a Logs vengono crittografati utilizzando SSE con la chiave KMS di proprietà di CloudWatch Logs. CloudWatch AWS Se utilizzi una chiave KMS gestita dal cliente, devi aggiungere una policy chiave alla tua chiave KMS per consentire a Logs di utilizzare la tua chiave. CloudWatch

Amazon SQS: Amazon MWAA crea una coda Amazon SQS per il tuo ambiente. Amazon MWAA gestisce la crittografia dei dati passati da e verso la coda utilizzando SSE con una chiave KMS di AWS proprietà o una chiave KMS gestita dal cliente specificata dall'utente. Devi aggiungere le autorizzazioni Amazon SQS al tuo ruolo di esecuzione indipendentemente dal fatto che tu stia utilizzando una chiave KMS di proprietà o gestita dal cliente. AWS

Aurora PostgreSQL: Amazon MWAA crea un cluster PostgreSQL per il tuo ambiente. Aurora PostgreSQL crittografa il contenuto con una chiave KMS di proprietà o gestita dal cliente utilizzando SSE. AWS Se utilizzi una chiave KMS gestita dal cliente, Amazon RDS aggiunge almeno due concessioni alla chiave: una per il cluster e una per l'istanza del database. Amazon RDS può creare sovvenzioni aggiuntive se scegli di utilizzare la tua chiave KMS gestita dal cliente in più ambienti. Per ulteriori informazioni, consulta Protezione dei dati in Amazon RDS.

Crittografia dei dati in transito

I dati in transito sono definiti dati che possono essere intercettati mentre viaggiano sulla rete.

Transport Layer Security (TLS) crittografa gli oggetti Amazon MWAA in transito tra i componenti Apache Airflow del tuo ambiente e altri AWS servizi che si integrano con Amazon MWAA, incluso il traffico tra i componenti Apache Airflow. I seguenti percorsi sono crittografati:

Database di metadati

Gli scheduler, i worker e il processore DAG si connettono al database Aurora PostgreSQL tramite with. sslmode=require

Broker Celery

Gli scheduler e i lavoratori comunicano con la coda dei broker Amazon SQS Celery tramite HTTPS.

AWS servizi

Tutti i componenti si connettono ad Amazon S3, CloudWatch Logs AWS KMS, Secrets Manager e AWS STS utilizzano gli endpoint HTTPS tramite l' AWS SDK per Python (Boto3).

Server Web

Le connessioni client terminano il protocollo TLS sul sistema di bilanciamento del carico gestito. Il load balancer accetta solo connessioni HTTPS.

Per ulteriori informazioni sulla crittografia di Amazon S3, consulta Protezione dei dati mediante crittografia.