View a markdown version of this page

Sicurezza per la consegna dei dati - Flusso di dati Amazon Kinesis

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Sicurezza per la consegna dei dati

Usa questo argomento per conoscere le funzionalità di sicurezza e le best practice per la distribuzione dei dati in Amazon Kinesis Data Streams, tra cui crittografia, controllo degli accessi e registrazione di audit.

Crittografia dei dati in transito

Tutte le comunicazioni tra la distribuzione dei dati e le relative destinazioni sono crittografate in transito utilizzando TLS 1.2 o successivo. Ciò include i dati inviati a tabelle di streaming su Apache Iceberg e bucket Amazon S3 generici, nonché la comunicazione con AWS Glue Schema Registry e la coda delle lettere morte.

Crittografia dei dati a riposo

Tabelle di streaming e store di distribuzione Amazon S3 i dati distribuiti in Amazon S3. Tutti i dati forniti sono crittografati sul lato server inattivo. Questo vale per entrambi i tipi di destinazione, perché le tabelle di streaming su Apache Iceberg e i bucket Amazon S3 generici archiviano entrambi i dati in Amazon S3. Non è necessario intraprendere alcuna azione per crittografare i dati forniti.

Opzioni per la crittografia a riposo

È possibile scegliere una delle seguenti opzioni di crittografia per i dati inviati:

  • SSE-S3 (impostazione predefinita): Server-side crittografia con chiavi gestite da Amazon S3. Questa è l'impostazione predefinita se non viene specificata alcuna chiave gestita dal cliente. e non sono necessarie ulteriori configurazioni.

  • SSE-KMS con una chiave gestita dal cliente: Server-side crittografia con una AWS KMS chiave simmetrica gestita dal cliente che possiedi e gestisci.

Utilizzo di una chiave gestita dal cliente per la crittografia a riposo

Poiché i dati consegnati sono archiviati in Amazon S3 per entrambi i tipi di destinazione, la crittografia a riposo funziona allo stesso modo della crittografia lato server di Amazon S3, incluso il modo in cui vengono utilizzate AWS KMS le chiavi, le autorizzazioni necessarie per le chiavi, il contesto di crittografia e il controllo. Sono supportate solo le chiavi di crittografia simmetriche. AWS KMS Per dettagli completi su come Amazon S3 utilizza AWS KMS le chiavi per la crittografia lato server, consulta Using server-side encryption with AWS KMS keys (SSE-KMS) nella Amazon S3 User Guide.

Per crittografare i dati consegnati con una chiave gestita dal cliente, specifica la chiave nel EncryptionConfiguration parametro quando crei la consegna con. CreateChannel Per ulteriori informazioni, consulta l'CreateChanneloperazione nell'API Reference di Amazon Kinesis Data Streams. La configurazione di crittografia è immutabile dopo la creazione di una consegna; per modificarla, elimina la consegna e creane una nuova.

Per le AWS KMS autorizzazioni specifiche, il ruolo di esecuzione del servizio deve utilizzare una chiave gestita dal cliente, vedere. Autorizzazioni IAM per la distribuzione dei dati

Nota

È necessario utilizzare una AWS KMS chiave gestita dal cliente per la crittografia della destinazione. An Chiave gestita da AWS (l'aws/kinesisalias) non è supportato. Anche gli stream di origine crittografati con an non Chiave gestita da AWS sono supportati; vedi. Crittografia del flusso sorgente

Monitoraggio AWS KMS interazione

Puoi verificare in che modo viene utilizzata la tua chiave gestita dal cliente AWS CloudTrail. AWS KMS Le operazioni crittografiche che crittografano e decrittografano gli oggetti consegnati, come GenerateDataKey eDecrypt, vengono visualizzate nella cronologia degli eventi. CloudTrail Per ulteriori informazioni sulla ricerca AWS KMS degli eventi, consulta Verifica dell'utilizzo delle AWS KMS chiavi nella Developer Guide. AWS Key Management Service

Crittografia del flusso sorgente

Importante

Se il flusso di dati Kinesis è crittografato con un Chiave gestita da AWS (aws/kinesisalias), non è possibile creare una distribuzione. CreateChannelfallisce in modo sincrono per i flussi crittografati con un. Chiave gestita da AWS

Per utilizzare le tabelle di streaming o la distribuzione Amazon S3 su uno stream crittografato, utilizza una chiave gestita dal cliente per la crittografia dello streaming. Puoi modificare la chiave di crittografia su uno stream esistente utilizzandoStartStreamEncryption. Gli stream crittografati con una chiave gestita dal cliente sono completamente supportati.

Controllo degli accessi IAM

Segui queste best practice per il controllo degli accessi IAM con la distribuzione dei dati:

  • Privilegio minimo: concedi solo le autorizzazioni minime richieste per il ruolo di esecuzione del servizio. Assegna le autorizzazioni di Amazon S3 a bucket e prefissi specifici anziché utilizzare caratteri jolly.

  • Ambito di applicazione a risorse specifiche: limita le autorizzazioni allo specifico bucket, bucket di tabella o tabella in cui la consegna scrive. Non utilizzare Resource: "*".

  • Prevenzione dei sostituti confusi: aws:SourceArn includi sempre aws:SourceAccount condizioni nella politica di fiducia per impedire ad altri servizi o account di assumere il ruolo di esecuzione.

AWS CloudTrail logging

Tutte le chiamate API di consegna vengono registrate da. AWS CloudTrail Ciò includeCreateChannel,UpdateChannel, DeleteChannelDescribeChannel, eListChannels. È possibile utilizzare AWS CloudTrail i log per verificare chi ha creato, modificato o eliminato le risorse di consegna e quando si sono verificate tali azioni.