Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Autorizzazioni per l'utilizzo di chiavi KMS generate dall'utente
Prima di poter utilizzare la crittografia lato server con una chiave KMS generata dall'utente, è necessario configurare le politiche AWS KMS chiave per consentire la crittografia degli stream e la crittografia e la decrittografia dei record di streaming. Per esempi e ulteriori informazioni sulle AWS KMS autorizzazioni, consulta Autorizzazioni API AWS KMS: riferimento alle azioni e alle risorse.
Nota
L'utilizzo della chiave del servizio predefinita per la crittografia non richiede l'applicazione delle autorizzazioni &IAM; personalizzate.
Prima di utilizzare le chiavi master KMS generate dall'utente, assicurati che i producer e i consumer del flusso Kinesis (principali IAM) siano utenti nella policy della chiave master KMS. In caso contrario, le operazioni di lettura e scrittura dai flussi non riusciranno, causando perdite di dati, ritardi delle elaborazioni o blocchi delle applicazioni. Puoi gestire le autorizzazioni relative alle chiavi KMS tramite le policy IAM. Per ulteriori informazioni, consulta Utilizzo delle politiche IAM con KMS. AWS
Contesto di crittografia Kinesis Data Streams
Quando Amazon Kinesis Data Streams chiama per tuo AWS KMS conto, passa un contesto di crittografia AWS KMS che può essere utilizzato come condizione per l'autorizzazione nelle policy e nelle concessioni chiave. Kinesis Data Streams utilizza lo stream ARN come contesto di crittografia in tutte le chiamate. AWS KMS
"encryptionContext": { "aws:kinesis:arn": "arn:aws:kinesis:region:account-id:stream/stream-name" }
È possibile utilizzare il contesto di crittografia per identificare l'uso della chiave KMS nei record e nei registri di controllo. Appare anche in chiaro nei log, ad esempio. AWS CloudTrail
Per limitare l'uso della chiave KMS alle richieste di Kinesis Data Streams per uno stream specifico, utilizza la chiave kms:EncryptionContext:aws:kinesis:arn condizionale nella policy delle chiavi KMS o nella policy IAM.
Esempio di autorizzazioni di produttore
I producer del flusso Kinesis devono disporre dell'autorizzazione kms:GenerateDataKey.
Esempi di autorizzazioni per i consumatori
I consumer del flusso Kinesis devono disporre dell'autorizzazione kms:Decrypt.
Amazon Managed Service per Apache Flink e AWS Lambda usa i ruoli per utilizzare gli stream Kinesis. Assicurati di aggiungere le autorizzazioni kms:Decrypt per i ruoli utilizzati da tali consumatori.
Autorizzazioni di amministratore dello streaming
Gli amministratori del flusso Kinesis devono avere l'autorizzazione per chiamare kms:List* e kms:DescribeKey*.