Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Protezione e crittografia dei dati
Il modello di responsabilità AWS https://aws.amazon.com/compliance/shared-responsibility-model/
Ai fini della protezione dei dati, ti consigliamo di proteggere le credenziali degli AWS account e di configurare account utente individuali con Centro identità AWS IAM. In questo modo, a ogni utente verranno assegnate solo le autorizzazioni necessarie per svolgere il proprio lavoro. Ti suggeriamo, inoltre, di proteggere i dati nei seguenti modi:
-
Utilizza l’autenticazione a più fattori (MFA) con ogni account.
-
SSL/TLS Usalo per comunicare con AWS le risorse. Supportiamo TLS 1.2.
-
Configura l'API e la registrazione delle attività degli utenti con. AWS CloudTrail
-
Utilizza soluzioni di AWS crittografia, insieme a tutti i controlli di sicurezza predefiniti all'interno AWS dei servizi.
-
Utilizza i servizi di sicurezza gestiti avanzati, ad esempio Amazon Macie, che aiutano a individuare e proteggere i dati personali archiviati in Amazon S3.
-
Se si richiedono moduli crittografici convalidati FIPS 140-2 quando si accede ad AWS tramite una CLI o un'API, utilizzare un endpoint FIPS. Per ulteriori informazioni sugli endpoint FIPS disponibili, consulta il Federal Information Processing Standard (FIPS) 140-2
.
Consigliamo di non inserire mai informazioni identificative sensibili, ad esempio i numeri di account dei clienti, in campi a formato libero come un campo Nome. Ciò include quando lavori con Transfer Family o altri AWS servizi utilizzando la console, l'API o AWS gli SDK. AWS CLI Tutti i dati di configurazione inseriti nella configurazione del servizio Transfer Family o nelle configurazioni di altri servizi potrebbero essere raccolti per essere inclusi nei registri di diagnostica. Quando fornisci un URL a un server esterno, non includere informazioni sulle credenziali nell'URL per convalidare la tua richiesta a tale server.
Al contrario, i dati provenienti dalle operazioni di upload e download da e verso i server di Transfer Family sono considerati completamente privati e non esistono mai al di fuori dei canali crittografati, come una connessione SFTP o FTPS. Questi dati sono sempre accessibili solo alle persone autorizzate.
Crittografia dei dati in Transfer Family
AWS Transfer Family utilizza le opzioni di crittografia predefinite impostate per il bucket Amazon S3 per crittografare i dati. Quando abiliti la crittografia in un bucket, tutti gli oggetti vengono crittografati quando vengono archiviati nel bucket. Gli oggetti vengono crittografati utilizzando la crittografia lato server con chiavi gestite da Amazon S3 (SSE-S3) o chiavi gestite () AWS Key Management Service (AWS KMS). SSE-KMS Per informazioni sulla crittografia lato server, consulta Protecting data using server-side encryption nella Amazon Simple Storage Service User Guide.
I passaggi seguenti mostrano come crittografare i dati in. AWS Transfer Family
Per consentire la crittografia in AWS Transfer Family
-
Abilita la crittografia predefinita per il tuo bucket Amazon S3. Per istruzioni, consulta la crittografia predefinita di Amazon S3 per i bucket S3 nella Amazon Simple Storage Service User Guide.
-
Aggiorna la policy sui ruoli AWS Identity and Access Management (IAM) allegata all'utente per concedere le autorizzazioni richieste AWS Key Management Service ()AWS KMS.
-
Se si utilizza una policy di sessione per l'utente, la policy di sessione deve concedere le AWS KMS autorizzazioni richieste.
L'esempio seguente mostra una policy IAM che concede le autorizzazioni minime richieste quando si utilizza AWS Transfer Family con un bucket Amazon S3 abilitato alla crittografia. AWS KMS Includi questa policy di esempio sia nella policy del ruolo IAM dell'utente che nella policy di sessione, se ne stai usando una.
{ "Sid": "Stmt1544140969635", "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey", "kms:GetPublicKey", "kms:ListKeyPolicies" ], "Effect": "Allow", "Resource": "arn:aws:kms:region:account-id:key/kms-key-id" }
Nota
L'ID della chiave KMS specificato in questa policy deve essere uguale a quello specificato per la crittografia predefinita nel passaggio 1.
Il ruolo root, ovvero il ruolo IAM utilizzato per l'utente, deve essere consentito nella policy AWS KMS chiave. Per informazioni sulla policy AWS KMS chiave, consulta Using key policy in AWS KMS nella AWS Key Management Service Developer Guide.
AWS Transfer Family crittografia a riposo
Poiché AWS Transfer Family è un servizio di trasferimento di file, non gestisce i dati di archiviazione inattivi. I servizi e i sistemi di storage AWS Transfer Family supportati sono responsabili della protezione dei dati in quello stato. Tuttavia, alcuni dati relativi ai servizi vengono AWS Transfer Family gestiti a riposo.
Cosa è crittografato?
Gli unici dati che vengono AWS Transfer Family gestiti inattivi riguardano i dettagli necessari per far funzionare i server di trasferimento file ed elaborare i trasferimenti. AWS Transfer Family archivia i seguenti dati con crittografia completa a riposo in Amazon DynamoDB:
-
Configurazioni del server (ad esempio, impostazioni del server, configurazioni del protocollo e dettagli degli endpoint).
-
Dati di autenticazione degli utenti, comprese le chiavi pubbliche SSH e i metadati degli utenti.
-
Dettagli sull'esecuzione del flusso di lavoro e configurazioni delle fasi.
-
Configurazioni dei connettori e credenziali di autenticazione per sistemi di terze parti. Queste credenziali sono crittografate utilizzando chiavi di crittografia AWS Transfer Family gestite.
Gestione delle chiavi
Non è possibile gestire le chiavi di crittografia AWS Transfer Family utilizzate per archiviare in DynamoDB le informazioni relative all'esecuzione dei server e all'elaborazione dei trasferimenti. Queste informazioni includono le configurazioni del server, i dati di autenticazione degli utenti, i dettagli del flusso di lavoro e le credenziali del connettore.
Cosa non è crittografato?
Sebbene AWS Transfer Family non controlli il modo in cui i dati di archiviazione vengono crittografati quando sono inattivi, consigliamo comunque di configurare le posizioni di archiviazione con il massimo livello di sicurezza supportato. Ad esempio, puoi crittografare gli oggetti con chiavi di crittografia gestite da Amazon S3 (SSE-S3) o AWS KMS chiavi (). SSE-KMS
Scopri di più su come i servizi AWS di storage crittografano i dati inattivi: