View a markdown version of this page

Crittografia dei dati in AWS Transform - AWS Trasformazione

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Crittografia dei dati in AWS Transform

Questo argomento fornisce informazioni specifiche AWS Transform sulla crittografia in transito e sulla crittografia a riposo.

AWS Transform fornisce la crittografia di default per proteggere i dati sensibili dei clienti archiviati con la crittografia utilizzando chiavi AWS proprietarie.

Tipi di crittografia

Crittografia dei dati in transito

La comunicazione tra i clienti AWS Transform AWS Transform e tra le relative dipendenze a valle è protetta mediante connessioni TLS 1.2 o versioni successive.

Importante

Quando Connect un account Discovery, AWS Transform crea un bucket Amazon S3 per tuo conto in quell'account. Quel bucket non è SecureTransport abilitato per impostazione predefinita. Se desideri che la policy del bucket includa il trasporto sicuro, devi aggiornare la policy. Per ulteriori informazioni, consulta Best practice di sicurezza per Amazon S3.

Crittografia dei dati a riposo

AWS Transform archivia i dati inattivi utilizzando Amazon DynamoDB e Amazon Simple Storage Service (Amazon S3). Per impostazione predefinita, i dati inattivi vengono crittografati utilizzando soluzioni di AWS crittografia. AWS Transform crittografa i dati con crittografia utilizzando chiavi AWS di proprietà di AWS Key Management Service (AWS KMS). Non è necessario intraprendere alcuna azione per proteggere le chiavi AWS gestite che crittografano i dati. Per ulteriori informazioni, consulta la pagina chiavi di proprietàAWS nella Guida per gli sviluppatori di AWS Key Management Service .

Tipo di dati AWS-crittografia con chiave proprietaria Crittografia con chiavi gestite dal cliente (opzionale)

dati relativi al bucket del cliente

Input e output del cliente, come codice e documentazione archiviati in un bucket Amazon S3

Abilitato

Abilitato

Negozio di Artefatti

Artefatti intermedi come parte della trasformazione del codice archiviati in un bucket S3

Abilitato

Abilitato

Obiettivo del lavoro

L'intento del cliente per il lavoro archiviato in un bucket Amazon S3

Abilitato

Abilitato

Messaggi di chat

Messaggi tra il cliente e AWS Transform archiviati in un bucket Amazon S3

Abilitato

Abilitato

Base di conoscenza in chat

Dati indicizzati pertinenti AWS Transform e chat con i clienti archiviati in Amazon OpenSearch ed elaborati tramite Bedrock AWS

Abilitato

Abilitato

Nota: il cliente può registrare la propria chiave gestita dal cliente (CMK) da utilizzare per crittografare tutti i tipi di dati sopra indicati.

Le chiavi gestite dal cliente sono chiavi KMS presenti nel tuo AWS account che crei, possiedi e gestisci per controllare direttamente l'accesso ai tuoi dati controllando l'accesso alla chiave KMS. Sono supportate solo le chiavi simmetriche. Per informazioni sulla creazione della tua chiave KMS, consulta Creating keys nella Developer Guide.AWS Key Management Service

Quando utilizzi una chiave gestita dal cliente, AWS Transform utilizza le concessioni KMS, che consentono agli utenti, ai ruoli o alle applicazioni autorizzati di utilizzare una chiave KMS. Quando un AWS Transform amministratore sceglie di utilizzare una chiave gestita dal cliente per la crittografia durante la configurazione, viene creata una concessione per lui. Questa autorizzazione consente all’utente finale di utilizzare la chiave di crittografia per la crittografia dei dati a riposo. Per ulteriori informazioni sulle autorizzazioni, consulta Autorizzazioni in AWS KMS.

AWS Chiavi possedute (impostazione predefinita)

Nota

AWS chiavi di proprietà: AWS Transform utilizza queste chiavi per impostazione predefinita per crittografare automaticamente i dati di identificazione personale. Non è possibile visualizzare, gestire o utilizzare chiavi AWS di proprietà o controllarne l'utilizzo. Tuttavia, non è necessario effettuare alcuna operazione o modificare programmi per proteggere le chiavi che eseguono la crittografia dei dati. Per ulteriori informazioni, consulta le chiavi AWS possedute nella AWS Key Management Service Developer Guide.

La crittografia predefinita dei dati a riposo aiuta a ridurre il sovraccarico operativo e la complessità associati alla protezione dei dati sensibili. Allo stesso tempo, consente di creare applicazioni sicure che soddisfano i rigorosi requisiti normativi e di conformità alla crittografia.

Sebbene non sia possibile disabilitare questo livello di crittografia o selezionare un tipo di crittografia alternativo, è possibile aggiungere un secondo livello di crittografia rispetto alle chiavi di crittografia di AWS proprietà esistenti scegliendo una chiave gestita dal cliente quando si crea la trasformazione:

Chiavi gestite dal cliente (facoltative)

Chiavi gestite dal cliente: AWS Transform supporta l'uso di una chiave simmetrica gestita dal cliente che è possibile creare, possedere e gestire per aggiungere un secondo livello di crittografia alla crittografia esistente utilizzando chiavi AWS proprietarie. Avendo il pieno controllo di questo livello di crittografia, è possibile eseguire operazioni quali:

  • Stabilire e mantenere le policy delle chiavi

  • Stabilire e mantenere le policy e le sovvenzioni IAM

  • Abilitare e disabilitare le policy delle chiavi

  • Ruotare i materiali crittografici delle chiavi

  • Aggiungere tag

  • Creare alias delle chiavi

  • Ruotare i materiali crittografici delle chiavi

  • Aggiungere tag

  • Creare alias delle chiavi

  • Pianificare l’eliminazione delle chiavi

  • Per ulteriori informazioni, consulta Chiave gestita dal cliente nella Guida per gli sviluppatori del Servizio AWS di gestione delle chiavi.

Nota

AWS Transform abilita automaticamente la crittografia dei dati inattivi utilizzando chiavi AWS proprietarie per proteggere gratuitamente i dati di identificazione personale. Tuttavia, l'utilizzo di una chiave gestita dal cliente comporta dei AWS KMS costi. Per ulteriori informazioni sui prezzi, consulta i AWS Key Management Service prezzi.

Per ulteriori informazioni su AWS KMS, consulta Cos'è AWS Key Management Service?

In che modo AWS Transform utilizza le sovvenzioni in AWS Key Management Service

AWS Transform richiede una concessione per utilizzare la chiave gestita dal cliente.

Quando crei un [Resource Name] crittografato con una chiave gestita dal cliente, AWS Transform crea una concessione per tuo conto inviando una CreateGrant richiesta a AWS Key Management Service. Le sovvenzioni AWS Key Management Service vengono utilizzate per AWS Transform consentire l'accesso a una chiave KMS in un account cliente.

AWS Transform richiede la concessione per utilizzare la chiave gestita dal cliente per le seguenti operazioni interne:

  • Invia richieste [API KMS] AWS KMS a per verificare che l'ID della chiave KMS simmetrica gestita dal cliente inserito durante la creazione di [Nome risorsa] sia valido.

  • Invia richieste [API KMS] per AWS KMS generare chiavi dati crittografate dalla chiave gestita dal cliente.

  • Invia richieste [API KMS] a AWS KMS per decrittografare le chiavi dati crittografate in modo che possano essere utilizzate per crittografare i dati.

Puoi revocare l'accesso alla concessione o rimuovere l'accesso del servizio alla chiave gestita dal cliente in qualsiasi momento. Se lo fai, non AWS Transform sarai in grado di accedere a nessuno dei dati crittografati dalla chiave gestita dal cliente, il che influirà sulle operazioni che dipendono da quei dati. Ad esempio, se si tenta di ottenere [Nome risorsa] da un [Nome risorsa] crittografato a cui non è AWS Transform possibile accedere, l'operazione restituirà un AccessDeniedException errore.

Creazione di una chiave gestita dal cliente

È possibile creare una chiave simmetrica gestita dal cliente utilizzando la console di AWS gestione o le AWS Key Management Service API.

Per creare una chiave simmetrica gestita dal cliente, segui i passaggi per la creazione di una chiave gestita dal cliente simmetrica nella Guida per gli sviluppatori.AWS Key Management Service

Per utilizzare la chiave gestita dal cliente con AWS Transform le tue risorse, nella policy chiave devono essere consentite le seguenti operazioni API:

kms: CreateGrant — Aggiunge una concessione a una chiave gestita dal cliente. Grants controlla l'accesso a una chiave KMS specificata, che consente l'accesso alle operazioni di concessione richieste. AWS Transform Per ulteriori informazioni sull'utilizzo delle concessioni, consulta la Guida per gli sviluppatori di AWS Key Management Service .

Ciò consente di AWS Transform effettuare le seguenti operazioni:

  • Chiama [KMS API (GenerateDataKeyWithoutPlainText/GenerateDatakey) per generare una chiave dati crittografata e archiviarla, poiché la chiave dati non viene utilizzata immediatamente per crittografare.

  • Chiama [KMS API (Decrypt)] per utilizzare la chiave dati crittografata memorizzata per accedere ai dati crittografati.

  • Configurare un principale ritirato per consentire al servizio di RetireGrant.

  • kms: DescribeKey — Fornisce i dettagli chiave gestiti dal cliente per consentire a [Service Name] di convalidare la chiave.

Crittografia per la modernizzazione di SQL

Durante il processo di modernizzazione di SQL Server, AWS Transform crea risorse nel tuo account, come istanze EC2, cluster ECS, immagini ECR e oggetti S3. Hai la possibilità di fornire una chiave gestita dal cliente per crittografare i dati nel tuo account. Dovrai etichettare la tua chiave KMS con la chiave CreatedFore il valore AWSTransform. Questa politica di esempio elenca le autorizzazioni minime richieste nella politica chiave se non disponi di una politica di chiave predefinita. Se disponi di una politica di chiave predefinita, devi comunque aggiornare manualmente la chiave KMS oltre alla politica delle chiavi predefinita per consentire a ECS di utilizzare la tua chiave.

"Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "s3.*.amazonaws.com", "kms:EncryptionContext:aws-transform": "*" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": [ "ec2.*.amazonaws.com", "ecr.*.amazonaws.com" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:GenerateDataKeyWithoutPlaintext", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" }, "ForAllValues:StringEquals": { "kms:GrantOperations": "Decrypt" } } } ]

Crittografia per la migrazione del database

Durante il processo di migrazione del database, AWS Transform utilizza AWS Database Migration Service (DMS) per migrare i dati del database. Facoltativamente, puoi fornire una chiave gestita dal cliente per crittografare i dati del database durante la migrazione.

La seguente politica contiene tre dichiarazioni. La prima istruzione concede i permessi dell'account root per la AWS KMS chiave. La seconda istruzione consente al ruolo del connettore di convalidare la chiave durante il rilevamento. La terza istruzione consente al ruolo del connettore di utilizzare la chiave per le operazioni DMS.

"Statement": [ { "Sid": "Enable IAM User Permissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:*", "Resource": "*" }, { "Sid": "Allow connector role to validate key during discovery", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Allow connector role to use key via DMS", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": [ "kms:CreateGrant", "kms:Decrypt", "kms:DescribeKey", "kms:Encrypt", "kms:GenerateDataKey*", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "dms.us-east-1.amazonaws.com" } } } ]

Utilizzo di chiavi KMS gestite dal cliente

Dopo aver creato una chiave KMS gestita dal cliente, un AWS Transform amministratore deve fornire la chiave nella AWS Transform console per utilizzarla per crittografare i dati.

Per configurare una chiave gestita dal cliente in cui crittografare i dati AWS Transform, gli amministratori necessitano delle autorizzazioni necessarie per l'utilizzo. AWS KMS

Per utilizzare funzionalità crittografate con una chiave gestita dal cliente, gli utenti devono disporre delle autorizzazioni per consentire l'accesso AWS Transform alla chiave gestita dal cliente.

Se visualizzi un errore relativo alle concessioni KMS durante l'utilizzo AWS Transform, probabilmente dovrai aggiornare le autorizzazioni per consentire AWS Transform la creazione di sovvenzioni. Per configurare automaticamente le autorizzazioni necessarie, vai alla AWS Transform console e scegli Aggiorna autorizzazioni nel banner nella parte superiore della pagina. Per consentire la creazione AWS Transform di sovvenzioni, devi aggiornare le autorizzazioni nella pagina della console. AWS Transform

Consenso AWS Transform accesso alle chiavi gestite dal cliente

La seguente dichiarazione politica di esempio concede agli utenti le autorizzazioni per accedere alle funzionalità crittografate con una chiave gestita dal cliente, consentendo AWS Transform l'accesso alla chiave. Questa politica deve essere utilizzata AWS Transform se un amministratore ha impostato una chiave gestita dal cliente per la crittografia.

Nota

Queste informazioni non si applicano al flusso di lavoro di implementazione della modernizzazione di SQL Server tramite CMK.

"Statement": [ { "Sid": "QKMSDecryptGenerateDataKeyPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncryptFrom", "kms:ReEncryptTo" ], "Resource": [ "arn:aws:kms:arn:aws::111122223333:key/[[key_id]]" ], "Condition": { "StringLike": { "kms:ViaService": [ "q.us-east-1.amazonaws.com" ] } } } ]