View a markdown version of this page

Applica la crittografia VPC in transito - Amazon Virtual Private Cloud

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Applica la crittografia VPC in transito

VPC Encryption Controls è una funzionalità di sicurezza e conformità che offre un controllo autorevole centralizzato per monitorare lo stato della crittografia dei flussi di traffico, aiuta a identificare le risorse che consentono la comunicazione in chiaro e infine fornisce meccanismi per applicare la crittografia in transito all'interno e tra i VPC in una regione

VPC Encryption Controls utilizza sia la crittografia a livello di applicazione che la funzionalità di crittografia in transito integrata dell'hardware del sistema nitro per garantire l'applicazione della crittografia. AWS Questa funzionalità estende inoltre la crittografia nativa a livello hardware oltre le moderne istanze Nitro ad altri AWS servizi tra cui Fargate, Application Load Balancer, Transit Gateways e molti altri.

La funzionalità è progettata per chiunque desideri garantire visibilità e controllo sullo stato di crittografia di tutto il proprio traffico. È particolarmente utile nei settori in cui la crittografia dei dati è fondamentale per soddisfare gli standard di conformità come HIPAA FedRamp e PCI DSS. Gli amministratori della sicurezza e gli architetti del cloud possono utilizzarlo per applicare centralmente la crittografia nelle politiche di transito in tutto il loro ambiente AWS

Questa funzionalità può essere utilizzata in due modalità: modalità monitor e modalità enforce.

Modalità di controllo della crittografia

Modalità monitorata

In modalità monitor, Encryption Controls fornisce visibilità sullo stato di crittografia dei flussi di traffico tra le AWS risorse all'interno e tra i VPC. Inoltre, consente di identificare le risorse VPC che non applicano la crittografia in transito. Puoi configurare i tuoi log di flusso VPC in modo che emettano il campo arricchito, che indica se il tuo traffico è crittografato. encryption-status Puoi anche utilizzare la console o GetVpcResourcesBlockingEncryptionEnforcement il comando per identificare le risorse che non applicano la crittografia in transito.

Nota

I VPC esistenti possono essere abilitati solo prima in modalità Monitor. Questo ti dà visibilità sulle risorse che sono o possono consentire il traffico in chiaro. Puoi attivare la modalità di applicazione sul tuo VPC solo quando queste risorse iniziano ad applicare la crittografia (o hai creato delle esclusioni per esse).

Modalità Enforce

In modalità enforce, VPC Encryption Controls impedisce l'utilizzo di funzionalità o servizi che consentano il traffico non crittografato all'interno del confine del VPC. Non è possibile abilitare i controlli di crittografia in modalità di applicazione direttamente sui VPC esistenti. È necessario innanzitutto attivare i controlli di crittografia in modalità monitoraggio, identificare e modificare le risorse non conformi per applicare la crittografia in transito e quindi attivare la modalità di applicazione. È tuttavia possibile attivare Encryption Controls in modalità di applicazione per i nuovi VPC durante la creazione.

Se abilitata, la modalità enforce impedisce di creare o allegare risorse VPC non crittografate come vecchie istanze EC2 che non supportano la crittografia integrata nativa, o gateway Internet, ecc. Se desideri eseguire una risorsa non conforme in un VPC con crittografia applicata, devi creare un'esclusione per quella risorsa.

Monitoraggio dello stato di crittografia dei flussi di traffico

Puoi controllare lo stato di crittografia dei flussi di traffico all'interno del VPC utilizzando il encryption-status campo nei tuoi log di flusso del VPC. Può avere i valori seguenti:

  • 0= non crittografato

  • 1= crittografato con nitro (gestito da VPC Encryption Controls)

  • 2= applicazione crittografata

    • fluisce sulla porta TCP 443 per l'interfaccia dall'endpoint al servizio * AWS

    • fluisce sulla porta TCP 443 per l'endpoint gateway *

    • fluisce verso il cluster Redshift crittografato tramite l'endpoint VPC **

  • 3= crittografati sia nitro che applicazione

  • (-)= Stato di crittografia Sconosciuto o i controlli di crittografia VPC sono disattivati

Nota:

* Per gli endpoint di interfaccia e gateway, AWS non esamina i dati dei pacchetti per determinare lo stato della crittografia, ma fa affidamento sulla porta utilizzata per assumere lo stato della crittografia.

** Per gli endpoint AWS gestiti specificati, AWS determina lo stato della crittografia in base al requisito di TLS nella configurazione del servizio.

Limitazioni di VPC Flow Log

  • Per abilitare i log di flusso per VPC Encryption Controls, è necessario creare manualmente nuovi log di flusso con il campo encryption-status. Il campo dello stato di crittografia non viene aggiunto automaticamente ai log di flusso esistenti.

  • Si consiglia di aggiungere i campi $ {traffic-path} e $ {flow-direction} ai log di flusso per informazioni più dettagliate nei log di flusso.

    Esempio:

    aws ec2 create-flow-logs \ --resource-type VPC \ --resource-ids vpc-12345678901234567 \ --traffic-type ALL \ --log-group-name my-flow-logs \ --deliver-logs-permission-arn arn:aws:iam::123456789101:role/publishFlowLogs --log-format '${encryption-status} ${srcaddr} ${dstaddr} ${srcport} ${dstport} ${protocol} ${traffic-path} ${flow-direction} ${reject-reason}'

La crittografia VPC controlla le esclusioni

La modalità di applicazione dei controlli di crittografia VPC richiede che tutte le risorse del VPC applichino la crittografia. Ciò garantisce la crittografia all'interno AWS di una regione. Tuttavia, potresti disporre di risorse come gateway Internet, gateway NAT o gateway privato virtuale che consentono la connettività all'esterno AWS delle reti in cui sei responsabile della configurazione e del mantenimento della crittografia end-to-end. Per utilizzare queste risorse in VPC con crittografia applicata, puoi creare delle esclusioni di risorse. Un'esclusione crea un'eccezione verificabile per le risorse in cui il cliente è responsabile del mantenimento della crittografia (in genere a livello di applicazione).

Sono supportate solo 8 esclusioni per i controlli di crittografia VPC. Se hai queste risorse nel tuo VPC e desideri passare alla modalità di applicazione, devi aggiungere queste esclusioni quando passi dalla modalità monitor alla modalità di applicazione. Nessun'altra risorsa è escludibile. Puoi migrare il tuo VPC alla modalità Enforce creando esclusioni per queste risorse. Sei responsabile della crittografia dei flussi di traffico da e verso queste risorse

  • Gateway Internet

  • Gateway NAT

  • Egress-only Gateway Internet

  • Connessioni di peering VPC a VPC con crittografia non applicata (vedi la sezione sul supporto al peering VPC per scenari dettagliati)

  • Gateway virtuale privato

  • Lambda funziona all'interno del tuo VPC

  • Reticolo in VPC

  • File system elastico

Workflow di implementazione

  1. Abilita il monitoraggio: crea il controllo della crittografia VPC in modalità monitor

  2. Analizza il traffico: rivedi i log di flusso per monitorare lo stato di crittografia del flusso di traffico

  3. Analizza le risorse: utilizza la console o il GetVpcResourcesBlockingEncryptionEnforcement comando per identificare le risorse che non applicano la crittografia in transito.

  4. Preparazione [Facoltativo] - Pianifica le migrazioni delle risorse e le esclusioni necessarie se desideri attivare la modalità di applicazione

  5. Enforce [Opzionale]: passa alla modalità enforce con le esclusioni richieste configurate

  6. Audit: monitoraggio continuo della conformità tramite Flow Logs

Per istruzioni dettagliate sulla configurazione, consulta il blog Introduzione ai controlli di crittografia VPC: applica la crittografia in transito all'interno e tra i VPC in una regione.

Stati dei controlli di crittografia VPC

I controlli di crittografia VPC possono avere uno dei seguenti stati:

creating (creazione in corso)

I controlli di crittografia VPC vengono creati sul VPC.

modifica in corso

I controlli di crittografia VPC sono in fase di modifica sul VPC

deleting (eliminazione in corso)

I controlli di crittografia VPC vengono eliminati sul VPC

disponibile

I controlli di crittografia VPC sono riusciti a implementare la modalità monitor o la modalità enforce sul VPC

AWS supporto e compatibilità del servizio

Per essere conforme alla crittografia, una risorsa deve sempre applicare la crittografia in transito, a livello hardware o a livello di applicazione. Per la maggior parte delle risorse, non è richiesta alcuna azione da parte dell'utente.

Servizi con conformità automatica

La maggior parte AWS dei servizi supportati da PrivateLink, incluso Cross-Region PrivateLinks accetterà traffico crittografato a livello di applicazione. Non è necessario apportare modifiche a queste risorse. AWS elimina automaticamente tutto il traffico non crittografato a livello di applicazione. Alcune eccezioni includono i cluster Redshift (sia con provisioning che senza server, in cui è necessario migrare manualmente le risorse sottostanti)

Risorse che migrano automaticamente

Network Load Balancer, Application Load Balancer, Fargate Clusters, EKS Control Plane migreranno automaticamente all'hardware che supporta nativamente la crittografia una volta attivata la modalità monitor. Non è necessario modificare queste risorse. AWS gestisce la migrazione automaticamente.

Risorse che richiedono una migrazione manuale

Alcune risorse e servizi VPC richiedono la selezione dei tipi di istanza sottostanti. Tutte le moderne istanze EC2 supportano la crittografia in transito. Non è necessario apportare alcuna modifica se i servizi utilizzano già istanze EC2 moderne. Puoi utilizzare la console o il GetVpcResourcesBlockingEncryptionEnforcement comando per identificare se uno di questi servizi utilizza istanze precedenti. Se identificate tali risorse, dovete aggiornarle a una qualsiasi delle moderne istanze EC2 che supporti la crittografia nativa dell'hardware del sistema nitro. Questi servizi includono istanze EC2, Auto Scaling Groups, RDS (All Databases and Document-DB), Elasticache Provisioned, Amazon Redshift Provisioned Clusters, EKS,, Provisioned ed EMR. ECS-EC2 OpenSearch

Risorse compatibili:

Le seguenti risorse sono compatibili con VPC Encryption Controls:

  • Nitro-based istanze EC2

  • Network Load Balancer (con limitazioni)

  • Application Load Balancer

  • AWS Cluster Fargate

  • Amazon Elastic Kubernetes Service (EKS)

  • Gruppi Auto Scaling Amazon EC2

  • Amazon Relational Database Service (RDS - Tutti i database)

  • Cluster basati su nodi Amazon ElastiCache

  • Cluster provisioning e serverless di Amazon Redshift

  • Amazon Elastic Container Service (ECS) - istanze di container EC2

  • OpenSearch Servizio Amazon

  • Amazon Elastic MapReduce (EMR)

  • Amazon Managed Streaming for Apache Kafka (Amazon MSK)

  • I controlli di crittografia VPC applicano la crittografia a livello di applicazione per tutti i AWS servizi a cui si accede tramite. PrivateLink Qualsiasi traffico non crittografato a livello di applicazione viene eliminato dagli PrivateLink endpoint ospitati all'interno del VPC con i controlli di crittografia in modalità enforce

Service-specific limitazioni

limitazioni di Network Load Balancer

Configurazione TLS: non è possibile utilizzare un listener TLS per scaricare il lavoro di crittografia e decrittografia sul load balancer quando si applicano i controlli di crittografia sul VPC che lo contiene. È tuttavia possibile configurare i target per eseguire la crittografia e la decrittografia TLS

Redshift Provisioned e serverless

I clienti non possono passare alla modalità Enforce su un VPC con un cluster/endpoint esistente. Per utilizzare VPC Encryption Controls con Redshift, è necessario ripristinare il cluster o lo spazio dei nomi da un'istantanea. Per Provisioned Clusters, create un'istantanea del cluster Redshift esistente e quindi ripristinate dallo snapshot utilizzando l'operazione di ripristino da cluster snapshot. Per Serverless, create un'istantanea del vostro namespace esistente e quindi ripristinate dallo snapshot utilizzando l'operazione di ripristino da snapshot sul vostro gruppo di lavoro serverless. Tieni presente che i controlli di crittografia VPC non possono essere abilitati su cluster o namespace esistenti senza eseguire lo snapshot e il processo di ripristino. Fai riferimento alla documentazione di Amazon Redshift per la creazione di istantanee.

Amazon MSK (streaming gestito per Apache Kafka)

Questa funzionalità è supportata nei nuovi cluster per 4.1 nel proprio VPC. I passaggi seguenti ti aiuteranno a utilizzare la crittografia VPC con MSK.

  • Il cliente abilita la crittografia VPC su un VPC senza altri cluster MSK

  • Il cliente crea un cluster con la versione 4.1 di Kafka e il tipo di istanza è M7g

Gateway Load Balancer e AWS Network Firewall

Gateway Load Balancer e AWS Network Firewall non sono supportati con i VPC in modalità enforce. Se queste risorse sono presenti nel tuo VPC, devi eseguire il tuo VPC in modalità monitor.

Limitazioni regionali e di zona

  • Sottoreti di zona locale: non supportate in modalità di applicazione: devono essere eliminate da VPC

Supporto per il peering VPC

Per garantire la crittografia in transito con il peering VPC tra due VPC, i due VPC devono risiedere nella stessa regione e avere i controlli di crittografia attivati in modalità di applicazione senza esclusioni. È necessario creare un'esclusione di peering se si desidera eseguire il peering di un VPC con crittografia applicata a un altro VPC che risiede in una regione diversa o che non ha i controlli di crittografia abilitati in modalità di applicazione (senza esclusioni).

Se due VPC sono in modalità enforce e fanno peering tra loro, non è possibile modificare la modalità da enforce a monitor. È necessario creare prima un'esclusione dal peering, prima di modificare la modalità VPC Encryption Controls per il monitoraggio.

Supporto per la crittografia Transit Gateway

È necessario abilitare esplicitamente il supporto della crittografia su un Transit Gateway per crittografare il traffico tra i VPC con i controlli di crittografia attivati. L'attivazione della crittografia su Transit Gateway esistente non interrompe i flussi di traffico esistenti e la migrazione degli allegati VPC verso corsie crittografate avverrà senza interruzioni e automaticamente. Il traffico tra due VPC in modalità enforce (senza esclusioni) attraverso Transit Gateway attraversa corsie crittografate al 100%. La crittografia su Transit Gateway consente inoltre di connettere due VPC che si trovano anche in diverse modalità di controllo della crittografia. È consigliabile utilizzarla quando si desidera applicare i controlli di crittografia in un VPC connesso a un VPC non crittografato. In uno scenario del genere, tutto il traffico all'interno del VPC con crittografia applicata, incluso il traffico tra VPC, è crittografato. Il traffico inter-VPC è crittografato tra le risorse del VPC con crittografia applicata e il Transit Gateway. Inoltre, la crittografia dipende dalle risorse a cui è indirizzato il traffico nel VPC non applicato e non è garantito che sia crittografata (poiché il VPC non è in modalità di applicazione). Tutti i VPC devono trovarsi nella stessa regione. (vedi i dettagli qui).

Flusso di traffico tra VPC con stato di controllo della crittografia diverso.
  • In questo diagramma, VPC 1, VPC 2 e VPC3 dispongono di controlli di crittografia in modalità di applicazione e sono collegati a VPC 4, che dispone di controlli di crittografia in esecuzione in modalità monitor.

  • Tutto il traffico tra VPC1, VPC2 e VPC3 verrà crittografato.

  • Per approfondire, qualsiasi traffico tra una risorsa in VPC 1 e una risorsa in VPC 4 verrà crittografato fino al Transit Gateway utilizzando la crittografia offerta dall'hardware del sistema nitro. Inoltre, lo stato della crittografia dipende dalla risorsa in VPC 4 e non è garantito che sia crittografato.

Per maggiori dettagli sul supporto della crittografia Transit Gateway, consulta la documentazione di Transit Gateway.

Abilita i controlli di crittografia VPC a livello di account

Account-level I controlli di crittografia VPC ti consentono di impostare la modalità di controllo della crittografia e le esclusioni delle risorse che si applicano a tutti i VPC del tuo account. Ciò fornisce una gestione centralizzata delle politiche di crittografia senza la necessità di configurare ogni VPC individualmente.

Account-level I controlli di crittografia supportano le stesse otto esclusioni di risorse VPC-level dei controlli: Internet Gateway, NAT Gateway, Internet Gateway, Egress-only VPC Peering, Virtual Private Gateway, Lambda, VPC Lattice ed Elastic File System.

Account-level Modalità di controllo della crittografia

È possibile impostare le seguenti modalità a livello di account:

Non gestito

I controlli di crittografia VPC rimangono nella modalità attuale e possono essere gestiti a livello di VPC.

Monitoraggio dei tentativi

Tenta di trasferire tutti i VPC dell'account alla modalità di monitoraggio. Identifica le risorse non crittografate senza bloccarne la creazione.

Tentativo Enforce

Tenta di trasferire tutti i VPC dell'account alla modalità Enforce. Blocca la creazione di risorse non crittografate.

Account-level Stati di Encryption Controls

Account-level I controlli di crittografia VPC possono avere uno dei seguenti stati:

stato predefinito

Il controllo della crittografia VPC a livello di account non è stato abilitato.

transizioni in corso

I VPC dell'account vengono trasferiti alla modalità specificata.

transizioni parzialmente riuscite

Uno o più VPC non sono passati alla modalità prevista.

transizioni riuscite

Tutti i VPC sono passati correttamente alla modalità prevista.

transizioni non riuscite

Tutti i VPC non sono riusciti a passare alla modalità prevista.

Abilita i controlli di crittografia VPC a livello di organizzazione

Se utilizzi AWS Organizations per gestire gli account nella tua organizzazione, puoi utilizzare una policy dichiarativa AWS delle organizzazioni per applicare i controlli di crittografia VPC agli account dell'organizzazione. Per ulteriori informazioni sulla politica dichiarativa di VPC Encryption Controls, vedi Politiche dichiarative supportate nella Guida per l'utente delle organizzazioni. AWS

Prezzi

Per informazioni sui prezzi, consulta i prezzi di Amazon VPC.

AWS CLI riferimento ai comandi

Installazione e configurazione

Monitoraggio e risoluzione dei problemi

Pulizia

Risorse aggiuntive

Per istruzioni dettagliate sulla configurazione, consulta il blog Introduzione ai controlli di crittografia VPC: applica la crittografia in transito all'interno e tra i VPC in una regione.

Per informazioni più dettagliate sulle API, consulta la guida di riferimento sulle API EC2.