

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# でのデータ保護 AWS Entity Resolution
<a name="data-protection"></a>

 AWS [責任共有モデル](https://aws.amazon.com/compliance/shared-responsibility-model/) は、 AWS Entity Resolutionでのデータ保護に適用されます。このモデルで説明されているように、 AWS はすべての を実行するグローバルインフラストラクチャを保護する責任があります AWS クラウド。ユーザーは、このインフラストラクチャでホストされるコンテンツに対する管理を維持する責任があります。また、使用する「 AWS のサービス 」のセキュリティ設定と管理タスクもユーザーの責任となります。データプライバシーの詳細については、[「Data Privacy FAQChina](https://aws.amazon.com/compliance/data-privacy-faq/)」を参照してください。 欧州におけるデータ保護に関する情報については、[General Data Protection Regulation (GDPR) Center](https://aws.amazon.com/compliance/gdpr-center/) を参照してください。

データ保護の目的で、認証情報を保護し AWS アカウント 、 AWS IAM アイデンティティセンター または AWS Identity and Access Management (IAM) を使用して個々のユーザーを設定することをお勧めします。この方法により、それぞれのジョブを遂行するために必要な権限のみが各ユーザーに付与されます。また、次の方法でデータを保護することもお勧めします:
+ 各アカウントで多要素認証 (MFA) を使用します。
+ SSL/TLS を使用して AWS リソースと通信します。TLS 1.2 は必須ですが、TLS 1.3 を推奨します。
+ で API とユーザーアクティビティのログ記録を設定します AWS CloudTrail。CloudTrail 証跡を使用して AWS アクティビティをキャプチャする方法については、「 *AWS CloudTrail ユーザーガイド*」の[CloudTrail 証跡の使用](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-trails.html)」を参照してください。
+  AWS 暗号化ソリューションと、その中のすべてのデフォルトのセキュリティコントロールを使用します AWS のサービス。
+ Amazon Macie などの高度な管理されたセキュリティサービスを使用します。これらは、Amazon S3 に保存されている機密データの検出と保護を支援します。
+ コマンドラインインターフェイスまたは API AWS を介して にアクセスするときに FIPS 140-3 検証済み暗号化モジュールが必要な場合は、FIPS エンドポイントを使用します。利用可能な FIPS エンドポイントの詳細については、「[連邦情報処理規格 (FIPS) 140-3](https://aws.amazon.com/compliance/fips/)」を参照してください。

お客様の E メールアドレスなどの極秘または機密情報を、タグ、または **[名前]** フィールドなどの自由形式のテキストフィールドに含めないことを強くお勧めします。これは、コンソール AWS Entity Resolution 、API、または SDK を使用して AWS CLIまたは他の AWS のサービス を操作する場合も同様です。 AWS SDKs タグ、または名前に使用される自由記述のテキストフィールドに入力したデータは、請求または診断ログに使用される場合があります。外部サーバーに URL を提供する場合、そのサーバーへのリクエストを検証できるように、認証情報を URL に含めないことを強くお勧めします。

## の保管時のデータ暗号化 AWS Entity Resolution
<a name="data-encryption"></a>

AWS Entity Resolution はデフォルトで暗号化を提供し、 AWS 所有の暗号化キーを使用して保管中の機密データを保護します。

**AWS 所有キー** – デフォルトでこれらのキー AWS Entity Resolution を使用して、個人を特定できるデータを自動的に暗号化します。 AWS が所有するキーを表示、管理、使用したり、その使用を監査したりすることはできません。ただし、データを暗号化するキーを保護するためにアクションを実行する必要はありません。詳細については、AWS Key Management Service デベロッパーガイド の「[AWS 所有キー](https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#aws-owned-cmk)」を参照してください。

デフォルトでは、保管中のデータを暗号化することで、機密データの保護に伴う運用のオーバーヘッドと複雑な作業を軽減できます。同時に、これを使用して、厳格な暗号化コンプライアンスと規制要件を満たす安全なアプリケーションを構築できます。

または、一致するワークフローリソースを作成するときに、暗号化用のカスタマーマネージド KMS キーを指定することもできます。

**カスタマーマネージドキー** – 機密データの暗号化を可能にするために作成、所有、管理する対称カスタマーマネージド KMS キーの使用 AWS Entity Resolution をサポートします。この暗号化層はユーザーが完全に制御できるため、次のようなタスクを実行できます。
+ キーポリシーの策定と維持
+ IAM ポリシーとグラントの策定と維持
+ キーポリシーの有効化と無効化
+ キー暗号化マテリアルのローテーション
+  タグを追加する
+ キーエイリアスの作成
+ キー削除のスケジュール設定

詳細については、「 *AWS Key Management Service デベロッパーガイド*」の[「カスタマーマネージドキー](https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#customer-cmk)」を参照してください。

詳細については AWS KMS、[AWS Key Management Service とは」を参照してください。](https://docs.aws.amazon.com/kms/latest/developerguide/overview.html)

## キー管理
<a name="key-management"></a>

### で 許可 AWS Entity Resolution を使用する方法 AWS KMS
<a name="kms-use-grants"></a>

AWS Entity Resolution には、カスタマーマネージドキーを使用するための[許可](https://docs.aws.amazon.com/kms/latest/developerguide/grants.html)が必要です。カスタマーマネージドキーで暗号化された一致するワークフローを作成すると、 は [CreateGrant](https://docs.aws.amazon.com/kms/latest/APIReference/API_CreateGrant.html) リクエストを送信してユーザーに代わって許可 AWS Entity Resolution を作成します AWS KMS。の権限 AWS KMS は、カスタマーアカウントの KMS キー AWS Entity Resolution へのアクセスを許可するために使用されます。 では、次の内部オペレーションでカスタマーマネージドキーを使用するには権限 AWS Entity Resolution が必要です。
+ [GenerateDataKey](https://docs.aws.amazon.com/kms/latest/APIReference/API_GenerateDataKeyWithoutPlaintext.html) リクエストを に送信 AWS KMS して、カスタマーマネージドキーによって暗号化されたデータキーを生成します。
+ [復号](https://docs.aws.amazon.com/kms/latest/APIReference/API_Decrypt.html)リクエストを に送信 AWS KMS して、暗号化されたデータキーを復号して、データの暗号化に使用できるようにします。

グラントへのアクセスの取り消しや、カスタマーマネージドキーに対するサービスのアクセスの取り消しは、いつでもできます。そうすると、カスタマーマネージドキーによって暗号化されたデータにアクセスでき AWS Entity Resolution なくなり、そのデータに依存するオペレーションに影響します。たとえば、グラントを通じてキーへのサービスアクセスを削除し、カスタマーキーで暗号化された一致するワークフローのジョブを開始しようとすると、オペレーションは`AccessDeniedException`エラーを返します。

### カスタマーマネージドキーの作成
<a name="create-customer-managed-key"></a>

対称カスタマーマネージドキーは AWS マネジメントコンソール、 または AWS KMS APIs を使用して作成できます。

**対称カスタマーマネージドキーを作成するには**

AWS Entity Resolution は[、対称暗号化 KMS キーを使用した暗号化](https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#symmetric-cmks)をサポートしています。「*AWS Key Management Service デベロッパーガイド*」にある「[対称カスタマーマネージドキーの作成](https://docs.aws.amazon.com/kms/latest/developerguide/create-keys.html#create-symmetric-cmk)」ステップに従います。

**キーポリシーステートメント**

キーポリシーは、カスタマーマネージドキーへのアクセスを制御します。すべてのカスタマーマネージドキーには、キーポリシーが 1 つだけ必要です。このポリシーには、そのキーを使用できるユーザーとその使用方法を決定するステートメントが含まれています。カスタマーマネージドキーを作成する際に、キーポリシーを指定することができます。詳細については、「 *AWS Key Management Service デベロッパーガイド*」の[「カスタマーマネージドキーへのアクセスの管理](https://docs.aws.amazon.com/kms/latest/developerguide/control-access-overview.html#managing-access)」を参照してください。

 AWS Entity Resolution リソースでカスタマーマネージドキーを使用するには、キーポリシーで次の API オペレーションを許可する必要があります。
+ [`kms:DescribeKey`](https://docs.aws.amazon.com/kms/latest/APIReference/API_DescribeKey.html) – キー ARN、作成日 (該当する場合は削除日）、キーの状態、キーマテリアルのオリジンと有効期限 (存在する場合) などの情報を提供します。これには、さまざまなタイプの KMS キーを区別するのに役立つ `KeySpec`などのフィールドが含まれています。また、キーの使用状況 (暗号化、署名、または MACs の生成と検証) と、KMS キーがサポートするアルゴリズムも表示されます。 `KeySpec` は `SYMMETRIC_DEFAULT`で、 `KeyUsage` は であることを AWS Entity Resolution 検証します`ENCRYPT_DECRYPT`。
+ [`kms:CreateGrant`](https://docs.aws.amazon.com/kms/latest/APIReference/API_CreateGrant.html) - カスタマーマネージドキーに許可を追加します。指定された KMS キーへのアクセスを制御する権限を付与します。これにより、必要な[権限付与オペレーション](https://docs.aws.amazon.com/kms/latest/developerguide/grants.html#terms-grant-operations) AWS Entity Resolution へのアクセスが可能になります。詳細については、「*AWS Key Management Service デベロッパーガイド*」の「[AWS KMS でのグラント](https://docs.aws.amazon.com/kms/latest/developerguide/grants.html)」を参照してください。

これにより、 AWS Entity Resolution は以下を実行できます。
+ `GenerateDataKey` を呼び出して、暗号化されたデータキーを生成して保存します。データキーは暗号化にすぐには使用されないからです。
+ `Decrypt` を呼び出して、保存された暗号化データキーを使用して暗号化データにアクセスします。
+ `RetireGrant` へのサービスを許可するために、削除プリンシパルを設定します。

追加できるポリシーステートメントの例を次に示します AWS Entity Resolution。

```
{
      "Sid" : "Allow access to principals authorized to use AWS Entity Resolution",
      "Effect" : "Allow",
      "Principal" : {
        "AWS" : "*"
      },
      "Action" : ["kms:DescribeKey","kms:CreateGrant"],
      "Resource" : "*",
      "Condition" : {
        "StringEquals" : {
          "kms:ViaService" : "entityresolution.region.amazonaws.com",
          "kms:CallerAccount" : "111122223333"
        }
      }
}
```

**ユーザーのアクセス許可**

暗号化のデフォルトキーとして KMS キーを設定すると、デフォルトの KMS キーポリシーにより、必要な KMS アクションにアクセスできるすべてのユーザーがこの KMS キーを使用してリソースを暗号化または復号できます。カスタマーマネージド KMS キー暗号化を使用するには、次のアクションを呼び出すアクセス許可をユーザーに付与する必要があります。
+ `kms:CreateGrant`
+ `kms:Decrypt`
+ `kms:DescribeKey`
+ `kms:GenerateDataKey`

[`CreateMatchingWorkflow` リクエスト](https://docs.aws.amazon.com/entityresolution/latest/apireference/API_CreateMatchingWorkflow.html)中、 AWS Entity Resolution は AWS KMS ユーザーに代わって [DescribeKey](https://docs.aws.amazon.com/kms/latest/APIReference/API_DescribeKey.html) と [CreateGrant](https://docs.aws.amazon.com/kms/latest/APIReference/API_CreateGrant.html) リクエストを に送信します。これには、カスタマーマネージド KMS キーを使用して`CreateMatchingWorkflow`リクエストを行う IAM エンティティが KMS キーポリシーに対する`kms:DescribeKey`アクセス許可を持っている必要があります。

[`CreateIdMappingWorkflow`](https://docs.aws.amazon.com/entityresolution/latest/apireference/API_CreateIdMappingWorkflow.html) および [`StartIdMappingJob`](https://docs.aws.amazon.com/entityresolution/latest/apireference/API_StartIdMappingJob.html)リクエスト中、 AWS Entity Resolution は AWS KMS ユーザーに代わって [DescribeKey](https://docs.aws.amazon.com/kms/latest/APIReference/API_DescribeKey.html) と [CreateGrant](https://docs.aws.amazon.com/kms/latest/APIReference/API_CreateGrant.html) リクエストを に送信します。これには、 を行う IAM エンティティ`CreateIdMappingWorkflow`と、カスタマーマネージド KMS キーを使用して KMS キーポリシーに対する`kms:DescribeKey`アクセス許可を`StartIdMappingJob`リクエストする必要があります。プロバイダーは、カスタマーマネージドキーにアクセスして AWS Entity Resolution Amazon S3 バケット内のデータを復号化できます。

以下は、Amazon AWS Entity Resolution Amazon S3 バケット内のデータを復号するためにプロバイダーに追加できるポリシーステートメントの例です。

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [{
        "Effect": "Allow",
        "Principal": {
            "AWS": "arn:aws:iam::715724997226:root" 
        },
        "Action": [
            "kms:Decrypt"
        ],
        "Resource": "arn:aws:kms:us-east-1:{{111122223333}}:key/key-id",
        "Condition": {
            "StringEquals": {
            "kms:ViaService": "s3.us-east-1.amazonaws.com"
            }
        }
    }]
}
```

------

各 {{<ユーザー入力プレースホルダー>}} を独自の情報に置き換えます。


|  |  | 
| --- |--- |
| {{<KMSKeyARN>}} | AWS KMS Amazon Resource Name. | 

同様に、[`StartMatchingJob`API](https://docs.aws.amazon.com/entityresolution/latest/apireference/API_StartMatchingJob.html) を呼び出す IAM エンティティには、一致するワークフローで提供されるカスタマーマネージド KMS キーに対する `kms:Decrypt`および アクセス`kms:GenerateDataKey`許可が必要です。

[ ポリシーでアクセス許可を指定する方法の詳細については、](https://docs.aws.amazon.com/kms/latest/developerguide/control-access-overview.html#overview-policy-elements)「 *AWS Key Management Service デベロッパーガイド*」を参照してください。

[ キーアクセスのトラブルシューティング](https://docs.aws.amazon.com/kms/latest/developerguide/policy-evaluation.html#example-no-iam)の詳細については、 *AWS Key Management Service デベロッパーガイド*を参照してください。

### のカスタマーマネージドキーの指定 AWS Entity Resolution
<a name="specify-key"></a>

カスタマーマネージドキーは、以下のリソースの第 2 レイヤー暗号化として指定できます。

[ワークフローの一致](https://docs.aws.amazon.com/entityresolution/latest/apireference/API_CreateMatchingWorkflow.html) – 一致するワークフローリソースを作成するときに、KMSArn **KMSArn** は、 AWS Entity Resolution を使用して、リソースに保存されている識別可能な個人データを暗号化します。

**KMSArn** – AWS KMS カスタマーマネージドキーの[キー識別子](https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#key-id)であるキー ARN を入力します。

2 つの で ID マッピングワークフローを作成または実行している場合、カスタマーマネージドキーを次のリソースの 2 番目のレイヤー暗号化として指定できます AWS アカウント。

[ID マッピングワークフロー](https://docs.aws.amazon.com/entityresolution/latest/apireference/API_CreateIdMappingWorkflow.html)または [ID マッピングワークフローの開始](https://docs.aws.amazon.com/entityresolution/latest/apireference/API_StartIdMappingJob.html) – ID マッピングワークフローリソースを作成するとき、または ID マッピングワークフロージョブを開始するときに、**KMSArn** を入力してデータキーを指定できます。KMSArn は、 AWS Entity Resolution を使用して、リソースに保存されている識別可能な個人データを暗号化します。

**KMSArn** – AWS KMS カスタマーマネージドキーの[キー識別子](https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#key-id)であるキー ARN を入力します。

### AWS Entity Resolution Service の暗号化キーのモニタリング
<a name="monitor-key"></a>

 AWS Entity Resolution サービスリソースで AWS KMS カスタマーマネージドキーを使用する場合、[AWS CloudTrail](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-user-guide.html) または [Amazon CloudWatch Logs](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/WhatIsCloudWatchLogs.html) を使用して、 が AWS Entity Resolution に送信するリクエストを追跡できます AWS KMS。

次の例は`CreateGrant`、カスタマーマネージドキーによって暗号化されたデータにアクセス`DescribeKey`するために によって呼び出される AWS KMS オペレーションをモニタリング AWS Entity Resolution するための `GenerateDataKey`、`Decrypt`、、および の AWS CloudTrail イベントです。

**Topics**
+ [CreateGrant](#create-grant)
+ [DescribeKey](#kms-creategrant)
+ [GenerateDataKey](#kms-generatedatakey)
+ [Decrypt](#kms-decrypt)

#### CreateGrant
<a name="create-grant"></a>

 AWS KMS カスタマーマネージドキーを使用して一致するワークフローリソースを暗号化すると、 はユーザーに代わって の KMS キーにアクセスする`CreateGrant`リクエスト AWS Entity Resolution を送信します AWS アカウント。が AWS Entity Resolution 作成する権限は、 AWS KMS カスタマーマネージドキーに関連付けられたリソースに固有です。さらに、 `RetireGrant`オペレーション AWS Entity Resolution を使用して、リソースを削除するときに許可を削除します。

次に、`CreateGrant` オペレーションを記録するイベントの例を示します。

```
{
    "eventVersion": "1.08",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01",
        "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01",
        "accountId": "111122223333",
        "accessKeyId": "AKIAIOSFODNN7EXAMPLE3",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01",
                "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01",
                "accountId": "111122223333",
                "userName": "Admin"
            },
            "webIdFederationData": {},
            "attributes": {
                "mfaAuthenticated": "false",
                "creationDate": "2021-04-22T17:02:00Z"
            }
        },
        "invokedBy": "entityresolution.amazonaws.com"
    },
    "eventTime": "2021-04-22T17:07:02Z",
    "eventSource": "kms.amazonaws.com",
    "eventName": "CreateGrant",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "172.12.34.56",
    "userAgent": "ExampleDesktop/1.0 (V1; OS)",
    "requestParameters": {
        "retiringPrincipal": "entityresolution.region.amazonaws.com",
        "operations": [
            "GenerateDataKey",
            "Decrypt",
        ],
        "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE",
        "granteePrincipal": "entityresolution.region.amazonaws.com"
    },
    "responseElements": {
        "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE",
        "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE",
    },
    "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
    "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
    "readOnly": false,
    "resources": [
        {
            "accountId": "111122223333",
            "type": "AWS::KMS::Key",
            "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
        }
    ],
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "eventCategory": "Management",
    "recipientAccountId": "111122223333"
}
```

#### DescribeKey
<a name="kms-creategrant"></a>

AWS Entity Resolution は `DescribeKey`オペレーションを使用して、一致するリソースに関連付けられた AWS KMS カスタマーマネージドキーがアカウントとリージョンに存在するかどうかを確認します。

以下のイベント例では `DescribeKey` オペレーションを記録しています。

```
{
    "eventVersion": "1.08",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01",
        "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01",
        "accountId": "111122223333",
        "accessKeyId": "AKIAIOSFODNN7EXAMPLE3",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01",
                "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01",
                "accountId": "111122223333",
                "userName": "Admin"
            },
            "webIdFederationData": {},
            "attributes": {
                "mfaAuthenticated": "false",
                "creationDate": "2021-04-22T17:02:00Z"
            }
        },
        "invokedBy": "entityresolution.amazonaws.com"
    },
    "eventTime": "2021-04-22T17:07:02Z",
    "eventSource": "kms.amazonaws.com",
    "eventName": "DescribeKey",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "172.12.34.56",
    "userAgent": "ExampleDesktop/1.0 (V1; OS)",
    "requestParameters": {
        "keyId": "00dd0db0-0000-0000-ac00-b0c000SAMPLE"
    },
    "responseElements": null,
    "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
    "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
    "readOnly": true,
    "resources": [
        {
            "accountId": "111122223333",
            "type": "AWS::KMS::Key",
            "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
        }
    ],
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "eventCategory": "Management",
    "recipientAccountId": "111122223333"
}
```

#### GenerateDataKey
<a name="kms-generatedatakey"></a>

一致するワークフローリソースの AWS KMS カスタマーマネージドキーを有効にすると、 は Amazon Simple Storage Service (Amazon S3) を介して、 AWS KMS リソースの AWS KMS カスタマーマネージドキーを指定する`GenerateDataKey`リクエストを AWS Entity Resolution に送信します。

以下のイベント例では `GenerateDataKey` オペレーションを記録しています。

```
{
    "eventVersion": "1.08",
    "userIdentity": {
        "type": "AWSService",
        "invokedBy": "s3.amazonaws.com"
    },
    "eventTime": "2021-04-22T17:07:02Z",
    "eventSource": "kms.amazonaws.com",
    "eventName": "GenerateDataKey",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "172.12.34.56",
    "userAgent": "ExampleDesktop/1.0 (V1; OS)",
    "requestParameters": {
        "keySpec": "AES_256",
        "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
    },
    "responseElements": null,
    "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
    "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
    "readOnly": true,
    "resources": [
        {
            "accountId": "111122223333",
            "type": "AWS::KMS::Key",
            "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
        }
    ],
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "eventCategory": "Management",
    "recipientAccountId": "111122223333",
    "sharedEventID": "57f5dbee-16da-413e-979f-2c4c6663475e"
}
```

#### Decrypt
<a name="kms-decrypt"></a>

一致するワークフローリソースの AWS KMS カスタマーマネージドキーを有効にすると、 は Amazon Simple Storage Service (Amazon S3) を介して、リソースの AWS KMS カスタマーマネージドキー AWS KMS を指定する`Decrypt`リクエストを AWS Entity Resolution に送信します。

以下のイベント例では `Decrypt` オペレーションを記録しています。

```
{
    "eventVersion": "1.08",
    "userIdentity": {
        "type": "AWSService",
        "invokedBy": "s3.amazonaws.com"
    },
    "eventTime": "2021-04-22T17:10:51Z",
    "eventSource": "kms.amazonaws.com",
    "eventName": "Decrypt",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "172.12.34.56",
    "userAgent": "ExampleDesktop/1.0 (V1; OS)",
    "requestParameters": {
        "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE",
        "encryptionAlgorithm": "SYMMETRIC_DEFAULT"
    },
    "responseElements": null,
    "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
    "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
    "readOnly": true,
    "resources": [
        {
            "accountId": "111122223333",
            "type": "AWS::KMS::Key",
            "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
        }
    ],
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "eventCategory": "Management",
    "recipientAccountId": "111122223333",
    "sharedEventID": "dc129381-1d94-49bd-b522-f56a3482d088"
}
```

### 考慮事項
<a name="kms-considerations"></a>

AWS Entity Resolution は、新しいカスタマーマネージド KMS キーを使用したマッチングワークフローの更新をサポートしていません。このような場合は、カスタマーマネージド KMS キーを使用して新しいワークフローを作成できます。

### 詳細情報
<a name="kms-learn-more"></a>

次のリソースは、保管時のデータ暗号化についての詳細を説明しています。

[AWS Key Management Service の基本概念の詳細については](https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html)、 *AWS Key Management Service デベロッパーガイド*を参照してください。

[ AWS Key Management Service のセキュリティのベストプラクティスの詳細については](https://docs.aws.amazon.com/kms/latest/developerguide/best-practices.html)、 *AWS Key Management Service デベロッパーガイド*を参照してください。