翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
データ配信のセキュリティ
このトピックでは、暗号化、アクセスコントロール、監査ログ記録など、Amazon Kinesis Data Streams でのデータ配信のセキュリティ機能とベストプラクティスについて説明します。
転送中の暗号化
データ配信とその送信先間のすべての通信は、TLS 1.2 以降を使用して転送中に暗号化されます。これには、Apache Iceberg と汎用 Amazon S3 バケットのストリーミングテーブルに配信されるデータ、 AWS Glue および Schema Registry とデッドレターキューとの通信が含まれます。
保管中の暗号化
ストリーミングテーブルと Amazon S3 配信ストアが Amazon S3 にデータを配信しました。配信されるすべてのデータは、サーバー側で保管時に暗号化されます。これは、Apache Iceberg と汎用 Amazon S3 バケットのストリーミングテーブルの両方が Amazon S3 にデータを保存するため、両方の送信先タイプに適用されます。配信されたデータを暗号化するためにアクションを実行する必要はありません。
保管時の暗号化オプション
配信されるデータには、次のいずれかの暗号化オプションを選択できます。
-
SSE-S3 (デフォルト) – Amazon S3 マネージドキーによるサーバー側の暗号化。これは、カスタマーマネージドキーが指定されていない場合のデフォルトです。追加の設定は必要ありません。
-
カスタマーマネージドキーを使用した SSE-KMS – 所有および管理している対称カスタマーマネージド AWS KMS キーを使用したサーバー側の暗号化。
保管時の暗号化にカスタマーマネージドキーを使用する
配信されたデータは両方の送信先タイプで Amazon S3 に保存されるため、保管時の暗号化は、 AWS KMS キーの使用方法、必要なキーのアクセス許可、暗号化コンテキスト、監査など、Amazon S3 サーバー側の暗号化と同じ方法で機能します。対称暗号化 AWS KMS キーのみがサポートされています。Amazon S3 がサーバー側の暗号化にキーを使用する方法の詳細については、Amazon S3 ユーザーガイドの AWS KMS 「キーによるサーバー側の暗号化の使用 (SSE-KMS)」を参照してください。 AWS KMS Amazon S3
カスタマーマネージドキーを使用して配信データを暗号化するには、 で配信を作成するときに EncryptionConfigurationパラメータで キーを指定しますCreateChannel。詳細については、Amazon Kinesis Data Streams API リファレンス」の「CreateChannel」オペレーションを参照してください。暗号化設定は、配信の作成後に変更できません。変更するには、配信を削除して新しい設定を作成します。
サービス実行ロールがカスタマーマネージドキーを使用するために必要な特定の AWS KMS アクセス許可については、「」を参照してくださいデータ配信の IAM アクセス許可。
注記
送信先の暗号化にはカスタマーマネージド AWS KMS キーを使用する必要があります。 AWS マネージドキー (エイリアス) aws/kinesis はサポートされていません。で暗号化されたソースストリーム AWS マネージドキー もサポートされていません。「」を参照してくださいソースストリームの暗号化。
AWS KMS インタラクションのモニタリング
カスタマーマネージドキーの使用方法を監査できます AWS CloudTrail。 AWS KMS GenerateDataKey や などの配信されたオブジェクトを暗号化および復号する暗号化オペレーションはDecrypt、CloudTrail イベント履歴に表示されます。検出結果 AWS KMS イベントの詳細については、「 AWS Key Management Service デベロッパーガイド」の「Auditing AWS KMS key usage」を参照してください。
ソースストリームの暗号化
重要
Kinesis データストリームが AWS マネージドキー (エイリアス) aws/kinesis で暗号化されている場合、配信を作成することはできません。 は、 で暗号化されたストリームに対して同期的にCreateChannel失敗します AWS マネージドキー。
暗号化されたストリームでストリーミングテーブルまたは Amazon S3 配信を使用するには、ストリーム暗号化にカスタマーマネージドキーを使用します。を使用して、既存のストリームの暗号化キーを変更できますStartStreamEncryption。カスタマーマネージドキーで暗号化されたストリームは完全にサポートされています。
IAM アクセスコントロール
データ配信による IAM アクセスコントロールのベストプラクティスは次のとおりです。
-
最小権限 – サービス実行ロールに必要な最小限のアクセス許可のみを付与します。ワイルドカードを使用するのではなく、Amazon S3 のアクセス許可を特定のバケットとプレフィックスにスコープします。
-
特定のリソースの範囲 – 配信が書き込む特定のバケット、テーブルバケット、またはテーブルへのアクセス許可を制限します。
Resource: "*"は使用しないでください。 -
混乱した代理防止 – 他のサービスまたはアカウントが実行ロールを引き受けるのを防ぐために、信頼ポリシーに常に
aws:SourceArnおよびaws:SourceAccount条件を含めます。
AWS CloudTrail ログ記録
すべての配信 API コールは によってログに記録されます AWS CloudTrail。これには、CreateChannel、UpdateChannel、DeleteChannel、DescribeChannel、および が含まれますListChannels。 AWS CloudTrail ログを使用して、配信リソースを作成、変更、または削除したユーザーと、それらのアクションがいつ発生したかを監査できます。