View a markdown version of this page

Proteção de dados em AWS Mainframe Modernization - AWS Mainframe Modernization

AWS A experiência autogerenciada de modernização de mainframe não está mais aberta a novos clientes. Para obter recursos semelhantes à experiência autogerenciada de modernização de AWS mainframe, explore os recursos das ofertas diretas do fornecedor e da. AWS Transform Os clientes atuais podem continuar usando o serviço normalmente. Para obter mais informações, consulte Alteração na disponibilidade AWS da modernização do mainframe.

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

AWS O Serviço de Modernização de Mainframe (experiência em Managed Runtime Environment) não está mais aberto a novos clientes. Para recursos semelhantes ao AWS Mainframe Modernization Service (experiência em Managed Runtime Environment), explore o AWS Mainframe Modernization Service (Experience). Self-Managed Os clientes atuais podem continuar usando o serviço normalmente. Para obter mais informações, consulte Alteração na disponibilidade AWS da modernização do mainframe.

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Proteção de dados em AWS Mainframe Modernization

O modelo de responsabilidade AWS https://aws.amazon.com/compliance/shared-responsibility-model/ se aplica à proteção de dados na modernização de AWS mainframe. Conforme descrito neste modelo, AWS é responsável por proteger a infraestrutura global que opera todos os Nuvem AWS. Você é responsável por manter o controle sobre o conteúdo hospedado nessa infraestrutura. Você também é responsável pelas tarefas de configuração e gerenciamento de segurança dos Serviços da AWS que usa. Para obter mais informações sobre privacidade de dados, consulte Perguntas frequentes sobre privacidade de dados e termos AWS da região da China. Para obter informações sobre proteção de dados na Europa, consulte o Centro de Regulamento Geral sobre a Proteção de Dados (RGPD).

Para fins de proteção de dados, recomendamos que você proteja Conta da AWS as credenciais e configure usuários individuais com Centro de Identidade do AWS IAM ou AWS Identity and Access Management (IAM). Dessa maneira, cada usuário receberá apenas as permissões necessárias para cumprir suas obrigações de trabalho. Recomendamos também que você proteja seus dados das seguintes formas:

  • Use uma autenticação multifator (MFA) com cada conta.

  • Use SSL/TLS para se comunicar com AWS recursos. Exigimos TLS 1.2 e recomendamos TLS 1.3.

  • Configure a API e o registro de atividades do usuário com AWS CloudTrail. Para obter informações sobre como usar CloudTrail trilhas para capturar AWS atividades, consulte Como trabalhar com CloudTrail trilhas no Guia AWS CloudTrail do usuário.

  • Use soluções AWS de criptografia, junto com todos os controles de segurança padrão Serviços da AWS.

  • Use serviços gerenciados de segurança avançada, como o Amazon Macie, que ajuda a localizar e proteger dados sensíveis armazenados no Amazon S3.

  • Se você precisar de módulos criptográficos validados pelo FIPS 140-3 ao acessar AWS por meio de uma interface de linha de comando ou de uma API, use um endpoint FIPS. Para saber mais sobre os endpoints FIPS disponíveis, consulte Federal Information Processing Standard (FIPS) 140-3.

É altamente recomendável que nunca sejam colocadas informações confidenciais ou sensíveis, como endereços de e-mail de clientes, em tags ou campos de formato livre, como um campo Nome. Isso inclui quando você trabalha com a modernização de AWS mainframe ou outra Serviços da AWS usando o console, a API ou AWS os AWS CLI SDKs. Quaisquer dados inseridos em tags ou em campos de texto de formato livre usados para nomes podem ser usados para logs de faturamento ou de diagnóstico. Se você fornecer um URL para um servidor externo, é fortemente recomendável que não sejam incluídas informações de credenciais no URL para validar a solicitação nesse servidor.

Dados que AWS A modernização do mainframe coleta

AWS A modernização do mainframe coleta vários tipos de dados de você:

  • Application configuration: é um arquivo JSON criado para configurar a aplicação. Ele contém suas opções para as diferentes opções que a Modernização de AWS Mainframe oferece. O arquivo também contém informações sobre AWS recursos dependentes, como os caminhos do Amazon Simple Storage Service nos quais os artefatos do aplicativo são armazenados ou o Amazon Resource Name (ARN) AWS Secrets Manager onde suas credenciais do banco de dados são armazenadas.

  • Application executable (binary): Esse é um binário que você compila e pretende implantar na modernização do AWS mainframe.

  • Application JCL or scripts: esse código-fonte gerencia trabalhos em lote ou outros processamentos em nome da aplicação.

  • User application data: quando você importa conjuntos de dados, a Modernização do AWS Mainframe os armazena no banco de dados relacional para que seu aplicativo possa acessá-los.

  • Application source code: Por meio do Amazon WorkSpaces Applications, a modernização do AWS mainframe fornece um ambiente de desenvolvimento para você escrever e compilar código.

AWS A modernização do mainframe armazena esses dados de forma nativa no. AWS Os dados que coletamos de você são armazenados em um bucket de AWS mainframe do Modernization-managed Amazon S3. Quando você implanta um aplicativo, a Modernização do AWS Mainframe baixa os dados em uma instância Amazon Elastic Compute Cloud do Store-backed Amazon Elastic Block. Quando a limpeza é acionada, os dados são removidos do volume do Amazon EBS e do Amazon S3. Os volumes do Amazon EBS são de inquilino único, o que significa que uma instância é usada para um cliente. As instâncias nunca são compartilhadas. Quando você Guia do usuário ambiente de runtime, o volume do Amazon EBS também é excluído. Quando você exclui uma aplicação, os artefatos e a configuração são excluídos do Amazon S3.

Os registros do aplicativo são armazenados na Amazon CloudWatch. As mensagens de registro do aplicativo do cliente também são CloudWatch exportadas para. Os CloudWatch registros podem conter dados confidenciais do cliente, como dados comerciais ou informações de segurança em mensagens de depuração). Para obter mais informações, consulte Monitorando a modernização AWS do mainframe com a Amazon CloudWatch.

Além disso, se você optar por anexar um ou mais sistemas de arquivos Amazon Elastic File System ou Amazon FSx ao seu ambiente de runtime, os dados dentro desses sistemas serão armazenados na AWS. Você precisará limpar esses dados se decidir parar de usar os sistemas de arquivos.

Você pode usar todas as opções de criptografia disponíveis do Amazon S3 para proteger seus dados ao colocá-los no bucket do Amazon S3 que a Modernização de AWS Mainframe usa para implantação de aplicativos e importações de conjuntos de dados. Além disso, você pode usar as opções de criptografia do Amazon EFS e do Amazon FSx se anexar um ou mais desses sistemas de arquivos ao seu ambiente de runtime.

Criptografia de dados em repouso para AWS Serviço de modernização de mainframe

AWS A modernização do mainframe se integra AWS Key Management Service para fornecer criptografia transparente do lado do servidor (SSE) em todos os recursos dependentes que armazenam dados permanentemente; ou seja, Amazon Simple Storage Service, Amazon DynamoDB e Amazon Elastic Block Store. AWS A modernização do mainframe cria e gerencia AWS KMS chaves de criptografia simétricas para você em. AWS KMS

Por padrão, a criptografia de dados em repouso ajuda a reduzir a sobrecarga operacional e a complexidade envolvidas na proteção de dados confidenciais. Ao mesmo tempo, ele permite que você migre aplicações que exigem rigorosa conformidade com criptografia e requisitos regulatórios.

Não é possível desabilitar essa camada de criptografia nem selecionar um tipo de criptografia alternativo ao criar-se ambientes de tempo de execução e aplicações.

Você pode usar sua própria chave gerenciada pelo cliente para aplicativos de modernização de AWS mainframe e ambientes de execução para criptografar recursos do Amazon S3 e do Amazon EBS.

Para seus aplicativos de modernização de AWS mainframe, você pode usar essa chave para criptografar sua definição de aplicativo, bem como outros recursos do aplicativo, como arquivos JCL, que são salvos no bucket do Amazon S3 criado na conta do serviço. Para obter mais informações, consulte Criar uma aplicação do.

Para seus ambientes de execução de modernização de AWS mainframe, a modernização de AWS mainframe usa sua chave gerenciada pelo cliente para criptografar o volume do Amazon EBS que ele cria e anexa à sua instância Amazon EC2 de modernização de AWS mainframe, que também está na conta do serviço. Para obter mais informações, consulte Criar um ambiente de runtime.

nota

Os recursos do DynamoDB são sempre criptografados usando uma conta do Chave gerenciada pela AWS serviço de modernização do AWS mainframe. Não é possível criptografar recursos do DynamoDB usando uma chave gerenciada pelo cliente.

AWS A modernização do mainframe usa sua chave gerenciada pelo cliente para as seguintes tarefas:

  • Implantação de uma aplicação.

  • Substituindo uma instância de modernização de AWS mainframe do Amazon EC2.

AWS A modernização de mainframe não usa sua chave gerenciada pelo cliente para criptografar bancos de dados do Amazon Relational Database Service ou Amazon Aurora, filas do Amazon Simple Queue Service e ElastiCache caches da Amazon criados para dar suporte a um aplicativo de modernização de AWS mainframe, porque nenhum deles contém dados do cliente.

Para saber mais, consulte Chaves mestras do cliente (CMKs) no AWS Key Management Service Guia do desenvolvedor.

A tabela a seguir resume como a modernização do AWS mainframe criptografa seus dados confidenciais.

Tipo de dados Chave gerenciada pela AWS criptografia Criptografia de chave gerenciada pelo cliente

Definition

Contém a definição de uma aplicação específica.

Habilitado

Habilitado

EnvironmentSummary

Contém informações sobre o ambiente de runtime.

Habilitado

Habilitado

ApplicationSummary

Contém informações sobre o aplicativo de modernização de AWS mainframe.

Habilitado

Habilitado

DeploymentSummary

Contém informações sobre a implantação de um aplicativo de modernização de AWS mainframe.

Habilitado

Habilitado

nota

AWS A modernização do mainframe ativa automaticamente a criptografia em repouso Chaves gerenciadas pela AWS para proteger seus dados confidenciais sem nenhum custo. No entanto, AWS KMS cobranças são aplicadas pelo uso de uma chave gerenciada pelo cliente. Para saber mais sobre precificação, consulte Precificação do AWS Key Management Service.

Para obter mais informações sobre AWS KMS, consulte AWS Key Management Service.

Como AWS A modernização do mainframe usa subsídios em AWS KMS

AWS A modernização do mainframe exige uma concessão para usar sua chave gerenciada pelo cliente.

Quando você cria um aplicativo ou ambiente de execução, ou implanta um aplicativo na Modernização de AWS Mainframe criptografado com uma chave gerenciada pelo cliente, a Modernização de AWS Mainframe cria uma concessão em seu nome enviando uma solicitação para. CreateGrant AWS KMS Os subsídios AWS KMS são usados para dar à modernização do AWS mainframe acesso a uma chave KMS em uma conta de cliente.

AWS A modernização do mainframe exige a concessão para usar sua chave gerenciada pelo cliente para as seguintes operações internas:

  • Envie DescribeKey solicitações AWS KMS para verificar se o ID simétrico da chave gerenciada pelo cliente inserido ao criar um aplicativo, ambiente de execução ou implantação do aplicativo é válido.

  • Envie GenerateDataKey solicitações para AWS KMS criptografar o volume do Amazon EBS anexado às instâncias do Amazon EC2 que hospedam ambientes de execução de modernização de AWS mainframe.

  • Envie solicitações de descriptografia para AWS KMS descriptografar conteúdo criptografado no Amazon EBS.

AWS A modernização de mainframe usa AWS KMS subsídios para descriptografar seus segredos armazenados no Secrets Manager e ao criar um ambiente de execução, criar ou reimplantar um aplicativo e criar uma implantação. Os subsídios que a Modernização de AWS Mainframe cria apoiam as seguintes operações:

  • Criar ou atualizar uma concessão de ambiente de runtime:

    • Decrypt

    • Encrypt

    • ReEncryptFrom

    • ReEncryptTo

    • GenerateDataKey

    • DescribeKey

    • CreateGrant

  • Crie ou reimplante uma concessão de aplicação:

    • GenerateDataKey

  • Crie uma concessão de implantação:

    • Decrypt

É possível revogar o acesso à concessão, ou remover o acesso do serviço à chave gerenciada pelo cliente a qualquer momento. Se você fizer isso, a Modernização do AWS Mainframe não conseguirá acessar nenhum dado criptografado pela chave gerenciada pelo cliente, o que afeta as operações que dependem dos dados. Por exemplo, se a modernização do AWS mainframe tentasse acessar uma definição de aplicativo criptografada por uma chave gerenciada pelo cliente sem a concessão dessa chave, a operação de criação do aplicativo falharia.

AWS A modernização do mainframe coleta configurações de aplicativos do usuário (arquivos JSON) e artefatos (binários e executáveis). Ele também cria metadados que rastreiam várias entidades usadas para a operação do AWS Mainframe Modernization e cria logs e métricas. Os logs e métricas que são visíveis para o cliente incluem:

  • CloudWatch registros que refletem o aplicativo e o mecanismo de tempo de execução ( AWS Transform for mainframe ou Rocket Software (antiga Micro Focus)).

  • CloudWatch métricas para painéis de operação.

Além disso, a Modernização do AWS Mainframe coleta dados e métricas de uso para medição, relatórios de atividades e assim por diante sobre os serviços. Esses dados não são visíveis para o cliente.

AWS A modernização do mainframe armazena esses dados em locais diferentes, dependendo do tipo de dados. Os dados do cliente que você carrega são armazenados em um bucket do Amazon S3. Os dados do serviço são armazenados no Amazon S3 e no DynamoDB. Quando você implanta uma aplicação, tanto os dados quanto os dados do serviço são baixados nos volumes do Amazon EBS. Se você optar por conectar o armazenamento Amazon EFS ou Amazon FSx ao seu ambiente de runtime, os dados armazenados nesses sistemas de arquivos também serão baixados para o volume do Amazon EBS.

A criptografia em repouso é configurada por padrão. Você não pode desativá-lo ou alterá-lo. No momento, também não é possível alterar a configuração.

Criar uma chave gerenciada pelo cliente

Você pode criar uma chave simétrica gerenciada pelo cliente usando o Console de gerenciamento da AWS ou as AWS KMS APIs.

Para criar uma chave simétrica gerenciada pelo cliente

Siga as etapas de Criar uma chave simétrica gerenciada pelo cliente no Guia do desenvolvedor do AWS Key Management Service .

Política de chave

As políticas de chaves controlam o acesso à chave gerenciada pelo cliente. Cada chave gerenciada pelo cliente deve ter exatamente uma política de chaves, que contém declarações que determinam quem pode usar a chave e como pode usá-la. Ao criar a chave gerenciada pelo cliente, você pode especificar uma política de chaves. Para obter mais informações, consulte Gerenciamento do acesso às chaves gerenciadas pelo cliente no Guia do desenvolvedor do AWS Key Management Service .

Para usar sua chave gerenciada pelo cliente com seus recursos de modernização de AWS mainframe, as seguintes operações de API devem ser permitidas na política de chaves:

  • kms:CreateGrant: adiciona uma concessão a uma chave gerenciada pelo cliente. Concede acesso de controle a uma chave KMS especificada, o que permite o acesso às operações de concessão que a modernização do AWS mainframe exige. Para obter mais informações sobre Utilizar concessões, consulte o Guia do desenvolvedor do AWS Key Management Service .

    Isso permite que a modernização do AWS mainframe faça o seguinte:

    • Ligar para GenerateDataKey para gerar uma chave de dados criptografada e armazená-la, porque a chave de dados não é usada imediatamente para criptografar.

    • Ligar para Decrypt para usar a chave de dados criptografada armazenada para acessar os dados criptografados.

    • Configure uma entidade principal aposentada para permitir que o serviço para RetireGrant.

  • kms:DescribeKey— fornece detalhes da chave gerenciada pelo cliente para permitir que a modernização do AWS mainframe valide a chave.

AWS A modernização do mainframe exige kms:CreateGrant e kms:DescribeKey autoriza a política de chaves do cliente. AWS A Modernização do Mainframe usa essa política para criar uma concessão para si mesma.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Enable IAM User Permissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleRole" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*" } ] }
nota

A função mostrada Principal no exemplo anterior é aquela que você usa para operações de modernização de AWS mainframe, como e. CreateApplication CreateEnvironment

Para obter mais informações sobre especificar permissões em uma política, consulte o Guia do desenvolvedor do AWS Key Management Service .

Para obter mais informações sobre solução de problemas de acesso à chave, consulte o Guia do Desenvolvedor do AWS Key Management Service .

Especificando uma chave gerenciada pelo cliente para AWS Mainframe Modernization

É possível especificar uma chave gerenciada pelo cliente para os seguintes recursos:

  • Aplicação

  • Environment

Ao criar um recurso, você pode especificar a chave inserindo uma ID KMS, que a Modernização de AWS Mainframe usa para criptografar os dados confidenciais armazenados pelo recurso.

  • KMS ID - Um identificador de chave para uma chave gerenciada pelo cliente. Insira uma ID de chave, um ARN de chave, um nome de alias ou um ARN de alias.

Você pode especificar uma chave gerenciada pelo cliente usando o Console de gerenciamento da AWS ou AWS CLI o.

Para especificar sua chave gerenciada pelo cliente ao criar um ambiente de execução no Console de gerenciamento da AWS, consulteCrie um ambiente de tempo de execução de modernização de AWS mainframe. Para especificar sua chave gerenciada pelo cliente ao criar um aplicativo no Console de gerenciamento da AWS, consulteCrie um AWS Mainframe Modernization aplicativo.

Para adicionar sua chave gerenciada pelo cliente ao criar um ambiente de execução com o AWS CLI, especifique o kms-key-id parâmetro da seguinte forma:

aws m2 create-environment —engine-type microfocus —instance-type M2.m5.large --publicly-accessible —engine-version 7.0.3 —name test --high-availability-config desiredCapacity=2 --kms-key-id myEnvironmentKey

Para adicionar sua chave gerenciada pelo cliente ao criar um aplicativo com o AWS CLI, especifique o kms-key-id parâmetro da seguinte forma:

aws m2 create-application —name test-application —description my description --engine-type microfocus --definition content="$(jq -c . raw-template.json | jq -R)" --kms-key-id myApplicationKey

AWS Contexto de criptografia de modernização do mainframe

Um contexto de criptografia é um conjunto opcional de pares de chave/valor que pode conter informações contextuais adicionais sobre os dados.

AWS KMS usa o contexto de criptografia como dados autenticados adicionais para oferecer suporte à criptografia autenticada. Quando você inclui um contexto de criptografia em uma solicitação para criptografar dados, AWS KMS vincula o contexto de criptografia aos dados criptografados. Para descriptografar os dados, você inclui o mesmo contexto de criptografia na solicitação.

AWS Contexto de criptografia de modernização do mainframe

AWS A modernização do mainframe usa o mesmo contexto de criptografia em todas as operações AWS KMS criptográficas relacionadas a um aplicativo (criar aplicativo e criar implantação), em que a chave está aws:m2:app e o valor é o identificador exclusivo do aplicativo.

exemplo
"encryptionContextSubset": { "aws:m2:app": "a1bc2defabc3defabc4defabcd" }

Uso do contexto de criptografia para monitoramento

Quando você usa uma chave simétrica gerenciada pelo cliente para criptografar suas aplicações ou ambientes de runtime, também pode usar o contexto de criptografia em registros e logs de auditoria para identificar como a chave gerenciada pelo cliente está sendo usada.

Uso do contexto de criptografia para controlar o acesso à chave gerenciada pelo cliente

Você pode usar o contexto de criptografia nas políticas de chaves e políticas do IAM como conditions e controlar o acesso à sua chave simétrica gerenciada pelo cliente. Você também pode usar restrições no contexto de criptografia em uma concessão.

AWS A modernização do mainframe usa uma restrição de contexto de criptografia nas concessões para controlar o acesso à chave gerenciada pelo cliente em sua conta ou região. A restrição de concessão exige que as operações permitidas pela concessão usem o contexto de criptografia especificado. O exemplo a seguir é uma concessão que a Modernização de AWS Mainframe utiliza para criptografar artefatos de aplicativos ao criar um aplicativo.

//This grant is retired immediately after create application finish { "grantee-principal": m2.us-west-2.amazonaws.com, "retiring-principal": m2.us-west-2.amazonaws.com, "operations": [ "GenerateDataKey" ] "condition": { "encryptionContextSubset": { “aws:m2:app”: “a1bc2defabc3defabc4defabcd” } }

Monitorando suas chaves de criptografia para AWS Mainframe Modernization

Quando você usa uma chave gerenciada pelo AWS KMS cliente com seus recursos de modernização de AWS mainframe, você pode usar AWS CloudTrail o Amazon CloudWatch Logs para rastrear solicitações para as quais a modernização de AWS mainframe envia. AWS KMS

Exemplos de ambientes de runtime

Os exemplos a seguir são AWS CloudTrail eventos paraDescribeKey, CreateGrantGenerateDataKey, e Decrypt para monitorar as operações de KMS convocadas pela AWS Mainframe Modernization para acessar dados criptografados pela chave gerenciada pelo cliente:

DescribeKey

AWS A modernização do mainframe usa a DescribeKey operação para verificar se a chave gerenciada pelo AWS KMS cliente associada ao seu ambiente de execução existe na conta e na região.

O evento de exemplo a seguir registra a operação DescribeKey:

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T19:40:26Z", "mfaAuthenticated": "false" } } }, "eventTime": "2022-12-06T20:23:43Z", "eventSource": "kms.amazonaws.com", "eventName": "DescribeKey", "awsRegion": "us-west-2", "sourceIPAddress": "205.251.233.182", "userAgent": "ExampleDesktop/1.0 (V1; OS)", "requestParameters": { "keyId": "00dd0db0-0000-0000-ac00-b0c000SAMPLE" }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_256_GCM_SHA384", "clientProvidedHostHeader": "kms.us-west-2.amazonaws.com" }, "sessionCredentialFromConsole": "true" }
CreateGrant

Quando você usa uma chave gerenciada pelo AWS KMS cliente para criptografar seu ambiente de execução, a Modernização de AWS Mainframe envia várias CreateGrant solicitações em seu nome para realizar as operações de KMS necessárias. Algumas das concessões criadas pela Modernização de AWS Mainframe são retiradas imediatamente após o uso. Outros são retirados quando você exclui o ambiente de runtime.

O evento de exemplo a seguir registra a operação CreateGrant da função de execução do Lambda associada ao fluxo de trabalho Create Environment.

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T20:11:45Z", "mfaAuthenticated": "false" } }, "invokedBy": "m2.us-west-2.amazonaws.com" }, "eventTime": "2022-12-06T20:23:09Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "m2.us-west-2.amazonaws.com", "userAgent": "m2.us-west-2.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "operations": [ "Encrypt", "Decrypt", "ReEncryptFrom", "ReEncryptTo", "GenerateDataKey", "GenerateDataKey", "DescribeKey", "CreateGrant" ], "granteePrincipal": "m2.us-west-2.amazonaws.com", "retiringPrincipal": "m2.us-west-2.amazonaws.com" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }

O exemplo de evento a seguir registra a operação CreateGrant para o perfil vinculado ao serviço do grupo do Auto Scaling. A função de execução do Lambda associada ao fluxo de trabalho Create Environment chama essa operação CreateGrant. Ele concede permissão para que o perfil de execução crie uma subconcessão em relação ao perfil vinculado ao serviço do grupo do Auto Scaling.

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROA3YPCLM65MZFUPM4JO:EnvironmentWorkflow-alpha-CreateEnvironmentLambda7-HfxDj5zz86tr", "arn": "arn:aws:sts::111122223333:assumed-role/EnvironmentWorkflow-alpha-CreateEnvironmentLambdaS-1AU4A8VNQEEKN/EnvironmentWorkflow-alpha-CreateEnvironmentLambda7-HfxDj5zz86tr", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:iam::111122223333:role/EnvironmentWorkflow-alpha-CreateEnvironmentLambdaS-1AU4A8VNQEEKN", "accountId": "111122223333", "userName": "EnvironmentWorkflow-alpha-CreateEnvironmentLambdaS-1AU4A8VNQEEKN" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T20:22:28Z", "mfaAuthenticated": "false" } } }, "eventTime": "2022-12-06T20:23:09Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "54.148.236.160", "userAgent": "aws-sdk-java/2.18.21 Linux/4.14.255-276-224.499.amzn2.x86_64 OpenJDK_64-Bit_Server_VM/11.0.14.1+10-LTS Java/11.0.14.1 vendor/Amazon.com_Inc. md/internal exec-env/AWS_Lambda_java11 io/sync http/Apache cfg/retry-mode/legacy", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "operations": [ "Encrypt", "Decrypt", "ReEncryptFrom", "ReEncryptTo", "GenerateDataKey", "GenerateDataKey", "DescribeKey", "CreateGrant" ], "granteePrincipal": "m2.us-west-2.amazonaws.com", "retiringPrincipal": "m2.us-west-2.amazonaws.com" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_256_GCM_SHA384", "clientProvidedHostHeader": "kms.us-west-2.amazonaws.com" } } }
GenerateDataKey

Quando você habilita uma chave gerenciada pelo AWS KMS cliente para seu recurso de ambiente de execução, o Auto Scaling cria uma chave exclusiva para criptografar o volume do Amazon EBS associado ao ambiente de tempo de execução. Ele envia uma GenerateDataKey solicitação para especificar AWS KMS a chave gerenciada pelo AWS KMS cliente para o recurso.

O evento de exemplo a seguir registra a operação GenerateDataKey:

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROA3YPCLM65EEXVIEH7D:AutoScaling", "arn": "arn:aws:sts::111122223333:assumed-role/AWSServiceRoleForAutoScaling/AutoScaling", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:iam::111122223333:role/aws-service-role/autoscaling.amazonaws.com/AWSServiceRoleForAutoScaling", "accountId": "111122223333", "userName": "AWSServiceRoleForAutoScaling" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T20:23:16Z", "mfaAuthenticated": "false" } }, "invokedBy": "autoscaling.amazonaws.com" }, "eventTime": "2022-12-06T20:23:18Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "autoscaling.amazonaws.com", "userAgent": "autoscaling.amazonaws.com", "requestParameters": { "encryptionContext": { "aws:ebs:id": "vol-080f7a32d290807f3" }, "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "numberOfBytes": 64 }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
Decrypt

Quando você acessa um ambiente de runtime criptografado, o Amazon EBS chama a operação Decrypt para usar a chave de dados criptografados armazenada para acessar os dados criptografados.

O evento de exemplo a seguir registra a operação Decrypt:

{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "ebs.amazonaws.com" }, "eventTime": "2022-12-06T20:23:22Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "us-west-2", "sourceIPAddress": "ebs.amazonaws.com", "userAgent": "ebs.amazonaws.com", "requestParameters": { "encryptionAlgorithm": "SYMMETRIC_DEFAULT", "encryptionContext": { "aws:ebs:id": "vol-080f7a32d290807f3" } }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "sharedEventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventCategory": "Management" }

Exemplos de aplicações

Os exemplos a seguir são AWS CloudTrail eventos para CreateGrant e GenerateDataKey para monitorar operações de KMS convocados pela Modernização de AWS Mainframe para acessar dados criptografados pela chave gerenciada pelo cliente:

CreateGrant

Quando você usa uma chave gerenciada pelo AWS KMS cliente para criptografar os recursos do seu aplicativo, a função de execução do Lambda envia uma CreateGrant solicitação em seu nome para acessar a chave KMS em sua conta. AWS A concessão permite que a função de execução do Lambda carregue recursos de aplicações do cliente para o Amazon S3 usando sua chave gerenciada pelo cliente. Esse subsídio é retirado imediatamente após a criação da aplicação.

O evento de exemplo a seguir registra a operação CreateGrant:

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T21:51:45Z", "mfaAuthenticated": "false" } }, "invokedBy": "m2.us-west-2.amazonaws.com" }, "eventTime": "2022-12-06T22:47:04Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "m2.us-west-2.amazonaws.com", "userAgent": "m2.us-west-2.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "constraints": { "encryptionContextSubset": { "aws:m2:app": "a1bc2defabc3defabc4defabcd" } }, "retiringPrincipal": "m2.us-west-2.amazonaws.com", "operations": [ "GenerateDataKey" ], "granteePrincipal": "m2.us-west-2.amazonaws.com" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
GenerateDataKey

Quando você ativa uma chave gerenciada pelo AWS KMS cliente para o recurso do seu aplicativo, a função de execução do Lambda cria uma chave que ela usa para criptografar e carregar dados do cliente para o Amazon Simple Storage Service. A função de execução do Lambda envia uma GenerateDataKey solicitação para especificar AWS KMS a chave gerenciada pelo AWS KMS cliente para o recurso.

O evento de exemplo a seguir registra a operação GenerateDataKey:

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROA3YPCLM65CLCEKKC7Z:ApplicationWorkflow-alpha-CreateApplicationVersion-CstWZUn5R4u6", "arn": "arn:aws:sts::111122223333:assumed-role/ApplicationWorkflow-alpha-CreateApplicationVersion-1IZRBZYDG20B/ApplicationWorkflow-alpha-CreateApplicationVersion-CstWZUn5R4u6", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:iam::111122223333:role/ApplicationWorkflow-alpha-CreateApplicationVersion-1IZRBZYDG20B", "accountId": "111122223333", "userName": "ApplicationWorkflow-alpha-CreateApplicationVersion-1IZRBZYDG20B" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T23:28:32Z", "mfaAuthenticated": "false" } }, "invokedBy": "m2.us-west-2.amazonaws.com" }, "eventTime": "2022-12-06T23:29:08Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "m2.us-west-2.amazonaws.com", "userAgent": "m2.us-west-2.amazonaws.com", "requestParameters": { "encryptionContext": { "aws:m2:app": "a1bc2defabc3defabc4defabcd", "aws:s3:arn": "arn:aws:s3:::supernova-processedtemplate-111122223333-us-west-2/111122223333/a1bc2defabc3defabc4defabcd/1/cics-transaction/ZBNKE35.so" }, "keySpec": "AES_256", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }

Exemplos de implantações

Os exemplos a seguir são AWS CloudTrail eventos para CreateGrant e Decrypt para monitorar operações de KMS convocados pela Modernização de AWS Mainframe para acessar dados criptografados pela chave gerenciada pelo cliente:

CreateGrant

Quando você usa uma chave gerenciada pelo AWS KMS cliente para criptografar seus recursos de implantação, a Modernização do AWS Mainframe envia duas CreateGrant solicitações em seu nome. A primeira concessão é contra a função de execução atual do Lambda a ser chamada ListBatchJobScriptFiles e é retirada imediatamente após o término da implantação. A segunda concessão é destinada ao perfil de instância com escopo reduzido do Amazon EC2, para que o Amazon EC2 possa baixar recursos de aplicações de clientes do Amazon S3. Essa concessão é retirada quando a aplicação é excluída do ambiente de runtime.

O evento de exemplo a seguir registra a operação CreateGrant:

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T21:51:45Z", "mfaAuthenticated": "false" } }, "invokedBy": "m2.us-west-2.amazonaws.com" }, "eventTime": "2022-12-06T23:40:07Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "m2.us-west-2.amazonaws.com", "userAgent": "m2.us-west-2.amazonaws.com", "requestParameters": { "operations": [ "Decrypt" ], "constraints": { "encryptionContextSubset": { "aws:m2:app": "a1bc2defabc3defabc4defabcd" } }, "granteePrincipal": "m2.us-west-2.amazonaws.com", "retiringPrincipal": "m2.us-west-2.amazonaws.com", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
Decrypt

Quando você acessa uma implantação, o Amazon EC2 chama a operação Decrypt para usar a chave de dados criptografada armazenada para descriptografar e baixar dados criptografados do cliente do Amazon S3.

O evento de exemplo a seguir registra a operação Decrypt:

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROA3YPCLM65BSPZ37E6G:m2-hm-bqe367dxtfcpdbzmnhfzranisu", "arn": "arn:aws:sts::111122223333:assumed-role/SupernovaEnvironmentInstanceScopeDownRole/m2-hm-bqe367dxtfcpdbzmnhfzranisu", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:iam::111122223333:role/SupernovaEnvironmentInstanceScopeDownRole", "accountId": "111122223333", "userName": "SupernovaEnvironmentInstanceScopeDownRole" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-12-06T23:19:29Z", "mfaAuthenticated": "false" } }, "invokedBy": "m2.us-west-2.amazonaws.com" }, "eventTime": "2022-12-06T23:40:15Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "us-west-2", "sourceIPAddress": "m2.us-west-2.amazonaws.com", "userAgent": "m2.us-west-2.amazonaws.com", "requestParameters": { "encryptionContext": { "aws:m2:app": "a1bc2defabc3defabc4defabcdm", "aws:s3:arn": "arn:aws:s3:::supernova-processedtemplate-111122223333-us-west-2/111122223333/a1bc2defabc3defabc4defabcdm/1/cics-transaction/BBANK40P.so" }, "encryptionAlgorithm": "SYMMETRIC_DEFAULT" }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }

Saiba mais

Os recursos a seguir fornecem mais informações sobre a criptografia de dados em pausa.

Criptografia em trânsito

Para aplicativos interativos que fazem parte de cargas de trabalho transacionais, as trocas de dados entre o emulador de terminal e o endpoint do serviço de modernização de AWS mainframe para o protocolo TN3270 não são criptografadas em trânsito. Se a aplicação exigir criptografia em trânsito, talvez você queira implementar alguns mecanismos adicionais de tunelamento.

AWS A modernização do mainframe usa HTTPS para criptografar as APIs do serviço. Todas as outras comunicações na modernização do AWS mainframe são protegidas pelo serviço VPC ou pelo grupo de segurança, bem como pelo HTTPS. AWS A modernização do mainframe transfere artefatos, configurações e dados do aplicativo. Os artefatos da aplicação são copiados de um bucket do Amazon S3 que você possui, assim como os dados da aplicação. Você pode fornecer configurações de aplicações usando um link para o Amazon S3 ou fazendo o upload de um arquivo localmente.

A criptografia básica em trânsito é configurada por padrão, mas não se aplica ao protocolo TN3270. AWS A modernização do mainframe usa HTTPS para endpoints de API, que também são configurados por padrão.