As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Segurança para entrega de dados
Use este tópico para saber mais sobre os recursos de segurança e as melhores práticas para entrega de dados no Amazon Kinesis Data Streams, incluindo criptografia, controle de acesso e registro em log de auditoria.
Criptografia em trânsito
Toda a comunicação entre a entrega de dados e seus destinos é criptografada em trânsito usando o TLS 1.2 ou posterior. Isso inclui dados entregues às tabelas de streaming no Apache Iceberg e em buckets Amazon S3 de uso geral, bem como a comunicação com o AWS Glue Schema Registry e a fila de cartas mortas.
Criptografia em repouso
As tabelas de streaming e o armazenamento de entrega do Amazon S3 entregaram dados no Amazon S3. Todos os dados entregues são criptografados em repouso no lado do servidor. Isso se aplica aos dois tipos de destino, pois as tabelas de streaming no Apache Iceberg e os buckets de uso geral do Amazon S3 armazenam dados no Amazon S3. Você não precisa realizar nenhuma ação para que os dados entregues sejam criptografados.
Opções de criptografia em repouso
Você pode escolher uma das seguintes opções de criptografia para os dados entregues:
-
SSE-S3 (padrão) — Server-side criptografia com chaves gerenciadas do Amazon S3. Esse é o padrão se nenhuma chave gerenciada pelo cliente for especificada. Não é exigida nenhuma configuração adicional.
-
SSE-KMS com uma chave gerenciada pelo cliente — Server-side criptografia com uma AWS KMS chave simétrica gerenciada pelo cliente que você possui e gerencia.
Usando uma chave gerenciada pelo cliente para criptografia em repouso
Como os dados entregues são armazenados no Amazon S3 para ambos os tipos de destino, a criptografia em repouso funciona da mesma forma que a criptografia do lado do servidor do Amazon S3, incluindo como AWS KMS as chaves são usadas, as permissões de chave necessárias, o contexto de criptografia e a auditoria. Somente AWS KMS chaves de criptografia simétricas são suportadas. Para obter detalhes completos sobre como o Amazon S3 usa AWS KMS chaves para criptografia do lado do servidor, consulte Usando criptografia do lado do servidor com AWS KMS chaves (SSE-KMS) no Guia do usuário do Amazon S3.
Para criptografar os dados entregues com uma chave gerenciada pelo cliente, especifique a chave no EncryptionConfiguration parâmetro ao criar a entrega com. CreateChannel Para obter mais informações, consulte a CreateChannel operação na Referência da API Amazon Kinesis Data Streams. A configuração de criptografia é imutável após a criação de uma entrega; para alterá-la, exclua a entrega e crie uma nova.
Para obter as AWS KMS permissões específicas que a função de execução do serviço precisa usar uma chave gerenciada pelo cliente, consultePermissões do IAM para entrega de dados.
nota
Você deve usar uma AWS KMS chave gerenciada pelo cliente para criptografia de destino. Não há suporte para An Chave gerenciada pela AWS (o aws/kinesis alias). Os fluxos de origem criptografados com an também não Chave gerenciada pela AWS são suportados; consulteCriptografia do fluxo de origem.
Monitoramento AWS KMS Interação
Você pode auditar como sua chave gerenciada pelo cliente é usada com AWS CloudTrail. AWS KMS
operações criptográficas que criptografam e descriptografam objetos entregues, como GenerateDataKey eDecrypt, aparecem em seu histórico de eventos. CloudTrail Para obter mais informações sobre como encontrar AWS KMS eventos, consulte Auditoria do uso de AWS KMS chaves no Guia do AWS Key Management Service desenvolvedor.
Criptografia do fluxo de origem
Importante
Se seu stream de dados do Kinesis estiver criptografado com um Chave gerenciada pela AWS (o aws/kinesis alias), você não poderá criar uma entrega. CreateChannelfalha de forma síncrona em fluxos criptografados com um. Chave gerenciada pela AWS
Para usar tabelas de streaming ou a entrega do Amazon S3 em um stream criptografado, use uma chave gerenciada pelo cliente para criptografia de stream. Você pode alterar a chave de criptografia em um stream existente usandoStartStreamEncryption. Os fluxos criptografados com uma chave gerenciada pelo cliente são totalmente suportados.
Controle de acesso do IAM
Siga estas melhores práticas para controle de acesso do IAM com entrega de dados:
-
Privilégio mínimo — Conceda somente as permissões mínimas necessárias para a função de execução do serviço. Defina o escopo das permissões do Amazon S3 para buckets e prefixos específicos, em vez de usar curingas.
-
Escopo para recursos específicos — restrinja as permissões ao intervalo, intervalo de tabela ou tabela específico em que a entrega grava. Evite usar
Resource: "*". -
Prevenção confusa de
aws:SourceArndelegados — Sempre incluaaws:SourceAccountcondições na política de confiança para evitar que outros serviços ou contas assumam a função de execução.
AWS CloudTrail registro em log
Todas as chamadas da API de entrega são registradas por AWS CloudTrail. Isso inclui CreateChannelUpdateChannel, DeleteChannelDescribeChannel,, ListChannels e. Você pode usar AWS CloudTrail registros para auditar quem criou, modificou ou excluiu recursos de entrega e quando essas ações ocorreram.