View a markdown version of this page

Criptografia de dados em AWS Transform - AWS Transformação

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Criptografia de dados em AWS Transform

Este tópico fornece informações específicas AWS Transform sobre criptografia em trânsito e criptografia em repouso.

AWS Transform fornece criptografia por padrão para proteger dados confidenciais do cliente em repouso com criptografia usando chaves AWS próprias.

Tipos de criptografia

Criptografia em trânsito

A comunicação entre clientes AWS Transform AWS Transform e entre suas dependências posteriores é protegida usando conexões TLS 1.2 ou superior.

Importante

Quando você conecta uma conta de descoberta, o AWS Transform cria um bucket Amazon S3 em seu nome nessa conta. Esse bucket não está SecureTransport habilitado por padrão. Se você quiser que a política de bucket inclua transporte seguro, você deve atualizar a política. Para obter mais informações, consulte Melhores práticas de segurança para o Amazon S3.

Criptografia em repouso

AWS Transform armazena dados em repouso usando o Amazon DynamoDB e o Amazon Simple Storage Service (Amazon S3). Os dados em repouso são criptografados usando soluções de AWS criptografia por padrão. AWS Transform criptografa seus dados com criptografia usando chaves AWS próprias do AWS Key Management Service (AWS KMS). Você não precisa realizar nenhuma ação para proteger as chaves AWS gerenciadas que criptografam seus dados. Para obter mais informações, consulte Chaves de propriedade da AWS no AWS Key Management Service Guia do desenvolvedor do .

Tipo de dados AWS- criptografia de chave própria Criptografia de chave gerenciada pelo cliente (opcional)

Dados do bucket do cliente

Entradas e saídas do cliente, como código e documentação armazenados em um bucket do Amazon S3

Habilitado

Habilitado

Loja de Artifatos

Artefatos intermediários como parte da transformação de código armazenados em um bucket S3

Habilitado

Habilitado

Objetivo do trabalho

A intenção do cliente em relação ao trabalho armazenada em um bucket do Amazon S3

Habilitado

Habilitado

Mensagens de chat

Mensagens entre o cliente e AWS Transform armazenadas em um bucket do Amazon S3

Habilitado

Habilitado

Base de conhecimento do Chat

Dados indexados relevantes AWS Transform e bate-papo com clientes armazenados na Amazon OpenSearch e processados via AWS Bedrock

Habilitado

Habilitado

Observação: o cliente pode registrar sua própria Chave Gerenciada pelo Cliente (CMK) para ser usada na criptografia de todos os tipos de dados acima.

As chaves gerenciadas pelo cliente são chaves KMS em sua AWS conta que você cria, possui e gerencia para controlar diretamente o acesso aos seus dados, controlando o acesso à chave KMS. Somente chaves simétricas têm suporte. Para obter informações sobre como criar sua própria chave KMS, consulte Criação de chaves no Guia do AWS Key Management Service desenvolvedor.

Quando você usa uma chave gerenciada pelo cliente, AWS Transform faz uso de concessões do KMS, permitindo que usuários, funções ou aplicativos autorizados usem uma chave KMS. Quando um AWS Transform administrador opta por usar uma chave gerenciada pelo cliente para criptografia durante a configuração, uma concessão é criada para ele. Essa concessão é o que permite que o usuário final use a chave de criptografia para criptografia de dados em repouso. Para obter mais informações sobre concessões, consulte Grants in AWS KMS.

AWS Chaves próprias (padrão)

nota

AWS chaves próprias — AWS Transform usa essas chaves por padrão para criptografar automaticamente dados de identificação pessoal. Você não pode visualizar, gerenciar ou usar chaves AWS próprias nem auditar seu uso. No entanto, não é necessário realizar nenhuma ação nem alterar qualquer programa para proteger as chaves que criptografam seus dados. Para obter mais informações, consulte chaves AWS próprias no Guia do desenvolvedor do AWS Key Management Service.

Por padrão, a criptografia de dados em repouso ajuda a reduzir a sobrecarga operacional e a complexidade envolvidas na proteção de dados confidenciais. Ao mesmo tempo, ela permite que você crie aplicações seguras que atendam aos rigorosos requisitos regulatórios e de conformidade de criptografia.

Embora você não possa desabilitar essa camada de criptografia ou selecionar um tipo de criptografia alternativo, você pode adicionar uma segunda camada de criptografia sobre as chaves de criptografia de AWS propriedade existentes escolhendo uma chave gerenciada pelo cliente ao criar sua transformação:

Chaves gerenciadas pelo cliente (opcional)

Chaves gerenciadas pelo cliente — AWS Transform suporta o uso de uma chave simétrica gerenciada pelo cliente que você cria, possui e gerencia para adicionar uma segunda camada de criptografia sobre a criptografia existente usando chaves AWS próprias. Como você tem controle total dessa camada de criptografia, você pode realizar tarefas como:

  • Estabelecer e manter as políticas de chave

  • Estabelecer e manter subsídios e IAM policies

  • Habilitar e desabilitar políticas de chaves

  • Alternar os materiais de criptografia de chave

  • Adicionar etiquetas

  • Criar réplicas de chaves

  • Alternar os materiais de criptografia de chave

  • Adicionar etiquetas

  • Criar réplicas de chaves

  • Chaves de agendamento para exclusão

  • Para obter mais informações, consulte chave gerenciada pelo cliente no Guia do desenvolvedor do AWS Key Management Service.

nota

AWS Transform ativa automaticamente a criptografia em repouso usando chaves AWS próprias para proteger dados de identificação pessoal sem nenhum custo. No entanto, AWS KMS cobranças são cobradas pelo uso de uma chave gerenciada pelo cliente. Para obter mais informações sobre preços, consulte definição de preços da AWS Key Management Service.

Para obter mais informações sobre AWS KMS, consulte O que é AWS Key Management Service?

Como AWS Transform usa subsídios em AWS Key Management Service

AWS Transform exige uma concessão para usar sua chave gerenciada pelo cliente.

Quando você cria um [Nome do recurso] criptografado com uma chave gerenciada pelo cliente, AWS Transform cria uma concessão em seu nome enviando uma CreateGrant solicitação para AWS Key Management Service. As concessões AWS Key Management Service são usadas para dar AWS Transform acesso a uma chave KMS em uma conta de cliente.

AWS Transform exige que a concessão use sua chave gerenciada pelo cliente para as seguintes operações internas:

  • Envie solicitações da [API KMS] para verificar se AWS KMS a ID simétrica da chave KMS gerenciada pelo cliente inserida ao criar o [Nome do recurso] é válida.

  • Envie solicitações da [API KMS] AWS KMS para gerar chaves de dados criptografadas pela chave gerenciada pelo cliente.

  • Envie solicitações da [API KMS] para AWS KMS descriptografar as chaves de dados criptografadas para que elas possam ser usadas para criptografar seus dados.

É possível revogar o acesso à concessão, ou remover o acesso do serviço à chave gerenciada pelo cliente a qualquer momento. Se você fizer isso, AWS Transform não conseguirá acessar nenhum dos dados criptografados pela chave gerenciada pelo cliente, o que afeta as operações que dependem desses dados. Por exemplo, se você tentar obter [Nome do recurso] de um [Nome do recurso] criptografado que não AWS Transform pode ser acessado, a operação retornará um AccessDeniedException erro.

Criar uma chave gerenciada pelo cliente

Você pode criar uma chave simétrica gerenciada pelo cliente usando o AWS Management Console ou as AWS Key Management Service APIs.

Para criar uma chave simétrica gerenciada pelo cliente, siga as etapas em Criação de chave simétrica gerenciada pelo cliente no Guia do desenvolvedor do AWS Key Management Service .

Para usar sua chave gerenciada pelo cliente com seus AWS Transform recursos, as seguintes operações de API devem ser permitidas na política de chaves:

kms: CreateGrant — Adiciona uma concessão a uma chave gerenciada pelo cliente. Concede acesso de controle a uma chave KMS especificada, o que permite o acesso AWS Transform necessário às operações de concessão. Para obter mais informações sobre Utilizar concessões, consulte o Guia do desenvolvedor do AWS Key Management Service .

Isso permite AWS Transform fazer o seguinte:

  • Chame a [API KMS (GenerateDataKeyWithoutPlainText/GenerateDatakey) para gerar uma chave de dados criptografada e armazená-la, pois a chave de dados não é usada imediatamente para criptografar.

  • Chame a [API KMS (Decrypt)] para usar a chave de dados criptografada armazenada para acessar dados criptografados.

  • Configure uma entidade principal aposentada para permitir que o serviço para RetireGrant.

  • kms: DescribeKey — Fornece os detalhes da chave gerenciada pelo cliente para permitir que [Nome do serviço] valide a chave.

Criptografia para modernização do SQL

Durante o processo de modernização do SQL Server, AWS Transform cria recursos em sua conta, como instâncias EC2, clusters ECS, imagens ECR e objetos S3. Você tem a opção de fornecer uma chave gerenciada pelo cliente para criptografar dados em sua conta. Você precisará marcar sua chave KMS com a chave CreatedFore o valor AWSTtransform. Este exemplo de política lista as permissões mínimas exigidas em sua política de chaves se você não tiver uma política de chaves padrão. Se você tiver uma política de chaves padrão, ainda precisará atualizar manualmente a chave KMS, além da política de chaves padrão, para permitir que o ECS use sua chave.

"Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "s3.*.amazonaws.com", "kms:EncryptionContext:aws-transform": "*" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": [ "ec2.*.amazonaws.com", "ecr.*.amazonaws.com" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:GenerateDataKeyWithoutPlaintext", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" }, "ForAllValues:StringEquals": { "kms:GrantOperations": "Decrypt" } } } ]

Criptografia para migração de banco de dados

Durante o processo de migração do banco de dados, AWS Transform usa o AWS Database Migration Service (DMS) para migrar os dados do banco de dados. Opcionalmente, você pode fornecer uma chave gerenciada pelo cliente para criptografar os dados do banco de dados durante a migração.

A política a seguir contém três declarações. A primeira declaração concede permissões de conta raiz para a AWS KMS chave. A segunda declaração permite que a função do conector valide a chave durante a descoberta. A terceira declaração permite que a função de conector use a chave para operações do DMS.

"Statement": [ { "Sid": "Enable IAM User Permissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:*", "Resource": "*" }, { "Sid": "Allow connector role to validate key during discovery", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Allow connector role to use key via DMS", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": [ "kms:CreateGrant", "kms:Decrypt", "kms:DescribeKey", "kms:Encrypt", "kms:GenerateDataKey*", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "dms.us-east-1.amazonaws.com" } } } ]

Usar chaves do KMS gerenciadas pelo cliente

Depois de criar uma chave KMS gerenciada pelo cliente, um AWS Transform administrador deve fornecer a chave no AWS Transform console para usá-la para criptografar dados.

Para configurar uma chave gerenciada pelo cliente para criptografar dados AWS Transform, os administradores precisam de permissões para usar. AWS KMS

Para usar a funcionalidade criptografada com uma chave gerenciada pelo cliente, os usuários precisam de permissões para permitir o acesso AWS Transform à chave gerenciada pelo cliente.

Se você ver um erro relacionado às concessões do KMS durante o uso AWS Transform, provavelmente precisará atualizar suas permissões para permitir AWS Transform a criação de concessões. Para configurar automaticamente as permissões necessárias, acesse o AWS Transform console e escolha Atualizar permissões no banner na parte superior da página. Para permitir AWS Transform a criação de concessões, você precisa atualizar as permissões na página do AWS Transform console.

Permitir AWS Transform acesso às chaves gerenciadas pelo cliente

O exemplo de declaração de política a seguir concede aos usuários permissões para acessar recursos criptografados com uma chave gerenciada pelo cliente, permitindo o AWS Transform acesso à chave. Essa política deve ser usada AWS Transform se um administrador tiver configurado uma chave gerenciada pelo cliente para criptografia.

nota

Essas informações não se aplicam ao fluxo de trabalho de implantação de modernização do SQL Server usando CMK.

"Statement": [ { "Sid": "QKMSDecryptGenerateDataKeyPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncryptFrom", "kms:ReEncryptTo" ], "Resource": [ "arn:aws:kms:arn:aws::111122223333:key/[[key_id]]" ], "Condition": { "StringLike": { "kms:ViaService": [ "q.us-east-1.amazonaws.com" ] } } } ]