View a markdown version of this page

使用带有 CMK 的加密数据源 - AWS 应用程序工作室

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用带有 CMK 的加密数据源

本主题包含有关设置 App Studio 并将其连接到使用AWS KMS 客户管理密钥 (CMK) 加密的数据源的信息。

使用加密的托管数据存储表

使用以下过程对您的 App Studio 应用程序中的托管存储实体使用的 DynamoDB 表进行加密。有关托管数据实体的更多信息,请参阅中的托管数据实体 AWS 应用程序工作室

使用加密的托管数据存储表
  1. 如有必要,在 App Studio 中的应用程序中创建托管数据实体。有关更多信息,请参阅 使用 App Studio 托管的数据源创建实体

  2. 通过执行以下步骤,向 AppStudioManagedStorageDDBAccess IAM 角色添加有权使用您的 CMK 加密和解密表数据的策略声明:

    1. 使用 https://console.aws.amazon.com/iam/ 打开 IAM 控制台。

      重要

      您必须使用创建 App Studio 实例时使用的相同账户。

    2. 在 IAM 控制台的导航窗格中,选择角色

    3. 选择 AppStudioManagedStorageDDBAccess

    4. 权限策略中,选择添加权限,然后选择创建内联策略

    5. 选择 JSON 并将内容替换为以下策略,替换以下策略:

      • 111122223333替换为 AWS 用于设置 App Studio 实例的账户的账号,该AWS 账户在 App Studio 实例的账户设置中列为账户 ID。

      • 替换CMK_id为 CMK ID。要找到它,请参阅查找密钥 ID 和密钥 ARN。

  3. 通过执行以下步骤,对您的 App Studio 托管数据实体使用的 DynamoDB 表进行加密:

    1. 在以下位置打开亚马逊 DynamoDB 控制台。 https://console.aws.amazon.com/dynamodbv2/

    2. 选择要加密的表。您可以在 App Studio 中相应实体的 连接” 选项卡中找到该表的名称。

    3. 选择其他设置

    4. 加密中,选择管理加密

    5. 选择 “存储在您的账户中,由您拥有和管理”,然后选择您的 CMK。

  4. 通过重新发布您的应用程序来测试您的更改,确保读取和写入数据在测试和生产环境中均能正常运行,并在另一个实体中使用此表可以按预期运行。

    注意

    默认情况下,任何新添加的托管数据实体都使用 DynamoDB 托管密钥,并且必须按照前面的步骤更新为使用 CMK。

使用加密的 DynamoDB 表

使用以下步骤配置加密的 DynamoDB 表,以便在您的 App Studio 应用程序中使用。

使用加密的 DynamoDB 表
  1. 按照中的说明第 1 步:创建和配置 DynamoDB 资源进行以下更改:

    1. 将您的表配置为加密。有关更多信息,请参阅 Amazon DynamoDB 开发人员指南中的为新表指定加密密钥。

  2. 按照中的说明进行操作第 2 步:创建具有相应 DynamoDB 权限的 IAM 策略和角色,然后通过执行以下步骤,添加允许新角色使用您的 CMK 加密和解密表数据的新策略来更新新角色的权限策略:

    1. 如有必要,请在 IAM 控制台中导航到您的角色。

    2. 权限策略中,选择添加权限,然后选择创建内联策略

    3. 选择 JSON 并将内容替换为以下策略,替换以下策略:

      • team_account_id替换为你的 App Studio 团队 ID,它可以在你的账户设置中找到。

      • 替换CMK_id为 CMK ID。要找到它,请参阅查找密钥 ID 和密钥 ARN。

  3. 按照中的说明创建连接器,创建 DynamoDB 连接器并使用您之前创建的角色。

  4. 通过将使用 DynamoDB 连接器和表格的应用程序发布到测试或生产环境来测试配置。确保读取和写入数据正常,使用此表创建另一个实体也能正常工作。

    注意

    创建任何新的 DynamoDB 表时,必须按照前面的步骤将其配置为使用 CMK 进行加密。