本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
密钥管理
创建新农场时,您可以选择以下密钥之一来加密农场数据:
-
AWS 拥有的 KMS 密钥 — 如果您在创建农场时未指定密钥,则为默认加密类型。KMS 密钥归所有者 AWS Deadline Cloud。您无法查看、管理或使用 AWS 拥有的密钥。但是,您无需采取任何措施来保护加密数据的密钥。有关更多信息,请参阅AWS Key Management Service 开发者指南中的AWS 自有密钥。
-
客户管理的 KMS 密钥 -您在创建农场时指定客户管理的密钥。农场中的所有内容均使用 KMS 密钥加密。密钥存储在您的账户中,由您创建、拥有和管理,需要 AWS KMS 付费。您对 KMS 密钥拥有完全控制权。您可以执行以下任务:
-
制定和维护关键政策
-
建立和维护 IAM 策略和授权
-
启用和禁用密钥策略
-
添加 标签
-
创建密钥别名
您无法手动轮换 Deadline Cloud 农场中使用的客户拥有的密钥。支持密钥的自动轮换。
有关更多信息,请参阅《AWS Key Management Service 开发者指南》中的客户拥有的密钥。
要创建客户管理的密钥,请按照AWS Key Management Service 开发人员指南中的创建对称客户管理密钥的步骤进行操作。
-
操作方法 Deadline Cloud uses AWS KMS 补助
Deadline Cloud 需要获得授权才能使用您的客户管理密钥。当您创建使用客户管理密钥加密的农场时,通过向发送CreateGrant请求以 AWS KMS 获取对您指定的 KMS 密钥的访问权限来代表您 Deadline Cloud 创建授权。
Deadline Cloud 使用多项补助金。每笔拨款都由需要加密或解密数据的不同部分使用。 Deadline Cloud Deadline Cloud 还使用赠款来允许访问用于代表您存储数据的其他 AWS 服务,例如亚马逊简单存储服务、亚马逊弹性区块存储或 OpenSearch。
Deadline Cloud 允许管理服务管理队列中的计算机的授权包括 Deadline Cloud
账号和角色,GranteePrincipal而不是服务主体。尽管不常见,但授权配置是使用为农场指定的客户托管 KMS 密钥为服务管理队列中的工作人员加密 Amazon EBS 卷所必需的。
客户自主管理型密钥策略
密钥政策控制对客户托管密钥的访问。每个密钥必须有一个密钥策略,其中包含决定谁可以使用密钥以及如何使用密钥的声明。创建客户管理的密钥时,您可以指定密钥策略。有关更多信息,请参阅《AWS Key Management Service 开发人员指南》中的管理对客户托管密钥的访问。
的最低 IAM 政策 CreateFarm
要使用客户管理的密钥通过控制台或 CreateFarm API 操作创建农场,必须允许以下 AWS KMS API 操作:
-
kms:CreateGrant:向客户托管密钥添加授权。授予控制台访问指定 AWS KMS 密钥的权限。有关更多信息,请参阅AWS Key Management Service 开发者指南中的使用补助。 -
kms:Decrypt— Deadline Cloud 允许解密农场中的数据。 -
kms:DescribeKey— 提供客户管理的密钥详细信息 Deadline Cloud 以允许验证密钥。 -
kms:GenerateDataKey— Deadline Cloud 允许使用唯一的数据密钥加密数据。
以下政策声明为该CreateFarm操作授予了必要的权限。
只读操作的最低 IAM 策略
使用客户管理的密钥进行只读 Deadline Cloud 操作,例如获取有关农场、队列和舰队的信息。必须允许以下 AWS KMS API 操作:
-
kms:Decrypt— Deadline Cloud 允许解密农场中的数据。 -
kms:DescribeKey— 提供客户管理的密钥详细信息 Deadline Cloud 以允许验证密钥。
以下政策声明为只读操作授予了必要的权限。
用于读写操作的最低 IAM 政策
使用客户管理的密钥进行读写 Deadline Cloud 操作,例如创建和更新农场、队列和队列。必须允许以下 AWS KMS API 操作:
-
kms:Decrypt— Deadline Cloud 允许解密农场中的数据。 -
kms:DescribeKey— 提供客户管理的密钥详细信息 Deadline Cloud 以允许验证密钥。 -
kms:GenerateDataKey— Deadline Cloud 允许使用唯一的数据密钥加密数据。
以下政策声明为该CreateFarm操作授予了必要的权限。
监控您的加密密钥
当您在 Deadline Cloud 农场中使用 AWS KMS 客户管理的密钥时,您可以使用AWS CloudTrail或 Amazon L CloudWatch ogs 来跟踪 Deadline Cloud 发送到的请求 AWS KMS。
Deadline Cloud 当它设置对你的密钥的访问权限时生成一个CreateGrantGenerateDataKey事件Decrypt,在使用密钥时生成事件。这些事件包括一个识别农场encryptionContext的事件。有关这些事件的更多信息,请参阅AWS Key Management Service 开发者指南 AWS CloudTrail中的使用记录 AWS KMS API 调用。
CloudTrail 补助金活动
以下示例 CloudTrail 事件在创建授权时发生,通常是在您调用CreateFarmCreateMonitor、或CreateFleet操作时。
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:SampleUser01", "arn": "arn:aws::sts::111122223333:assumed-role/Admin/SampleUser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE", "arn": "arn:aws::iam::111122223333:role/Admin", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-04-23T02:05:26Z", "mfaAuthenticated": "false" } }, "invokedBy": "deadline.amazonaws.com" }, "eventTime": "2024-04-23T02:05:35Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "deadline.amazonaws.com", "userAgent": "deadline.amazonaws.com", "requestParameters": { "operations": [ "CreateGrant", "Decrypt", "DescribeKey", "Encrypt", "GenerateDataKey" ], "constraints": { "encryptionContextSubset": { "aws:deadline:farmId": "farm-abcdef12345678900987654321fedcba", "aws:deadline:accountId": "111122223333" } }, "granteePrincipal": "deadline.amazonaws.com", "keyId": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "retiringPrincipal": "deadline.amazonaws.com" }, "responseElements": { "grantId": "6bbe819394822a400fe5e3a75d0e9ef16c1733143fff0c1fc00dc7ac282a18a0", "keyId": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111" }, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE33333", "readOnly": false, "resources": [ { "accountId": "AWS Internal", "type": "AWS::KMS::Key", "ARN": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE44444" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
删除客户管理的 KMS 密钥
在 AWS Key Management Service (AWS KMS) 中删除客户管理的 KMS 密钥具有破坏性和潜在危险。这将删除密钥材料以及与此密钥关联的所有元数据,并且不可撤销。删除客户托管 KMS 密钥后,您不能再解密用该此密钥加密的数据。删除密钥意味着数据变得无法恢复。
为了安全起见, AWS KMS 为客户提供长达 30 天的等待期,然后再删除 KMS 密钥。默认的等待期限为 30 天。
关于等待期限
由于删除客户管理的 KMS 密钥具有破坏性和潜在危险,因此我们要求您将等待期设置为 7—30 天。默认的等待期限为 30 天。
但是,实际等待期可能比您安排的时间长达 24 小时。要获取删除密钥的实际日期和时间,请使用该DescribeKey操作。您还可以在AWS KMS 控制台的密钥详细信息页面的常规配置部分中查看密钥的预定删除日期。注意时区。
在等待期间,客户管理的密钥的状态和密钥状态为 “待删除” 。
有关删除客户管理的 KMS 密钥的更多信息,请参阅AWS Key Management Service 开发人员指南中的删除客户主密钥。