View a markdown version of this page

Amazon DocumentDB 的安全最佳实践 - Amazon DocumentDB

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Amazon DocumentDB 的安全最佳实践

Amazon DocumentDB 提供的安全功能包括亚马逊 VPC 隔离、使用静态加密 AWS KMS、使用 TLS 进行传输加密以及通过 IAM 进行细粒度访问控制。使用以下最佳实践来保护您的 Amazon DocumentDB 集群、实例和数据。

使用 AWS Identity and Access Management (IAM) 角色控制对 Amazon DocumentDB API 操作的访问权限。这包括创建、修改或删除 Amazon DocumentDB 资源(例如集群、安全组和参数组)的操作。当应用程序或其他 AWS 服务需要访问 Amazon DocumentDB 资源时,使用 IAM 角色提供临时证书,而不是在您的应用程序中存储长期证书。创建 IAM 角色时,应用最小权限原则。有关更多信息,请参阅 IAM 用户指南中的 IAM 角色和角色的常见场景。

  • 使用基于角色的访问控制强制执行最低权限。

  • 不要使用 AWS 账户 根用户来管理亚马逊 DocumentDB 资源。相反,使用 AWS Identity and Access Management Identity Center 创建具有临时证书的人类用户。有关更多信息,请参阅 IAM 用户指南中的 IAM 身份中心用户

  • 向每个身份授予履行其职责所需的最低权限。

  • 使用 IAM 策略管理权限并遵循最小权限原则。有关更多信息,请参阅《IAM 用户指南》中的 IAM 安全最佳实践

  • 如果您使用具有长期证书的 IAM 用户,请定期轮换这些证书。

    警告

    此场景需要 IAM 用户具有编程访问权限和长期凭证,这会带来安全风险。为帮助减轻这种风险,我们建议仅向这些用户提供执行任务所需的权限,并在不再需要这些用户时将其移除。必要时可以更新访问密钥。有关更多信息,请参阅《IAM 用户指南》中的更新访问密钥

  • 配置 Secrets Manager 以自动轮换 Amazon DocumentDB 的密钥。有关更多信息,请参阅AWS Secrets Manager 用户指南中的轮换密钥轮换 Amazon DocumentDB 的密钥。

  • 使用传输层安全性协议(TLS)和静态加密来加密您的数据。