本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
加密 EMR Studio Workspace Notebook 和文件
在 EMR Studio 中,您可以创建和配置不同的 Workspace 来组织和运行 Notebook。这些 Workspace 将 Notebook 和相关文件存储在指定的 Amazon S3 存储桶中。默认情况下,这些文件使用 Amazon S3-managed 密钥 (SSE-S3) 加密,服务器端加密作为基本加密级别。您也可以选择使用客户管理的 KMS 密钥 (SSE-KMS) 来加密您的文件。您可以使用亚马逊 EMR 管理控制台或在创建 EMR 工作室时通过 AWS CLI 和 AWS 软件开发工具包来执行此操作。
EMR Studio Workspace 存储加密适用于 EMR Studio 所在的所有区域。
先决条件
在加密 EMR Studio 工作空间笔记本和文件之前,必须使用在 AWS Key Management Service 与 EMR Studio 相同的 AWS 账户 和区域中创建对称的客户经理密钥 (CMK)。
您的资源策略 AWS KMS 必须具有 EMR Studio 服务角色所需的访问权限。以下是授予 EMR Studio Workspace 存储加密最低访问权限的 IAM 策略示例:
{ "Sid": "AllowEMRStudioServiceRoleAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:ReEncryptFrom", "kms:ReEncryptTo", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:CallerAccount": "<ACCOUNT_ID>", "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::<S3_BUCKET_NAME>", "kms:ViaService": "s3.<AWS_REGION>.amazonaws.com" } } }
您的 EMR Studio 服务角色还必须具有访问权限才能使用您的 AWS KMS 密钥。以下是授予 EMR Studio Workspace 存储加密最低访问权限的 IAM 策略示例:
创建新的 EMR Studio
按照以下步骤创建使用 Workspace 存储加密的新 EMR Studio。
-
打开 Amazon EMR 控制台(https://console.aws.amazon.com/elasticmapreduce/
)。 -
选择 Studios,然后选择创建 Studio。
-
对于 S3 存储位置,输入或选择 Amazon S3 路径。这是 Amazon EMR 存储 Workspace Notebook 和文件的 Amazon S3 位置。
-
对于服务角色,输入或选择 IAM 角色。这是 Amazon EMR 代入的 IAM 角色。
-
选择 “使用自己的密 AWS KMS 钥加密工作空间文件” 。
-
输入或选择用于加密 Amazon S3 中的工作空间笔记本和文件的 AWS KMS 密钥。
-
选择创建 Studio 或创建 Studio 并启动 Workspace。
-
选择 “使用自己的密 AWS KMS 钥加密工作空间文件” 。
-
输入或选择一个 AWS KMS 来加密 Amazon S3 中的工作空间笔记本和文件。
-
选择保存更改。
以下步骤演示了如何更新 EMR Studio 和设置 Workspace 存储加密。
-
打开 Amazon EMR 控制台(https://console.aws.amazon.com/elasticmapreduce/
)。 -
选择列表中的现有 EMR Studio,然后选择编辑。
-
选择 “使用自己的密 AWS KMS 钥加密工作空间文件” 。
-
输入或选择一个 AWS KMS 来加密 Amazon S3 中的工作空间笔记本和文件。
-
选择保存更改。