AWS 大型机现代化自我管理体验不再向新客户开放。要获得与 AWS 大型机现代化自我管理体验相似的功能,请探索供应商直销产品和来自的功能。 AWS Transform现有客户可以继续正常使用该服务。有关更多信息,请参阅AWS 大型机现代化可用性变更。
本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
AWS 大型机现代化服务(托管运行时环境体验)不再向新客户开放。要了解与 AWS 大型机现代化服务(托管运行时环境体验)类似的功能,请浏览 AWS 大型机现代化服务(Self-Managed体验)。现有客户可以继续正常使用该服务。有关更多信息,请参阅AWS 大型机现代化可用性变更。
本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
中的数据保护 AWS Mainframe Modernization
分 AWS 担责任模型适用于 AWS 大型机现代化中的数据保护。如本模型所述 AWS ,负责保护运行所有网络的全球基础设施 AWS Cloud。您负责维护对托管在此基础结构上的内容的控制。您还负责您所使用的 AWS 服务
的安全配置和管理任务。有关数据隐私的更多信息,请参阅数据隐私常见问题。有关欧洲数据保护的信息,请参阅通用数据保护条例(GDPR)中心。
出于数据保护的目的,我们建议您保护 AWS 账户
证书并使用 AWS IAM Identity Center 或 AWS Identity and Access Management (IAM) 设置个人用户。这样,每个用户只获得履行其工作职责所需的权限。还建议您通过以下方式保护数据:
-
对每个账户使用多重身份验证(MFA)。
-
用于 SSL/TLS 与 AWS 资源通信。我们要求使用 TLS 1.2,建议使用 TLS 1.3。
-
使用设置 API 和用户活动日志 AWS CloudTrail。有关使用 CloudTrail 跟踪捕获 AWS 活动的信息,请参阅AWS CloudTrail 用户指南中的使用跟 CloudTrail 踪。
-
使用 AWS 加密解决方案以及其中的所有默认安全控件 AWS 服务。
-
使用高级托管安全服务(例如 Amazon Macie),它有助于发现和保护存储在 Amazon S3 中的敏感数据。
-
如果在 AWS 通过命令行接口或 API 进行访问时需要经过 FIPS 140-3 验证的加密模块,请使用 FIPS 端点。有关可用的 FIPS 端点的更多信息,请参阅《美国联邦信息处理标准(FIPS)第 140-3 版》https://aws.amazon.com/compliance/fips/。
强烈建议您切勿将机密信息或敏感信息(如您客户的电子邮件地址)放入标签或自由格式文本字段(如名称字段)。这包括当您 AWS 服务 使用控制台、API 或 AWS SDK 进行 AWS 大型机现代化或其他操作 AWS CLI时。在用于名称的标签或自由格式文本字段中输入的任何数据都可能会用于计费或诊断日志。如果您向外部服务器提供 URL,强烈建议您不要在网址中包含凭证信息来验证对该服务器的请求。
那种数据 AWS 大型机现代化收集
AWS 大型机现代化会从您那里收集几种类型的数据:
-
Application configuration:此处是指您为配置应用程序而创建的 JSON 文件。它包含您对 AWS 大型机现代化提供的不同选项的选择。该文件还包含依赖 AWS 资源的信息,例如存储应用程序对象的亚马逊简单存储服务路径或存储数据库凭证的 AWS Secrets Manager 亚马逊资源名称 (ARN)。
-
Application executable (binary):这是您编译并打算在 AWS 大型机现代化中部署的二进制文件。
-
Application JCL or scripts:此源代码代表您的应用程序管理批处理作业或其他处理。
-
User application data:当您导入数据集时, AWS 大型机现代化将它们存储在关系数据库中,以便您的应用程序可以访问它们。
-
Application source code:通过亚马逊 WorkSpaces 应用程序, AWS 大型机现代化为您编写和编译代码提供了开发环境。
AWS 大型机现代化将这些数据本地存储在。 AWS我们从您那里收集的数据存储在 AWS 大型机 Modernization-managed Amazon S3 存储桶中。当您部署应用程序时, AWS 大型机现代化会将数据下载到亚马逊弹性区块 Store-backed 亚马逊弹性计算云实例上。触发清理后,数据将从 Amazon EBS 卷和 Amazon S3 中删除。Amazon EBS 卷是单租户的,这表示一个实例用于一个客户。实例不共享。当您删除运行时环境时,Amazon EBS 卷也会被删除。当您删除应用程序时,构件和配置将从 Amazon S3 中删除。
应用程序日志存储在亚马逊中 CloudWatch。客户应用程序日志消息也导 CloudWatch 出到。 CloudWatch 日志可能包含客户敏感数据,例如业务数据或调试消息中的安全信息)。有关更多信息,请参阅 使用 A AWS mazon 监控大型机现代化 CloudWatch。
此外,如果您选择将一个或多个 Amazon Elastic File System 或 Amazon FSx 文件系统附加到运行时环境,则这些系统中的数据将存储在 AWS中。如果您决定停止使用这些文件系统,则需要清理相应数据。
当您将数据放入 AWS 大型机现代化用于应用程序部署和数据集导入的 Amazon S3 存储桶时,您可以使用所有可用的 Amazon S3 加密选项来保护数据。此外,如果您将一个或多个 Amazon EFS 和 Amazon FSx 文件系统附加到运行时环境,则可以使用 Amazon EFS 和 Amazon FSx 加密选项。
静态数据加密 AWS 大型机现代化服务
AWS 大型机现代化与集成, AWS Key Management Service 为永久存储数据的所有依赖资源(即亚马逊简单存储服务、亚马逊 DynamoDB 和亚马逊弹性区块存储)提供透明的服务器端加密 (SSE)。 AWS 大型机现代化为您创建和管理对称加密 AWS KMS 密钥。 AWS KMS
默认情况下,静态数据加密有助于降低保护敏感数据的操作开销和复杂性。同时,它还支持迁移需要满足严格加密合规性和监管要求的应用程序。
在创建运行时环境和应用程序时,无法禁用此加密层或选择其他加密类型。
您可以使用自己的 AWS 大型机现代化应用程序和运行时环境的客户管理密钥来加密 Amazon S3 和 Amazon EBS 资源。
对于您的 AWS 大型机现代化应用程序,您可以使用此密钥加密您的应用程序定义以及其他应用程序资源,例如 JCL 文件,这些资源保存在在该服务账户中创建的 Amazon S3 存储桶中。有关更多信息,请参阅 创建 应用程序。
对于您的 AWS 大型机现代化运行时环境, AWS 大型机现代化使用您的客户管理密钥对它创建并附加到您的 AWS 大型机现代化 Amazon EC2 实例的 Amazon EBS 卷进行加密,该卷也在该服务的账户中。有关更多信息,请参阅 创建运行时环境。
DynamoDB 资源始终使用 AWS 大型机现代化 AWS 托管式密钥 服务账户进行加密。您无法使用客户托管密钥加密 DynamoDB 资源。
AWS 大型机现代化使用您的客户管理密钥执行以下任务:
-
重新部署应用程序。
-
更换 AWS 大型机现代化亚马逊 EC2 实例。
AWS 大型机现代化不会使用您的客户管理密钥来加密亚马逊关系数据库服务或 Amazon Aurora 数据库、亚马逊简单队列服务队列以及为支持 AWS 大型机现代化应用程序而创建的亚马逊 ElastiCache 缓存,因为它们都不包含客户数据。
有关更多信息,请参阅《AWS Key Management Service 开发人员指南》中的客户托管密钥。
下表汇总了 AWS 大型机现代化如何加密您的敏感数据。
| 数据类型 |
AWS 托管式密钥 加密 |
客户托管密钥加密 |
|
Definition
包含特定应用程序的定义。
|
已启用
|
已启用
|
|
EnvironmentSummary
包含有关运行时环境的信息。
|
已启用
|
已启用
|
|
ApplicationSummary
包含有关 AWS 大型机现代化应用程序的信息。
|
已启用
|
已启用
|
|
DeploymentSummary
包含有关部署 AWS 大型机现代化应用程序的信息。
|
已启用
|
已启用
|
有关更多信息 AWS KMS,请参阅 AWS Key Management Service。
操作方法 AWS 大型机现代化使用补助金 AWS KMS
AWS 大型机现代化需要获得授权,才能使用您的客户管理密钥。
当您创建应用程序或运行时环境,或者在 AWS 大型机现代化中部署使用客户管理密钥加密的应用程序时, AWS Mainframe Modernational 会通过向发送CreateGrant请求来代表您创建授权。 AWS KMS中的授权 AWS KMS 用于向 AWS 大型机现代化提供对客户账户中的 KMS 密钥的访问权限。
AWS 大型机现代化需要获得授权,才能使用您的客户管理密钥进行以下内部操作:
-
向发送DescribeKey请求, AWS KMS 以验证在创建应用程序、运行时环境或应用程序部署时输入的对称客户管理密钥 ID 是否有效。
-
向发送GenerateDataKey请求, AWS KMS 对连接到托管 AWS 大型机现代化运行时环境的 Amazon EC2 实例的 Amazon EBS 卷进行加密。
-
向发送解密请求 AWS KMS 以解密亚马逊 EBS 上的加密内容。
AWS 在创建运行时环境、创建或重新部署应用程序以及创建部署时,大型机现代化使用 AWS KMS 授权来解密存储在 Secrets Manager 中的密钥。 AWS 大型机现代化创建的补助金支持以下操作:
-
创建或更新运行时环境授权:
-
Decrypt
-
Encrypt
-
ReEncryptFrom
-
ReEncryptTo
-
GenerateDataKey
-
DescribeKey
-
CreateGrant
-
创建或重新部署应用程序授权:
-
创建部署授权:
您可以随时撤销授予访问权限,或删除服务对客户托管密钥的访问权限。如果你这样做, AWS 大型机现代化将无法访问由客户管理的密钥加密的任何数据,这会影响依赖数据的运营。例如,如果 AWS 大型机现代化尝试访问由客户管理的密钥加密但未授予该密钥的应用程序定义,则应用程序创建操作将失败。
AWS 大型机现代化收集用户应用程序配置(JSON 文件)和工件(二进制文件和可执行文件)。 AWS Mainframe Modernization 还会创建元数据,用于跟踪用于其操作的各种实体,并创建日志和指标。客户可见的日志和指标包括:
此外, AWS 大型机现代化还收集使用数据和指标,用于计量、活动报告等。客户无法看到这些数据。
AWS 大型机现代化将这些数据存储在不同的位置,具体取决于数据类型。您上传的客户数据将存储在一个 Amazon S3 存储桶中。服务数据存储在 Amazon S3 和 DynamoDB 中。部署应用程序时,您的数据和服务数据都会下载到 Amazon EBS 卷上。如果您选择将 Amazon EFS 或 Amazon FSx 存储附加到运行时环境,则存储在这些文件系统中的数据也会下载到 Amazon EBS 卷上。
默认情况下会配置静态加密。您无法将其禁用或更改。目前,您也无法更改其配置。
创建客户托管密钥
您可以使用 AWS 管理控制台 或 AWS KMS API 创建对称的客户管理密钥。
创建对称的客户托管密钥
按照《AWS Key Management Service 开发人员指南》中创建对称的客户托管密钥的步骤进行操作。
密钥策略
密钥策略控制对客户自主管理型密钥的访问。每个客户托管式密钥必须只有一个密钥策略,其中包含确定谁可以使用密钥以及如何使用密钥的声明。创建客户托管式密钥时,可以指定密钥策略。有关更多信息,请参阅《AWS Key Management Service 开发人员指南》中的管理对客户托管密钥的访问。
要将客户管理的密钥与 AWS 大型机现代化资源一起使用,密钥政策中必须允许以下 API 操作:
AWS 大型机现代化要求kms:CreateGrant和kms:DescribeKey权限取决于客户的密钥政策。 AWS 大型机现代化使用此政策为自己创建补助金。
- JSON
-
-
{
"Version":"2012-10-17",
"Statement": [
{
"Sid": "Enable IAM User Permissions",
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::111122223333:role/ExampleRole"
},
"Action": [
"kms:CreateGrant",
"kms:DescribeKey"
],
"Resource": "*"
}
]
}
前面的示例Principal中显示的角色是您用于 AWS 大型机现代化操作(例如CreateApplication和CreateEnvironment)的角色。
有关在策略中指定权限的更多信息,请参阅《AWS Key Management Service
开发人员指南》。
有关密钥访问故障排除的信更多息,请参阅《AWS Key Management Service 开发人员指南》。
为指定客户管理的密钥 AWS Mainframe Modernization
您可以为以下资源指定客户托管密钥:
创建资源时,您可以通过输入 KMS ID 来指定密钥, AWS 大型机现代化使用该密钥来加密资源存储的敏感数据。
您可以使用 AWS 管理控制台 或指定客户管理的密钥 AWS CLI。
要在中创建运行时环境时指定您的客户管理密钥 AWS 管理控制台,请参阅创建 AWS 大型机现代化运行时环境。要在中创建应用程序时指定您的客户管理密钥 AWS 管理控制台,请参阅创建 AWS Mainframe Modernization 应用程序。
要在使用创建运行时环境时添加客户管理的密钥 AWS CLI,请指定kms-key-id参数,如下所示:
aws m2 create-environment —engine-type microfocus —instance-type M2.m5.large
--publicly-accessible —engine-version 7.0.3 —name test
--high-availability-config desiredCapacity=2
--kms-key-id myEnvironmentKey
要在使用创建应用程序时添加客户管理密钥 AWS CLI,请指定kms-key-id参数,如下所示:
aws m2 create-application —name test-application —description my description
--engine-type microfocus
--definition content="$(jq -c . raw-template.json | jq -R)"
--kms-key-id myApplicationKey
AWS 大型机现代化加密上下文
加密上下文是一组可选的键值对,包含有关数据的其他上下文信息。
AWS KMS 使用加密上下文作为其他经过身份验证的数据来支持经过身份验证的加密。当您在加密数据的请求中包含加密上下文时,会将加密上下文 AWS KMS 绑定到加密的数据。要解密数据,您必须在请求中包含相同的加密上下文。
AWS 大型机现代化加密上下文
AWS 大型机现代化在与应用程序相关的所有 AWS KMS 加密操作(创建应用程序和创建部署)中使用相同的加密上下文,其中密钥是aws:m2:app,值是应用程序的唯一标识符。
例
"encryptionContextSubset": {
"aws:m2:app": "a1bc2defabc3defabc4defabcd"
}
使用加密上下文进行监控
使用对称客户托管密钥加密应用程序或运行时环境时,您还可以使用审计记录和日志中的加密上下文来识别客户托管密钥的使用情况。
使用加密上下文控制对客户托管式密钥的访问
您可以使用密钥策略和 IAM 策略中的加密上下文作为 conditions 来控制对您的对称客户托管密钥的访问。您还可以在授权中使用加密上下文约束。
AWS 大型机现代化使用授权中的加密上下文约束来控制对您账户或地区的客户管理密钥的访问权限。授权约束要求授权允许的操作使用指定的加密上下文。以下示例是 AWS 大型机现代化在创建应用程序时利用的授权来加密应用程序工件。
//This grant is retired immediately after create application finish
{
"grantee-principal": m2.us-west-2.amazonaws.com,
"retiring-principal": m2.us-west-2.amazonaws.com,
"operations": [
"GenerateDataKey"
]
"condition": {
"encryptionContextSubset": {
“aws:m2:app”: “a1bc2defabc3defabc4defabcd”
}
}
监控您的加密密钥的用途 AWS Mainframe Modernization
当您将 AWS KMS 客户管理的密钥与您的 AWS 大型机现代化资源一起使用时,您可以使用AWS CloudTrail或 Amazon L CloudWatch ogs 来跟踪 AWS 大型机现代化发送的请求。 AWS KMS
针对运行时环境的示例
以下示例是DescribeKeyCreateGrantGenerateDataKey、和Decrypt监控 AWS 大型机现代化为访问由客户管理的密钥加密的数据而调用的 KMS 操作 AWS CloudTrail 的事件:
- DescribeKey
-
AWS Mainframe Modernationary 使用该DescribeKey操作来验证账户和区域中是否存在与您的运行时环境相关的 AWS KMS 客户管理密钥。
以下示例事件记录了 DescribeKey 操作:
{
"eventVersion": "1.08",
"userIdentity": {
"type": "AssumedRole",
"principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01",
"arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01",
"accountId": "111122223333",
"accessKeyId": "AKIAIOSFODNN7EXAMPLE3",
"sessionContext": {
"sessionIssuer": {
"type": "Role",
"principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01",
"arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01",
"accountId": "111122223333",
"userName": "Admin"
},
"webIdFederationData": {},
"attributes": {
"creationDate": "2022-12-06T19:40:26Z",
"mfaAuthenticated": "false"
}
}
},
"eventTime": "2022-12-06T20:23:43Z",
"eventSource": "kms.amazonaws.com",
"eventName": "DescribeKey",
"awsRegion": "us-west-2",
"sourceIPAddress": "205.251.233.182",
"userAgent": "ExampleDesktop/1.0 (V1; OS)",
"requestParameters": {
"keyId": "00dd0db0-0000-0000-ac00-b0c000SAMPLE"
},
"responseElements": null,
"requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"readOnly": true,
"resources": [
{
"accountId": "111122223333",
"type": "AWS::KMS::Key",
"ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
}
],
"eventType": "AwsApiCall",
"managementEvent": true,
"recipientAccountId": "111122223333",
"eventCategory": "Management",
"tlsDetails": {
"tlsVersion": "TLSv1.3",
"cipherSuite": "TLS_AES_256_GCM_SHA384",
"clientProvidedHostHeader": "kms.us-west-2.amazonaws.com"
},
"sessionCredentialFromConsole": "true"
}
- CreateGrant
-
当您使用 AWS KMS 客户管理的密钥加密运行时环境时, AWS 大型机现代化会代表您发送多个CreateGrant请求,以执行必要的 KMS 操作。 AWS 大型机现代化创建的某些补助金在使用后会立即停用。其他授权会在您删除运行时环境时停用。
以下示例事件记录了与创建环境工作流程关联的 Lambda 执行角色的 CreateGrant 操作。
{
"eventVersion": "1.08",
"userIdentity": {
"type": "AssumedRole",
"principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01",
"arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01",
"accountId": "111122223333",
"accessKeyId": "AKIAIOSFODNN7EXAMPLE3",
"sessionContext": {
"sessionIssuer": {
"type": "Role",
"principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01",
"arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01",
"accountId": "111122223333",
"userName": "Admin"
},
"webIdFederationData": {},
"attributes": {
"creationDate": "2022-12-06T20:11:45Z",
"mfaAuthenticated": "false"
}
},
"invokedBy": "m2.us-west-2.amazonaws.com"
},
"eventTime": "2022-12-06T20:23:09Z",
"eventSource": "kms.amazonaws.com",
"eventName": "CreateGrant",
"awsRegion": "us-west-2",
"sourceIPAddress": "m2.us-west-2.amazonaws.com",
"userAgent": "m2.us-west-2.amazonaws.com",
"requestParameters": {
"keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE",
"operations": [
"Encrypt",
"Decrypt",
"ReEncryptFrom",
"ReEncryptTo",
"GenerateDataKey",
"GenerateDataKey",
"DescribeKey",
"CreateGrant"
],
"granteePrincipal": "m2.us-west-2.amazonaws.com",
"retiringPrincipal": "m2.us-west-2.amazonaws.com"
},
"responseElements": {
"grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE",
"keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
},
"requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"readOnly": false,
"resources": [
{
"accountId": "111122223333",
"type": "AWS::KMS::Key",
"ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
}
],
"eventType": "AwsApiCall",
"managementEvent": true,
"recipientAccountId": "111122223333",
"eventCategory": "Management"
}
以下示例事件记录了自动扩缩组服务相关角色的 CreateGrant 操作。与创建环境工作流程关联的 Lambda 执行角色调用 CreateGrant 操作。它允许执行角色针对自动扩缩组的服务相关角色创建子授权。
{
"eventVersion": "1.08",
"userIdentity": {
"type": "AssumedRole",
"principalId": "AROA3YPCLM65MZFUPM4JO:EnvironmentWorkflow-alpha-CreateEnvironmentLambda7-HfxDj5zz86tr",
"arn": "arn:aws:sts::111122223333:assumed-role/EnvironmentWorkflow-alpha-CreateEnvironmentLambdaS-1AU4A8VNQEEKN/EnvironmentWorkflow-alpha-CreateEnvironmentLambda7-HfxDj5zz86tr",
"accountId": "111122223333",
"accessKeyId": "AKIAIOSFODNN7EXAMPLE3",
"sessionContext": {
"sessionIssuer": {
"type": "Role",
"principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01",
"arn": "arn:aws:iam::111122223333:role/EnvironmentWorkflow-alpha-CreateEnvironmentLambdaS-1AU4A8VNQEEKN",
"accountId": "111122223333",
"userName": "EnvironmentWorkflow-alpha-CreateEnvironmentLambdaS-1AU4A8VNQEEKN"
},
"webIdFederationData": {},
"attributes": {
"creationDate": "2022-12-06T20:22:28Z",
"mfaAuthenticated": "false"
}
}
},
"eventTime": "2022-12-06T20:23:09Z",
"eventSource": "kms.amazonaws.com",
"eventName": "CreateGrant",
"awsRegion": "us-west-2",
"sourceIPAddress": "54.148.236.160",
"userAgent": "aws-sdk-java/2.18.21 Linux/4.14.255-276-224.499.amzn2.x86_64 OpenJDK_64-Bit_Server_VM/11.0.14.1+10-LTS Java/11.0.14.1 vendor/Amazon.com_Inc. md/internal exec-env/AWS_Lambda_java11 io/sync http/Apache cfg/retry-mode/legacy",
"requestParameters": {
"keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE",
"operations": [
"Encrypt",
"Decrypt",
"ReEncryptFrom",
"ReEncryptTo",
"GenerateDataKey",
"GenerateDataKey",
"DescribeKey",
"CreateGrant"
],
"granteePrincipal": "m2.us-west-2.amazonaws.com",
"retiringPrincipal": "m2.us-west-2.amazonaws.com"
},
"responseElements": {
"grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE",
"keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
},
"requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"readOnly": false,
"resources": [
{
"accountId": "111122223333",
"type": "AWS::KMS::Key",
"ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
}
],
"eventType": "AwsApiCall",
"managementEvent": true,
"recipientAccountId": "111122223333",
"eventCategory": "Management",
"tlsDetails": {
"tlsVersion": "TLSv1.3",
"cipherSuite": "TLS_AES_256_GCM_SHA384",
"clientProvidedHostHeader": "kms.us-west-2.amazonaws.com"
}
}
}
- GenerateDataKey
-
当您为运行时环境资源启用 AWS KMS 客户管理的密钥时,Auto Scaling 会创建一个唯一密钥来加密与运行时环境关联的 Amazon EBS 卷。它向发送一个GenerateDataKey请求 AWS KMS ,为资源指定 AWS KMS 客户管理的密钥。
以下示例事件记录了 GenerateDataKey 操作:
{
"eventVersion": "1.08",
"userIdentity": {
"type": "AssumedRole",
"principalId": "AROA3YPCLM65EEXVIEH7D:AutoScaling",
"arn": "arn:aws:sts::111122223333:assumed-role/AWSServiceRoleForAutoScaling/AutoScaling",
"accountId": "111122223333",
"accessKeyId": "AKIAIOSFODNN7EXAMPLE3",
"sessionContext": {
"sessionIssuer": {
"type": "Role",
"principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01",
"arn": "arn:aws:iam::111122223333:role/aws-service-role/autoscaling.amazonaws.com/AWSServiceRoleForAutoScaling",
"accountId": "111122223333",
"userName": "AWSServiceRoleForAutoScaling"
},
"webIdFederationData": {},
"attributes": {
"creationDate": "2022-12-06T20:23:16Z",
"mfaAuthenticated": "false"
}
},
"invokedBy": "autoscaling.amazonaws.com"
},
"eventTime": "2022-12-06T20:23:18Z",
"eventSource": "kms.amazonaws.com",
"eventName": "GenerateDataKey",
"awsRegion": "us-west-2",
"sourceIPAddress": "autoscaling.amazonaws.com",
"userAgent": "autoscaling.amazonaws.com",
"requestParameters": {
"encryptionContext": {
"aws:ebs:id": "vol-080f7a32d290807f3"
},
"keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE",
"numberOfBytes": 64
},
"responseElements": null,
"requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"readOnly": true,
"resources": [
{
"accountId": "111122223333",
"type": "AWS::KMS::Key",
"ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
}
],
"eventType": "AwsApiCall",
"managementEvent": true,
"recipientAccountId": "111122223333",
"eventCategory": "Management"
}
- Decrypt
-
当您访问加密的运行时环境时,Amazon EBS 会调用 Decrypt 操作,以便使用存储的加密数据密钥访问加密数据。
以下示例事件记录了 Decrypt 操作:
{
"eventVersion": "1.08",
"userIdentity": {
"type": "AWSService",
"invokedBy": "ebs.amazonaws.com"
},
"eventTime": "2022-12-06T20:23:22Z",
"eventSource": "kms.amazonaws.com",
"eventName": "Decrypt",
"awsRegion": "us-west-2",
"sourceIPAddress": "ebs.amazonaws.com",
"userAgent": "ebs.amazonaws.com",
"requestParameters": {
"encryptionAlgorithm": "SYMMETRIC_DEFAULT",
"encryptionContext": {
"aws:ebs:id": "vol-080f7a32d290807f3"
}
},
"responseElements": null,
"requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"readOnly": true,
"resources": [
{
"accountId": "111122223333",
"type": "AWS::KMS::Key",
"ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
}
],
"eventType": "AwsApiCall",
"managementEvent": true,
"recipientAccountId": "111122223333",
"sharedEventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"eventCategory": "Management"
}
针对应用程序的示例
以下示例是 AWS 大型机现代CreateGrant化GenerateDataKey为访问由您的客户管理密钥加密的数据而调用的 KMS 操作的事件和监控 AWS CloudTrail 事件:
- CreateGrant
-
当您使用 AWS KMS 客户管理的密钥加密应用程序资源时,Lambda 执行角色会代表您发送CreateGrant请求以访问您 AWS 账户中的 KMS 密钥。该授权允许 Lambda 执行角色使用您的客户托管密钥将客户应用程序资源上传到 Amazon S3。该授权将在应用程序创建后立即停用。
以下示例事件记录了 CreateGrant 操作:
{
"eventVersion": "1.08",
"userIdentity": {
"type": "AssumedRole",
"principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01",
"arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01",
"accountId": "111122223333",
"accessKeyId": "AKIAIOSFODNN7EXAMPLE3",
"sessionContext": {
"sessionIssuer": {
"type": "Role",
"principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01",
"arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01",
"accountId": "111122223333",
"userName": "Admin"
},
"webIdFederationData": {},
"attributes": {
"creationDate": "2022-12-06T21:51:45Z",
"mfaAuthenticated": "false"
}
},
"invokedBy": "m2.us-west-2.amazonaws.com"
},
"eventTime": "2022-12-06T22:47:04Z",
"eventSource": "kms.amazonaws.com",
"eventName": "CreateGrant",
"awsRegion": "us-west-2",
"sourceIPAddress": "m2.us-west-2.amazonaws.com",
"userAgent": "m2.us-west-2.amazonaws.com",
"requestParameters": {
"keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE",
"constraints": {
"encryptionContextSubset": {
"aws:m2:app": "a1bc2defabc3defabc4defabcd"
}
},
"retiringPrincipal": "m2.us-west-2.amazonaws.com",
"operations": [
"GenerateDataKey"
],
"granteePrincipal": "m2.us-west-2.amazonaws.com"
},
"responseElements": {
"grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE",
"keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
},
"requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"readOnly": false,
"resources": [
{
"accountId": "111122223333",
"type": "AWS::KMS::Key",
"ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
}
],
"eventType": "AwsApiCall",
"managementEvent": true,
"recipientAccountId": "111122223333",
"eventCategory": "Management"
}
- GenerateDataKey
-
当您为应用程序资源启用 AWS KMS 客户管理的密钥时,Lambda 执行角色会创建一个密钥,用于加密客户数据并将其上传到亚马逊简单存储服务。Lambda 执行角色向其发送GenerateDataKey请求 AWS KMS ,为资源指定 AWS KMS 客户管理的密钥。
以下示例事件记录了 GenerateDataKey 操作:
{
"eventVersion": "1.08",
"userIdentity": {
"type": "AssumedRole",
"principalId": "AROA3YPCLM65CLCEKKC7Z:ApplicationWorkflow-alpha-CreateApplicationVersion-CstWZUn5R4u6",
"arn": "arn:aws:sts::111122223333:assumed-role/ApplicationWorkflow-alpha-CreateApplicationVersion-1IZRBZYDG20B/ApplicationWorkflow-alpha-CreateApplicationVersion-CstWZUn5R4u6",
"accountId": "111122223333",
"accessKeyId": "AKIAIOSFODNN7EXAMPLE3",
"sessionContext": {
"sessionIssuer": {
"type": "Role",
"principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01",
"arn": "arn:aws:iam::111122223333:role/ApplicationWorkflow-alpha-CreateApplicationVersion-1IZRBZYDG20B",
"accountId": "111122223333",
"userName": "ApplicationWorkflow-alpha-CreateApplicationVersion-1IZRBZYDG20B"
},
"webIdFederationData": {},
"attributes": {
"creationDate": "2022-12-06T23:28:32Z",
"mfaAuthenticated": "false"
}
},
"invokedBy": "m2.us-west-2.amazonaws.com"
},
"eventTime": "2022-12-06T23:29:08Z",
"eventSource": "kms.amazonaws.com",
"eventName": "GenerateDataKey",
"awsRegion": "us-west-2",
"sourceIPAddress": "m2.us-west-2.amazonaws.com",
"userAgent": "m2.us-west-2.amazonaws.com",
"requestParameters": {
"encryptionContext": {
"aws:m2:app": "a1bc2defabc3defabc4defabcd",
"aws:s3:arn": "arn:aws:s3:::supernova-processedtemplate-111122223333-us-west-2/111122223333/a1bc2defabc3defabc4defabcd/1/cics-transaction/ZBNKE35.so"
},
"keySpec": "AES_256",
"keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
},
"responseElements": null,
"requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"readOnly": true,
"resources": [
{
"accountId": "111122223333",
"type": "AWS::KMS::Key",
"ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
}
],
"eventType": "AwsApiCall",
"managementEvent": true,
"recipientAccountId": "111122223333",
"eventCategory": "Management"
}
针对部署的示例
以下示例是 AWS 大型机现代CreateGrant化Decrypt为访问由您的客户管理密钥加密的数据而调用的 KMS 操作的事件和监控 AWS CloudTrail 事件:
- CreateGrant
-
当您使用 AWS KMS 客户管理的密钥加密部署资源时, AWS 大型机现代化会代表您发送两个CreateGrant请求。第一笔拨款是针对当前 Lambda 执行角色调用的 ListBatchJobScriptFiles,在部署完成后立即停用。第二项授权针对的是 Amazon EC2 范围缩小实例角色,以便 Amazon EC2 可以从 Amazon S3 下载客户应用程序资源。该授权在应用程序从运行时环境中删除时即会停用。
以下示例事件记录了 CreateGrant 操作:
{
"eventVersion": "1.08",
"userIdentity": {
"type": "AssumedRole",
"principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01",
"arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01",
"accountId": "111122223333",
"accessKeyId": "AKIAIOSFODNN7EXAMPLE3",
"sessionContext": {
"sessionIssuer": {
"type": "Role",
"principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01",
"arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01",
"accountId": "111122223333",
"userName": "Admin"
},
"webIdFederationData": {},
"attributes": {
"creationDate": "2022-12-06T21:51:45Z",
"mfaAuthenticated": "false"
}
},
"invokedBy": "m2.us-west-2.amazonaws.com"
},
"eventTime": "2022-12-06T23:40:07Z",
"eventSource": "kms.amazonaws.com",
"eventName": "CreateGrant",
"awsRegion": "us-west-2",
"sourceIPAddress": "m2.us-west-2.amazonaws.com",
"userAgent": "m2.us-west-2.amazonaws.com",
"requestParameters": {
"operations": [
"Decrypt"
],
"constraints": {
"encryptionContextSubset": {
"aws:m2:app": "a1bc2defabc3defabc4defabcd"
}
},
"granteePrincipal": "m2.us-west-2.amazonaws.com",
"retiringPrincipal": "m2.us-west-2.amazonaws.com",
"keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
},
"responseElements": {
"grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE",
"keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
},
"requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"readOnly": false,
"resources": [
{
"accountId": "111122223333",
"type": "AWS::KMS::Key",
"ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
}
],
"eventType": "AwsApiCall",
"managementEvent": true,
"recipientAccountId": "111122223333",
"eventCategory": "Management"
}
- Decrypt
-
当您访问部署时,Amazon EC2 会调用 Decrypt 操作,以便使用存储的加密数据密钥来解密并从 Amazon S3 下载加密的客户数据。
以下示例事件记录了 Decrypt 操作:
{
"eventVersion": "1.08",
"userIdentity": {
"type": "AssumedRole",
"principalId": "AROA3YPCLM65BSPZ37E6G:m2-hm-bqe367dxtfcpdbzmnhfzranisu",
"arn": "arn:aws:sts::111122223333:assumed-role/SupernovaEnvironmentInstanceScopeDownRole/m2-hm-bqe367dxtfcpdbzmnhfzranisu",
"accountId": "111122223333",
"accessKeyId": "AKIAIOSFODNN7EXAMPLE3",
"sessionContext": {
"sessionIssuer": {
"type": "Role",
"principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01",
"arn": "arn:aws:iam::111122223333:role/SupernovaEnvironmentInstanceScopeDownRole",
"accountId": "111122223333",
"userName": "SupernovaEnvironmentInstanceScopeDownRole"
},
"webIdFederationData": {},
"attributes": {
"creationDate": "2022-12-06T23:19:29Z",
"mfaAuthenticated": "false"
}
},
"invokedBy": "m2.us-west-2.amazonaws.com"
},
"eventTime": "2022-12-06T23:40:15Z",
"eventSource": "kms.amazonaws.com",
"eventName": "Decrypt",
"awsRegion": "us-west-2",
"sourceIPAddress": "m2.us-west-2.amazonaws.com",
"userAgent": "m2.us-west-2.amazonaws.com",
"requestParameters": {
"encryptionContext": {
"aws:m2:app": "a1bc2defabc3defabc4defabcdm",
"aws:s3:arn": "arn:aws:s3:::supernova-processedtemplate-111122223333-us-west-2/111122223333/a1bc2defabc3defabc4defabcdm/1/cics-transaction/BBANK40P.so"
},
"encryptionAlgorithm": "SYMMETRIC_DEFAULT"
},
"responseElements": null,
"requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE",
"readOnly": true,
"resources": [
{
"accountId": "111122223333",
"type": "AWS::KMS::Key",
"ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
}
],
"eventType": "AwsApiCall",
"managementEvent": true,
"recipientAccountId": "111122223333",
"eventCategory": "Management"
}
了解详情
以下资源提供有关静态数据加密的更多信息。
传输中加密
对于属于交易工作负载的交互式应用程序,终端仿真器与 TN3270 协议的大型 AWS 机现代化服务端点之间的数据交换在传输过程中未加密。如果应用程序要求在传输过程中加密,则您可能需要实现一些额外的隧道机制。
AWS 大型机现代化使用 HTTPS 对服务 API 进行加密。 AWS 大型机现代化中的所有其他通信都受服务 VPC 或安全组以及 HTTPS 的保护。 AWS 大型机现代化可以传输应用程序工件、配置和应用程序数据。应用程序构件是从您的 Amazon S3 存储桶中复制的,应用程序数据也是如此。您可以使用指向 Amazon S3 的链接或通过在本地上传文件来提供应用程序配置。
传输中的基本加密是默认配置的,但不适用于 TN3270 协议。 AWS 大型机现代化使用 HTTPS 用于 API 端点,默认情况下也对这些端点进行了配置。