View a markdown version of this page

Amazon DocumentDB 的安全最佳實務 - Amazon DocumentDB

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

Amazon DocumentDB 的安全最佳實務

Amazon DocumentDB 提供安全功能,包括 Amazon VPC 隔離、使用 進行靜態加密 AWS KMS、使用 TLS 傳輸中的加密,以及透過 IAM 進行精細存取控制。使用下列最佳實務來保護 Amazon DocumentDB 叢集、執行個體和資料。

使用 AWS Identity and Access Management (IAM) 角色來控制對 Amazon DocumentDB API 操作的存取。這包括建立、修改或刪除 Amazon DocumentDB 資源的操作,例如叢集、安全群組和參數群組。當應用程式或其他 AWS 服務需要存取 Amazon DocumentDB 資源時,請使用 IAM 角色提供暫時登入資料,而不是將長期登入資料存放在您的應用程式中。建立 IAM 角色時,請套用最低權限原則。如需詳細資訊,請參閱《IAM 使用者指南》中的 IAM 角色角色的常見案例

  • 使用角色類型存取控制強制執行最低權限。

  • 請勿使用 AWS 帳戶 根使用者來管理 Amazon DocumentDB 資源。反之,請使用 AWS Identity and Access Management Identity Center 建立具有臨時登入資料的人工使用者。如需詳細資訊,請參閱《IAM 使用者指南》中的 IAM Identity Center 使用者

  • 授予每個身分執行其職責所需的最低許可集。

  • 使用 IAM 政策來管理許可,並遵循最低權限原則。如需詳細資訊,請參閱《IAM 使用者指南》中的 IAM 中的安全性最佳實務

  • 如果您使用具有長期登入資料的 IAM 使用者,請定期輪換這些登入資料。

    警告

    此種情況需要具備程式化存取權限且擁有長期憑證的 IAM 使用者,此舉將構成安全風險。為了協助降低此風險,建議您只為這些使用者提供執行任務所需的許可,並在不再需要這些使用者時將其移除。必要時可以更新存取金鑰。如需詳細資訊,請參閱《IAM 使用者指南》中的更新存取金鑰

  • 設定 Secrets Manager 以自動輪換 Amazon DocumentDB 的秘密。如需詳細資訊,請參閱AWS Secrets Manager 《 使用者指南》中的輪換您的秘密輪換 Amazon DocumentDB 的秘密

  • 使用 Transport Layer Security (TLS) 和靜態加密來加密您的資料。