靜態資料加密 - 適用於 ONTAP 的 FSx

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

靜態資料加密

所有適用FSx於 NetApp ONTAP檔案系統的 Amazon 都會使用 AWS Key Management Service (AWS KMS) 管理的金鑰進行靜態加密。數據在寫入文件系統之前會自動加密,並在讀取時自動解密數據。Amazon 會透明地處理這些程序FSx,因此您不必修改應用程式。

Amazon FSx 使用業界標準的 AES -256 加密演算法來加密 Amazon FSx 資料和靜態中繼資料。如需詳細資訊,請參閱《AWS Key Management Service 開發人員指南》中的密碼編譯基礎

注意

AWS 金鑰管理基礎架構使用聯邦資訊處理標準 (FIPS) 140-2 核准的加密演算法。該基礎設施符合美國國家標準與技術研究所 (NIST) 800-57 項建議。

Amazon 如何FSx使用 AWS KMS

Amazon FSx 集成了 AWS KMS 密鑰管理。Amazon FSx 使用KMS金鑰來加密您的檔案系統。您可以選擇用來加密和解密檔案系統 (包括資料和中繼資料) 的KMS金鑰。您可以啟用、停用或撤銷此KMS金鑰的授權。此KMS金鑰可以是下列兩種類型之一:

  • AWS-managed KMS 密鑰-這是默認KMS密鑰,並且可以免費使用。

  • 客戶管理的KMS金鑰 — 這是使用最靈活的KMS金鑰,因為您可以為多個使用者或服務設定其金鑰原則和授權。如需建立KMS金鑰的詳細資訊,請參閱 AWS Key Management Service 開發人員指南中的建立金鑰

重要

Amazon 僅FSx接受對稱加密密KMS鑰。您不能在 Amazon 上使用非對稱KMS密鑰FSx。

如果您使用客戶管理的KMS金鑰做為檔案資料加密和解密的KMS金鑰,您可以啟用金鑰輪替。啟用金鑰輪換時, AWS KMS 每年會自動輪換金鑰一次。此外,透過客戶管理的KMS金鑰,您可以隨時選擇停用、重新啟用、刪除或撤銷KMS金鑰存取權的時間。如需詳細資訊,請參閱AWS Key Management Service 開發人員指南中的旋轉 AWS KMS keys和啟用和停用金鑰

Amazon FSx 關鍵政策 AWS KMS

金鑰原則是控制KMS金鑰存取權的主要方式。如需關鍵原則的詳細資訊,請參閱AWS Key Management Service 開發人員指南AWS KMS中的使用金鑰政策下列清單說明 Amazon FSx 針對靜態加密檔案系統支援的所有 AWS KMS相關許可:

  • kms:Encrypt:(選用) 將純文字加密為加密文字。此許可會納入預設的金鑰政策中。

  • kms:Decrypt:(必要) 對密文進行解密。密文是先前已加密的純文本。此許可會納入預設的金鑰政策中。

  • kms:ReEncrypt—(可選)使用新的對服務器端的數據進行加密 AWS KMS key,而不會在客戶端暴露數據的純文本。資料會先解密,然後重新加密。此許可會納入預設的金鑰政策中。

  • kms: GenerateDataKeyWithoutPlaintext — (必要) 傳回以金鑰加密的資料加密金KMS鑰。此權限包含在 kms: GenerateDataKey * 下的預設金鑰原則中。

  • kms: CreateGrant — (必要) 將授權新增至金鑰,以指定誰可以使用金鑰,以及在何種情況下可以使用金鑰。授予是金鑰政策的備用許可機制。如需授權的詳細資訊,請參閱《AWS Key Management Service 開發人員指南》中的使用授權。此許可會納入預設的金鑰政策中。

  • kms: DescribeKey — (必要) 提供有關指定金KMS鑰的詳細資訊。此許可會納入預設的金鑰政策中。

  • kms: ListAliases — (選用) 列出帳戶中的所有金鑰別名。當您使用主控台建立加密的檔案系統時,此權限會填入KMS金鑰清單。我們建議您使用此許可,以提供最佳使用者體驗。此許可會納入預設的金鑰政策中。