View a markdown version of this page

資料交付的安全性 - Amazon Kinesis Data Streams

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

資料交付的安全性

使用本主題來了解 Amazon Kinesis Data Streams 中資料交付的安全功能和最佳實務,包括加密、存取控制和稽核記錄。

傳輸中加密

資料交付與其目的地之間的所有通訊都會使用 TLS 1.2 或更新版本在傳輸中加密。這包括交付至 Apache Iceberg 和一般用途 Amazon S3 儲存貯體上的串流資料表的資料,以及與 AWS Glue 結構描述登錄檔和無效字母佇列的通訊。

靜態加密

串流資料表和 Amazon S3 交付存放區在 Amazon S3 中交付資料。所有交付的資料都會在靜態伺服器端加密。這適用於這兩種目的地類型,因為 Apache Iceberg 上的串流資料表和一般用途的 Amazon S3 儲存貯體都會在 Amazon S3 中存放資料。您不需要對交付的資料採取任何動作來加密。

靜態加密的選項

您可以為交付的資料選擇下列其中一個加密選項:

  • SSE-S3 (預設) – 使用 Amazon S3 受管金鑰的伺服器端加密。如果未指定客戶受管金鑰,則這是預設值。不需任何其他設定。

  • 使用客戶受管金鑰的 SSE-KMS – 使用您擁有和管理的對稱客戶受管 AWS KMS 金鑰進行伺服器端加密。

使用客戶受管金鑰進行靜態加密

由於交付的資料存放在 Amazon S3 中用於這兩種目的地類型,靜態加密的運作方式與 Amazon S3 伺服器端加密相同,包括如何使用 AWS KMS 金鑰、所需的金鑰許可、加密內容和稽核。僅支援對稱加密 AWS KMS 金鑰。如需 Amazon S3 如何使用 AWS KMS 金鑰進行伺服器端加密的完整詳細資訊,請參閱《Amazon S3 使用者指南》中的使用伺服器端加密搭配 AWS KMS 金鑰 (SSE-KMS)。

若要使用客戶受管金鑰加密交付的資料,請在使用 建立交付時,在 EncryptionConfiguration 參數中指定金鑰CreateChannel。如需詳細資訊,請參閱《Amazon Kinesis Data Streams API 參考》中的 CreateChannel 操作。加密組態在建立交付之後是不可變的;若要變更它,請刪除交付並建立新的交付。

如需服務執行角色使用客戶受管金鑰所需的特定 AWS KMS 許可,請參閱 資料交付的 IAM 許可。

注意

您必須使用客戶受管 AWS KMS 金鑰進行目的地加密。不支援 aws/kinesis AWS 受管金鑰 (別名)。 AWS 受管金鑰 也不支援使用 加密的來源串流;請參閱 來源串流加密。

監控 AWS KMS 互動

您可以稽核客戶受管金鑰的使用方式 AWS CloudTrail。 AWS KMS 加密和解密交付物件的密碼編譯操作,例如 GenerateDataKey和 Decrypt,會出現在您的 CloudTrail 事件歷史記錄中。如需尋找 AWS KMS 事件的詳細資訊,請參閱《 AWS Key Management Service 開發人員指南》中的稽核 AWS KMS 金鑰用量。

來源串流加密

重要

如果您的 Kinesis 資料串流使用 aws/kinesis AWS 受管金鑰 (別名) 加密,則無法建立交付。對於使用 加密的串流, 會同步CreateChannel失敗 AWS 受管金鑰。

若要在加密串流上使用串流資料表或 Amazon S3 交付,請使用客戶受管金鑰進行串流加密。您可以使用 變更現有串流上的加密金鑰StartStreamEncryption。完全支援使用客戶受管金鑰加密的串流。

IAM 存取控制

遵循下列 IAM 存取控制與資料交付的最佳實務:

  • 最低權限 – 僅授予服務執行角色所需的最低許可。將 Amazon S3 許可範圍限定為特定儲存貯體和字首,而不是使用萬用字元。

  • 特定資源的範圍 – 將許可限制為交付寫入的特定儲存貯體、資料表儲存貯體或資料表。避免使用 Resource: "*"。

  • 預防混淆代理人 – 一律在信任政策中包含 aws:SourceArn和 aws:SourceAccount條件,以防止其他服務或帳戶擔任執行角色。

AWS CloudTrail 記錄

所有交付 API 呼叫都會由 記錄 AWS CloudTrail。這包括 CreateChannel、UpdateChannel、DescribeChannel、 DeleteChannel和 ListChannels。您可以使用 AWS CloudTrail 日誌來稽核建立、修改或刪除交付資源的人員,以及這些動作的發生時間。