Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Aktivierung der serverseitigen Verschlüsselung auf Objektebene mit AWS KMS Schlüssel
Media Capture Pipeline und Media Concatenation Pipeline können AWS Key Management Service (AWS KMS) vom Kunden verwaltete Schlüssel verwenden, um die serverseitige Verschlüsselung (SSE) für einzelne Objekte in einem Amazon S3-Bucket zu aktivieren. Um dies zu konfigurieren, müssen Sie den API-Aufruf verwenden. CreateMediaCapturePipeline Die Media Concatenation Pipeline verwendet die serverseitigen Verschlüsselungsparameter der zugehörigen Media Capture Pipeline.
Um SSE für einzelne Objekte (SSE auf Objektebene) mithilfe Ihres vom AWS KMS
Kunden verwalteten Schlüssels zu aktivieren, müssen Sie die SseAwsKeyManagementParams Struktur angeben und während des API-Aufrufs Folgendes angeben: SinkIamRoleArn CreateMediaCapturePipeline
-
Verwenden Sie den
AwsKmsKeyIdParameter in derSseAwsKeyManagementParamsStruktur, um den AWS KMS Schlüssel anzugeben. Sie können die Schlüssel-ID mithilfe der ID, des ARN oder des Alias des Schlüssels angeben. -
Verwenden Sie den
SinkIamRoleArnParameter, um die IAM-Rolle für den Zugriff auf den AWS KMS Schlüssel und den Amazon S3-Sink-Bucket anzugeben. -
Optional können Sie den
AwsKmsEncryptionContextParameter in derSseAwsKeyManagementParamsStruktur verwenden, um den Verschlüsselungskontext anzugeben, der zusammen mit AWS KMS Schlüsselartefakten zur Erhöhung der Sicherheit verwendet werden soll.
Anmerkung
Die SinkIamRoleArn Parameter AwsKmsKeyId und sind voneinander abhängig. Wenn beide vorhanden und gültig sind, übernimmt die Media Capture Pipeline die Rolle und platziert jedes Artefakt mit dem angegebenen Schlüssel in der angegebenen Amazon S3-Bucket-Senke. AWS KMS Der CreateMediaConcatenationPipeline API-Aufruf hat keine neuen Parameter, verwendet aber die oben genannten Parameter, falls angegeben. Wenn Sie Artefakte verketten möchten, stellen Sie sicher, dass Ihre Ressourcenkonfiguration wie im folgenden Konfiguration Abschnitt beschrieben eingerichtet ist und im Laufe der Zeit bestehen bleibt.
Konfiguration
Sie SinkIamRoleArn müssen über dieselben Berechtigungen und denselben Zugriff wie der Prinzipal verfügen, um Artefakte in den Amazon S3-Bucket einzufügen. Weitere Informationen zu den erwarteten Standardberechtigungen im Amazon S3-Bucket finden Sie unter Erstellen eines Amazon S3-Buckets für Amazon Chime SDK Media Capture Pipelines. Um SSE für einzelne Objekte zu aktivieren, muss Ihr Amazon S3-Bucket der mithilfe der angegebenen IAM-Rolle die SinkIamRoleArn Ausführung derselben Aktionen ermöglichen, die Sie von der aufrufenden IAM-Identität erwarten würden. Sie können dies erreichen, indem Sie Ihrer Amazon S3-Bucket-Berechtigungsrichtlinie den folgenden Principal hinzufügen.
... "Principal": { ... "AWS": "arn:aws:iam::<YOUR_ACCOUNT_ID>;:role/<SINK_IAM_ROLE_NAME>" ... }, ...
Das AwsKmsKeyId sollte auf einen Schlüssel verweisen, der die Ausführung SinkIamRoleArn ermöglichtGenerateDataKey. Wenn Media Concatenation Pipeline verwendet werden soll, sollte der AWS KMS Schlüssel auch die Verwendung der Aktion ermöglichen. Decrypt Sehen Sie sich das folgende Beispiel an.
Anmerkung
Die Ressource ist so eingerichtet, dass sie Platzhalter verwendet“*”, was in diesem Zusammenhang mit einer AWS KMS wichtigen Richtlinie „sich selbst“ bedeutet.
{ "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::<YOUR_ACCOUNT_ID>:role/<YOUR_CUSTOMER_ROLE_ID>" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*" }
Die SinkIamRoleArn Rolle muss über eine Vertrauensbeziehung verfügen, die es dem Dienst ermöglicht, sie zu übernehmen. Sehen Sie sich das folgende Beispiel an.
{ "Effect": "Allow", "Principal": { "Service": "mediapipelines.chime.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "<YOUR_ACCOUNT_ID>" }, "ArnLike": { "aws:SourceArn": "arn:aws:chime:*:<YOUR_ACCOUNT_ID>:*" } } }
Sie SinkIamRoleArn sollten über die folgende Mindestberechtigungsrichtlinie für Media Capture Pipeline verfügen. Sehen Sie sich das folgende Beispiel an.
{ "Effect": "Allow", "Action": "kms:GenerateDataKey", "Resource": "arn:aws:kms:<KMS_KEY_REGION>:<KMS_KEY_ACCOUNT_ID>:key/<MS_KEY_ID>", "Condition": { "StringEquals": { "aws:SourceAccount": "<YOUR_ACCOUNT_ID>" }, "ArnLike": { "aws:SourceArn": "arn:aws:chime:*:<YOUR_ACCOUNT_ID>:*" } } }, { "Effect": "Allow", "Action": ["s3:PutObject", "s3:PutObjectAcl"], "Resource": "arn:aws:s3:::<YOUR_DEDICATED_KMS_BUCKET_ID>/*", "Condition": { "StringEquals": { "aws:SourceAccount": "<YOUR_ACCOUNT_ID>" }, "ArnLike": { "aws:SourceArn": "arn:aws:chime:*:<YOUR_ACCOUNT_ID>:*" } } }
Darüber hinaus muss es dem Anrufer gestattet sein, zum Dienst SinkIamRoleArn weiterzuleiten. In Fällen, in denen der Anrufer nicht über eine solche Berechtigung verfügt, sollte sie explizit hinzugefügt werden. Sehen Sie sich das folgende Beispiel an.
{ "Effect": "Allow", "Action": "iam:PassRole", "Resource": "<SINK_IAM_ROLE_ARN>", "Condition": { "ArnLike": { "iam:AssociatedResourceArn": "arn:aws:chime:*:<YOUR_ACCOUNT_ID>:media-pipeline/*" }, "StringEquals": { "iam:PassedToService": "mediapipelines.chime.amazonaws.com" } } }
Implementierung der Medienverkettung
Wenn Sie die Media Concatenation Pipeline nach der Medienaufnahme verwenden möchten, finden Sie Informationen zu den erforderlichen Berechtigungen unterAufbau einer Amazon Chime SDK-Pipeline zur Medienverkettung. Damit die Pipeline mit dem AWS KMS Schlüssel für SSE auf Objektebene funktioniert, müssen die SinkIamRoleArn Berechtigungen (zulässige Aktionen) für den AWS KMS Schlüssel und den Amazon S3-Bucket erweitert werden. Sehen Sie sich das folgende Beispiel an.
... { ... { ... "Action": ["kms:GenerateDataKey","kms:Decrypt"] "Resource": "arn:aws:kms:<KMS_KEY_REGION>:<KMS_KEY_ACCOUNT_ID>:key/<KMS_KEY_ID>", ... } ... { "Action": [ "s3:PutObject", "s3:PutObjectAcl", "s3:GetObject", "s3:ListBucket"], "Resource": "arn:aws:s3:::<YOUR_DEDICATED_KMS_BUCKET_ID>/*", } ... } ...