View a markdown version of this page

Verschlüsselung im Ruhezustand in AWS IoT SiteWise - AWS IoT SiteWise

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verschlüsselung im Ruhezustand in AWS IoT SiteWise

AWS IoT SiteWise speichert Ihre Daten in der AWS Cloud und auf AWS IoT SiteWise Edge-Gateways.

Daten im Ruhezustand in der AWS Cloud

AWS IoT SiteWise speichert Daten in anderen AWS Diensten, die Daten im Ruhezustand standardmäßig verschlüsseln. Encryption at Rest ist in AWS Key Management Service (AWS KMS) integriert, um den Verschlüsselungsschlüssel zu verwalten, der zum Verschlüsseln Ihrer Asset-Eigenschaftswerte und Aggregatwerte verwendet wird. AWS IoT SiteWise Sie können sich dafür entscheiden, einen vom Kunden verwalteten Schlüssel zum Verschlüsseln von Vermögenswerten und Aggregatwerten zu verwenden. AWS IoT SiteWise Sie können Ihren Verschlüsselungsschlüssel über AWS KMS erstellen, verwalten und einsehen.

Sie können einen wählen, AWS-eigener Schlüssel um Ihre Daten zu verschlüsseln, oder einen vom Kunden verwalteten Schlüssel wählen, um die Eigenschaftswerte und Aggregatwerte Ihrer Vermögenswerte zu verschlüsseln:

Funktionsweise

Encryption at Rest integriert sich in die Verwaltung des Verschlüsselungsschlüssels, der zum Verschlüsseln Ihrer Daten verwendet wird. AWS KMS

  • AWS-eigener Schlüssel — Standard-Verschlüsselungsschlüssel. AWS IoT SiteWise besitzt diesen Schlüssel. Sie können diesen Schlüssel in Ihrem AWS Konto nicht sehen. Sie können auch keine Operationen mit dem Schlüssel in den AWS CloudTrail Protokollen sehen. Sie können diesen Schlüssel ohne zusätzliche Kosten verwenden.

  • Vom Kunden verwalteter Schlüssel — Der Schlüssel wird in Ihrem Konto gespeichert, das Sie erstellen, besitzen und verwalten. Sie haben die volle Kontrolle über den KMS-Schlüssel. Es AWS KMS fallen zusätzliche Gebühren an.

AWS-eigene Schlüssel

AWS-eigene Schlüssel sind nicht in Ihrem Konto gespeichert. Sie sind Teil einer Sammlung von KMS-Schlüsseln, die AWS Eigentümer und Verwalter für die Verwendung in mehreren AWS Konten sind. AWS Dienste, die Sie AWS-eigene Schlüssel zum Schutz Ihrer Daten verwenden können.

Sie können ihre Nutzung nicht einsehen, verwalten AWS-eigene Schlüssel, verwenden oder überprüfen. Sie müssen jedoch keine Arbeiten ausführen oder Programme ändern, um die Schlüssel zu schützen, mit denen Ihre Daten verschlüsselt werden.

Ihnen wird weder eine monatliche Gebühr noch eine Nutzungsgebühr berechnet, wenn Sie sie verwenden AWS-eigene Schlüssel, und diese werden nicht auf die AWS KMS Kontingente für Ihr Konto angerechnet.

Kundenseitig verwaltete Schlüssel

Kundenverwaltete Schlüssel sind KMS-Schlüssel in Ihrem , die Sie erstellen, besitzen und verwalten. Sie haben die volle Kontrolle über diese KMS-Schlüssel, wie z. B. die folgenden:

  • Festlegung und Pflege ihrer wichtigsten Richtlinien, IAM-Richtlinien und Zuschüsse

  • Sie aktivieren und deaktivieren

  • Rotation ihres kryptografischen Materials

  • Hinzufügen von -Tags

  • Aliase erstellen, die auf sie verweisen

  • Sie zum Löschen einplanen

Sie können auch Amazon CloudWatch Logs verwenden CloudTrail , um die Anfragen zu verfolgen, die in Ihrem Namen an AWS KMS Sie AWS IoT SiteWise gesendet werden.

Wenn Sie vom Kunden verwaltete Schlüssel verwenden, müssen Sie AWS IoT SiteWise Zugriff auf den in Ihrem Konto gespeicherten KMS-Schlüssel gewähren. AWS IoT SiteWise verwendet Umschlagverschlüsselung und Schlüsselhierarchie, um Daten zu verschlüsseln. Ihr AWS KMS Verschlüsselungsschlüssel wird verwendet, um den Stammschlüssel dieser Schlüsselhierarchie zu verschlüsseln. Weitere Informationen zur Envelope-Verschlüsselung finden Sie im AWS Key Management Service -Entwicklerhandbuch.

Die folgende Beispielrichtlinie gewährt AWS IoT SiteWise Berechtigungen zum Erstellen eines vom Kunden verwalteten Schlüssels in Ihrem Namen. Wenn Sie Ihren Schlüssel erstellen, müssen Sie die kms:DescribeKey Aktionen kms:CreateGrant und zulassen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Stmt1603902045292", "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Effect": "Allow", "Resource": "*" } ] }

Der Verschlüsselungskontext für Ihren erstellten Zuschuss verwendet Ihre aws:iotsitewise:subscriberId UND-Konto-ID.

Daten, die auf SiteWise Edge-Gateways gespeichert sind

AWS IoT SiteWise Gateways speichern die folgenden Daten im lokalen Dateisystem:

  • Informationen zur OPC UA-Quellkonfiguration

  • Der Satz von OPC-UA-Datenstrompfaden aus verbundenen OPC-UA-Quellen

  • Industrielle Daten werden zwischengespeichert, wenn das SiteWise Edge-Gateway die Verbindung zum Internet verliert

SiteWise Edge-Gateways laufen weiter. AWS IoT Greengrass AWS IoT Greengrass stützt sich auf Unix-Dateiberechtigungen und vollständige Festplattenverschlüsselung (falls aktiviert), um Daten zu schützen, die sich auf dem Core befinden. Es liegt in Ihrer Verantwortung, das Dateisystem und das Gerät zu sichern.

Verschlüsselt AWS IoT Greengrass jedoch lokale Kopien Ihrer OPC UA-Servergeheimnisse, die von Secrets Manager abgerufen wurden. Weitere Informationen finden Sie unter Secrets-Verschlüsselung im AWS IoT Greengrass Version 1 Entwicklerhandbuch.

Weitere Informationen zur Verschlüsselung im Ruhezustand auf AWS IoT Greengrass Kernen finden Sie im AWS IoT Greengrass Version 1 Entwicklerhandbuch unter Verschlüsselung im Ruhezustand.