Sicherheit der Infrastruktur in Amazon QuickSight - Amazon QuickSight

Sicherheit der Infrastruktur in Amazon QuickSight

   Zielgruppe: Amazon-QuickSight-Administratoren 

Amazon QuickSight wird als Webanwendung bereitgestellt, die auf dedizierten Amazon-EC2-Hosts gehostet wird, getrennt von AWS Virtual Private Clouds (VPCs). Anstatt QuickSight auf Ihren eigenen Hosts bereitzustellen, greifen Sie über regionale öffentliche Endpunkte auf den QuickSight-Dienst zu. QuickSight greift über eine sichere Internetverbindung von regionalen Endpunkten aus auf Datenquellen zu. Für den Zugriff auf Datenquellen, die sich in einem Unternehmensnetzwerk befinden, konfigurieren Sie das Netzwerk, um den Zugriff von den öffentlichen IP-Adressblöcken von QuickSight zu erlauben. Wir empfehlen Ihnen, die Verwendung einer VPC (ein virtuelles Netzwerk, das Ihrem AWS-Konto zugewiesen ist) in Betracht zu ziehen.

Weitere Informationen finden Sie hier:

Als verwalteter Service ist Amazon QuickSight durch die globalen Netzwerksicherheitsverfahren für AWS geschützt, die im Whitepaper Amazon Web Services: Übersicht der Sicherheitsprozesse beschrieben sind.

Wenn Sie in AWS veröffentlichte API-Aufrufe verwenden, um über das Netzwerk auf QuickSight zuzugreifen, müssen Clients das Protokoll Transport Layer Security (TLS) 1.0 oder höher unterstützen. Wir empfehlen TLS 1.2 oder höher. Clients müssen außerdem Verschlüsselungssammlungen mit PFS (Perfect Forward Secrecy) wie DHE (Ephemeral Diffie-Hellman) oder ECDHE (Elliptic Curve Ephemeral Diffie-Hellman) unterstützen. Die meisten modernen Systemen wie Java 7 und höher unterstützen diese Modi.

Außerdem müssen Anforderungen mit einer Zugriffsschlüssel-ID und einem geheimen Zugriffsschlüssel signiert sein, der einem AWS Identity and Access Management-(IAM)-Prinzipal zugeordnet ist. Alternativ können Sie mit AWS Security Token Service (AWS STS) temporäre Sicherheitsanmeldeinformationen erstellen, um die Anforderungen zu signieren.

Diese API-Operationen lassen sich von einem beliebigen Netzwerkstandort aus aufrufen. Da QuickSight jedoch ressourcenbasierte Zugriffsrichtlinien unterstützt, kann es zu Einschränkungen bezüglich der Quell-IP-Adresse kommen. Sie können auch QuickSight-Richtlinien verwenden, um den Zugriff über bestimmte Amazon Virtual Private Cloud (Amazon VPC)-Endpunkte oder bestimmte VPCs zu steuern. Tatsächlich wird der Netzwerkzugriff hierdurch auf eine bestimmte QuickSight-Ressource eingeschränkt, sodass er ausschließlich über eine bestimmte VPC innerhalb des AWS-Netzwerks ausgeführt werden kann. Weitere Informationen zur Verwendung von QuickSight in einer VPC finden Sie unter Verbinden mit einer VPC mit Amazon QuickSight.