View a markdown version of this page

VPC-Verschlüsselungssteuerungen mit Amazon Redshift - Amazon Redshift

Amazon Redshift unterstützt die Verwendung von Python-UDFs nach dem 30. Juni 2026 nicht mehr. Wir werden damit beginnen, es schrittweise durchzusetzen. Weitere Informationen zum Ende der Lebensdauer von Python und zu den Migrationsoptionen finden Sie im Blogbeitrag, der am 30. Juni 2025 veröffentlicht wurde.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

VPC-Verschlüsselungssteuerungen mit Amazon Redshift

Amazon Redshift unterstützt VPC-Verschlüsselungskontrollen, eine Sicherheitsfunktion, mit der Sie die Verschlüsselung während der Übertragung für den gesamten Datenverkehr innerhalb und zwischen VPCs in einer Region durchsetzen können. In diesem Dokument wird beschrieben, wie VPC-Verschlüsselungssteuerungen mit Amazon Redshift-Clustern und serverlosen Arbeitsgruppen verwendet werden.

VPC-Verschlüsselungssteuerungen bieten eine zentrale Steuerung zur Überwachung und Durchsetzung der Verschlüsselung bei der Übertragung innerhalb Ihrer VPCs. Wenn es im Erzwingungsmodus aktiviert ist, stellt es sicher, dass der gesamte Netzwerkverkehr entweder auf der Hardwareebene (unter Verwendung von AWS Nitro System) oder auf der Anwendungsebene (mithilfe von) verschlüsselt wird. TLS/SSL

Amazon Redshift lässt sich in VPC-Verschlüsselungskontrollen integrieren, sodass Sie die Compliance-Anforderungen für Branchen wie Gesundheitswesen (HIPAA), Behörden (FedRAMP) und Finanzen (PCI DSS) erfüllen können.

So funktionieren VPC-Verschlüsselungskontrollen mit Amazon Redshift

Die VPC-Verschlüsselungssteuerungen funktionieren in zwei Modi:

  • Überwachungsmodus: Bietet Einblick in den Verschlüsselungsstatus von Datenverkehrsströmen und hilft bei der Identifizierung von Ressourcen, die unverschlüsselten Datenverkehr zulassen.

  • Erzwingungsmodus: Verhindert die Erstellung oder Verwendung von Ressourcen, die unverschlüsselten Datenverkehr innerhalb der VPC ermöglichen. Der gesamte Datenverkehr muss entweder auf der Hardwareebene (Nitro-based Instanzen) oder auf der Anwendungsebene (TLS/SSL) verschlüsselt werden.

Anforderungen für die Verwendung von VPC-Verschlüsselungssteuerungen

Anforderungen an den Instanztyp

Amazon Redshift erfordert, dass Nitro-based Instances VPC-Verschlüsselungskontrollen unterstützen. Alle modernen Redshift-Instance-Typen unterstützen die erforderlichen Verschlüsselungsfunktionen.

SSL/TLS Anforderungen

Wenn die VPC-Verschlüsselungssteuerung im Erzwingungsmodus aktiviert ist, muss der Parameter require_ssl auf true gesetzt werden und kann nicht deaktiviert werden. Dadurch wird sichergestellt, dass alle Client-Verbindungen verschlüsselte TLS-Verbindungen verwenden.

Migration zu VPC-Verschlüsselungssteuerungen

Für bestehende Cluster und Arbeitsgruppen

Sie können VPC-Verschlüsselungssteuerungen nicht im Erzwingungsmodus auf einer VPC aktivieren, die vorhandene Redshift-Cluster oder serverlose Arbeitsgruppen enthält. Sehen Sie sich die folgenden Schritte an, um Verschlüsselungssteuerungen zu verwenden, wenn Sie über einen vorhandenen Cluster oder eine Arbeitsgruppe verfügen:

  1. Erstellen Sie einen Snapshot Ihres vorhandenen Clusters oder Namespaces

  2. Erstellen Sie eine neue VPC mit aktivierten VPC-Verschlüsselungssteuerungen im Erzwingungsmodus

  3. Führen Sie mithilfe einer der folgenden Operationen eine Wiederherstellung aus dem Snapshot in die neue VPC durch:

    • Für bereitgestellte Cluster: Verwenden Sie den Vorgang restore-from-cluster-snapshot

    • Für serverlose Systeme: Verwenden Sie den restore-from-snapshot Vorgang für Ihre Arbeitsgruppe

Wenn Sie neue Cluster oder Arbeitsgruppen in einer VPC mit aktivierten Verschlüsselungssteuerungen erstellen, muss der Parameter require_ssl auf true gesetzt werden.

Amazon Redshift erfordert, dass Nitro-based Instances VPC-Verschlüsselungskontrollen unterstützen. Alle modernen Redshift-Instance-Typen unterstützen die erforderlichen Verschlüsselungsfunktionen.

SSL/TLS Anforderungen

Wenn die VPC-Verschlüsselungssteuerung im Erzwingungsmodus aktiviert ist, muss der Parameter require_ssl auf true gesetzt werden und kann nicht deaktiviert werden. Dadurch wird sichergestellt, dass alle Client-Verbindungen verschlüsselte TLS-Verbindungen verwenden.

Überlegungen und Einschränkungen

Beachten Sie bei der Verwendung von VPC-Verschlüsselungssteuerungen in Amazon Redshift Folgendes:

Einschränkungen des VPC-Zustands

  • Die Erstellung von Clustern und Arbeitsgruppen ist blockiert, wenn die VPC-Verschlüsselungssteuerung aktiviert ist enforce-in-progress

  • Sie müssen warten, bis die VPC den enforce Modus erreicht hat, bevor Sie neue Ressourcen erstellen

SSL-Konfiguration

  • require_ssl-Parameter: Muss immer true für Cluster und Arbeitsgruppen gelten, die in verschlüsselungserzwungenen VPCs erstellt wurden

  • Sobald ein Cluster oder eine Arbeitsgruppe in einer durch Verschlüsselung erzwungenen VPC erstellt wurde, kann er für die gesamte Lebensdauer nicht deaktiviert werden require_ssl

Verfügbarkeit in Regionen

Diese Funktion ist im Erzwingungsmodus von Amazon Redshift Serverless in den folgenden Regionen nicht verfügbar:

  • Südamerika (São Paulo)

  • Europa (Zürich)