Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verschlüsselung im Ruhezustand im Scheduler EventBridge
In diesem Abschnitt wird beschrieben, wie Amazon EventBridge Scheduler Ihre Daten im Ruhezustand verschlüsselt und entschlüsselt. Daten im Ruhezustand sind Daten, die im EventBridge Scheduler und den dem Service zugrunde liegenden Komponenten gespeichert sind. EventBridge Scheduler lässt sich in AWS Key Management Service (AWS KMS) integrieren, um Ihre Daten mit einem zu verschlüsseln und zu entschlüsseln. AWS KMS key EventBridge Scheduler unterstützt zwei Arten von KMS-Schlüsseln: AWS-eigene Schlüssel, und vom Kunden verwaltete Schlüssel.
Anmerkung
EventBridge Der Scheduler unterstützt nur die Verwendung von KMS-Schlüsseln mit symmetrischer Verschlüsselung.
AWS-eigene Schlüsselsind KMS-Schlüssel, die ein AWS Dienst besitzt und für die Verwendung in mehreren AWS Konten verwaltet. Die von AWS-eigene Schlüssel EventBridge Scheduler verwendeten Daten werden zwar nicht in Ihrem AWS Konto gespeichert, aber EventBridge Scheduler verwendet sie zum Schutz Ihrer Daten und Ressourcen. Standardmäßig verschlüsselt und entschlüsselt EventBridge Scheduler alle Ihre Daten mit einem eigenen Schlüssel. AWS Sie müssen Ihre AWS-eigener Schlüssel oder ihre Zugriffsrichtlinien nicht verwalten. Es fallen keine Gebühren an, wenn EventBridge Scheduler Ihre Daten schützt, und deren Nutzung wird nicht als Teil Ihrer AWS KMS Kontingente in Ihrem Konto gezählt. AWS-eigene Schlüssel
Kundenverwaltete Schlüssel sind in Ihrem AWS Konto gespeicherte KMS-Schlüssel, die Sie erstellen, besitzen und verwalten. Wenn es Ihr spezieller Anwendungsfall erfordert, dass Sie die Verschlüsselungsschlüssel, die Ihre Daten in EventBridge Scheduler schützen, kontrollieren und überprüfen, können Sie einen vom Kunden verwalteten Schlüssel verwenden. Wenn Sie einen vom Kunden verwalteten Schlüssel wählen, müssen Sie Ihre Schlüsselrichtlinie verwalten. Für kundenverwaltete Schlüssel fällt eine monatliche Gebühr sowie eine Gebühr für die über das kostenlose Kontingent hinausgehende Nutzung an. Die Verwendung eines vom Kunden verwalteten Schlüssels zählt ebenfalls zu Ihrem AWS KMS Kontingent. Weitere Informationen zur Preisgestaltung finden Sie unter AWS Key Management Service Preisgestaltung
Artefakte bei der Verschlüsselung
In der folgenden Tabelle werden die verschiedenen Datentypen beschrieben, die EventBridge Scheduler im Ruhezustand verschlüsselt, und die Art des KMS-Schlüssels, den er für jede Kategorie unterstützt.
| Datentyp | Description | AWS-eigener Schlüssel | vom Kunden verwalteter Schlüssel |
|---|---|---|---|
|
Nutzlast (bis zu 256 KB) |
Die Daten, die Sie im |
Unterstützt |
Unterstützt |
|
Bezeichner und Bundesland |
Der eindeutige Name und der Status (aktivieren, deaktivieren) des Zeitplans. |
Unterstützt |
Nicht unterstützt |
|
Konfiguration des Zeitplans |
Der Planungsausdruck, z. B. der Rate- oder Cron-Ausdruck für wiederkehrende Zeitpläne, und der Zeitstempel für einmalige Aufrufe sowie das Startdatum, das Enddatum und die Zeitzone des Zeitplans. |
Unterstützt |
Nicht unterstützt |
|
Zielkonfiguration |
Der Amazon-Ressourcenname (ARN) des Ziels und andere zielbezogene Konfigurationsdetails. |
Unterstützt |
Nicht unterstützt |
|
Konfiguration des Aufrufs- und Fehlerverhaltens |
Flexible Konfiguration des Zeitfensters, die im Zeitplan festgelegten Richtlinien für Wiederholungsversuche und die Details der Warteschlange, die bei fehlgeschlagenen Zustellungen verwendet werden. |
Unterstützt |
Nicht unterstützt |
EventBridge Der Scheduler verwendet Ihre vom Kunden verwalteten Schlüssel nur beim Verschlüsseln und Entschlüsseln der Zielnutzlast, wie in der vorherigen Tabelle beschrieben. Wenn Sie sich dafür entscheiden, einen vom Kunden verwalteten Schlüssel zu verwenden, verschlüsselt und entschlüsselt EventBridge Scheduler die Payload zweimal: einmal mit dem Standardschlüssel und ein anderes Mal mit dem vom Kunden verwalteten Schlüssel AWS-eigener Schlüssel, den Sie angeben. Für alle anderen Datentypen verwendet EventBridge Scheduler nur den Standarddatentyp, um Ihre Daten im Ruhezustand AWS-eigener Schlüssel zu schützen.
Im folgenden KMS-Schlüssel verwalten Abschnitt erfahren Sie, wie Sie Ihre IAM-Ressourcen und wichtigen Richtlinien verwalten müssen, um einen vom Kunden verwalteten Schlüssel mit EventBridge Scheduler verwenden zu können.
KMS-Schlüssel verwalten
Sie können optional einen vom Kunden verwalteten Schlüssel zum Verschlüsseln und Entschlüsseln der Payload angeben, die Ihr Zeitplan an das Ziel übermittelt. EventBridge Der Scheduler verschlüsselt und entschlüsselt Ihre Nutzlast mit bis zu 256 KB an Daten. Für die Verwendung eines vom Kunden verwalteten Schlüssels fällt eine monatliche Gebühr an und eine Gebühr, die über das kostenlose Kontingent hinausgeht. Die Verwendung eines vom Kunden verwalteten Schlüssels zählt als Teil Ihres AWS KMS Kontingents. Weitere Informationen zur Preisgestaltung finden Sie unter AWS Key Management Service Preisgestaltung
EventBridge Der Scheduler verwendet die IAM-Berechtigungen, die dem Prinzipal zugeordnet sind, der einen Zeitplan für die Verschlüsselung Ihrer Daten erstellt. Das bedeutet, dass Sie dem Benutzer oder der Rolle, die die Scheduler-API aufruft, die erforderlichen AWS KMS zugehörigen Berechtigungen zuordnen müssen. EventBridge Darüber hinaus verwendet EventBridge Scheduler ressourcenbasierte Richtlinien, um Ihre Daten zu entschlüsseln. Das bedeutet, dass die mit Ihrem Zeitplan verknüpfte Ausführungsrolle auch über die erforderlichen AWS KMS zugehörigen Berechtigungen verfügen muss, um die API beim Entschlüsseln von Daten aufrufen zu können. AWS KMS
Anmerkung
EventBridge Der Scheduler unterstützt die Verwendung von Zuweisungen für temporäre Berechtigungen nicht.
Im folgenden Abschnitt erfahren Sie, wie Sie Ihre AWS KMS Schlüsselrichtlinie und die erforderlichen IAM-Berechtigungen verwalten können, um einen vom Kunden verwalteten Schlüssel in Scheduler zu verwenden. EventBridge
Fügen Sie IAM-Berechtigungen hinzu
Um einen vom Kunden verwalteten Schlüssel zu verwenden, müssen Sie dem identitätsbasierten IAM-Prinzipal, der einen Zeitplan erstellt, sowie der Ausführungsrolle, die Sie dem Zeitplan zuordnen, die folgenden Berechtigungen hinzufügen.
Identity-based Berechtigungen für vom Kunden verwaltete Schlüssel
Sie müssen der Berechtigungsrichtlinie, die jedem Prinzipal (Benutzer, Gruppen oder Rollen) zugeordnet ist, der beim Erstellen eines Zeitplans die EventBridge Scheduler-API aufruft, die folgenden AWS KMS Aktionen hinzufügen.
-
kms:DescribeKey— Erforderlich, um zu überprüfen, ob es sich bei dem von Ihnen angegebenen Schlüssel um einen KMS-Schlüssel für symmetrische Verschlüsselung handelt. -
kms:GenerateDataKey— Erforderlich, um den Datenschlüssel zu generieren, den EventBridge Scheduler für die clientseitige Verschlüsselung verwendet. -
kms:Decrypt— Erforderlich, um den verschlüsselten Datenschlüssel zu entschlüsseln, den EventBridge Scheduler zusammen mit Ihren verschlüsselten Daten speichert.
Diese gelten zusätzlich zu den folgenden Aktionen:
-
scheduler:* -
iam:PassRole— Erforderlich, um die Ausführungsrolle zu bestehen.
Berechtigungen zur Ausführung von Schlüsseln, die vom Kunden verwaltet werden
Sie müssen der Berechtigungsrichtlinie für Ausführungsrollen Ihres Zeitplans die folgende Aktion hinzufügen, um Zugriff auf EventBridge Scheduler zu gewähren und die AWS KMS API beim Entschlüsseln Ihrer Daten aufzurufen.
-
kms:Decrypt— Erforderlich, um den verschlüsselten Datenschlüssel zu entschlüsseln, den EventBridge Scheduler zusammen mit Ihren verschlüsselten Daten speichert.
Wenn Sie beim Erstellen eines neuen EventBridge Zeitplans die Scheduler-Konsole verwenden, um eine neue Ausführungsrolle zu erstellen, ordnet EventBridge Scheduler Ihrer Ausführungsrolle automatisch die erforderliche Berechtigung zu. Wenn Sie jedoch eine vorhandene Ausführungsrolle wählen, müssen Sie der Rolle die erforderlichen Berechtigungen hinzufügen, um Ihre vom Kunden verwalteten Schlüssel verwenden zu können.
Verwalten Sie die Schlüsselrichtlinie
Wenn Sie einen vom Kunden verwalteten Schlüssel erstellen und dabei standardmäßig die folgende Schlüsselrichtlinie verwenden AWS KMS, um Zugriff auf die Ausführungsrollen Ihrer Schedules zu gewähren.
Optional können Sie den Geltungsbereich Ihrer Schlüsselrichtlinie so einschränken, dass nur Zugriff auf die Ausführungsrolle gewährt wird. Sie können dies tun, wenn Sie Ihren vom Kunden verwalteten Schlüssel nur mit Ihren EventBridge Scheduler-Ressourcen verwenden möchten. Verwenden Sie das folgende wichtige Richtlinienbeispiel, um einzuschränken, welche EventBridge Scheduler-Ressourcen Ihren Schlüssel verwenden können.
CloudTrail Beispiel für ein Ereignis
AWS CloudTrail erfasst alle Ereignisse von API-Aufrufen. Dies schließt API-Aufrufe ein, wenn EventBridge Scheduler Ihren vom Kunden verwalteten Schlüssel zum Entschlüsseln Ihrer Daten verwendet. Das folgende Beispiel zeigt einen CloudTrail Ereigniseintrag, der zeigt, dass EventBridge Scheduler die kms:Decrypt Aktion mithilfe eines vom Kunden verwalteten Schlüssels verwendet.
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "ABCDEABCD1AB12ABABAB0:70abcd123a123a12345a1aa12aa1bc12", "arn": "arn:aws:sts::123456789012:assumed-role/execution-role/70abcd123a123a12345a1aa12aa1bc12", "accountId": "123456789012", "accessKeyId": "ABCDEFGHI1JKLMNOP2Q3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "ABCDEABCD1AB12ABABAB0", "arn": "arn:aws:iam::123456789012:role/execution-role", "accountId": "123456789012", "userName": "execution-role" }, "webIdFederationData": {}, "attributes": { "creationDate": "2022-10-31T21:03:15Z", "mfaAuthenticated": "false" } } }, "eventTime": "2022-10-31T21:03:15Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "eu-north-1", "sourceIPAddress": "13.50.87.173", "userAgent": "aws-sdk-java/2.17.295 Linux/4.14.291-218.527.amzn2.x86_64 OpenJDK_64-Bit_Server_VM/11.0.17+9-LTS Java/11.0.17 kotlin/1.3.72-release-468 (1.3.72) vendor/Amazon.com_Inc. md/internal exec-env/AWS_ECS_FARGATE io/sync http/Apache cfg/retry-mode/standard AwsCrypto/2.4.0", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:123456789012:key/2321abab-2110-12ab-a123-a2b34c5abc67", "encryptionAlgorithm": "SYMMETRIC_DEFAULT", "encryptionContext": { "aws:scheduler:schedule:arn": "arn:aws:scheduler:us-west-2:123456789012:schedule/default/execution-role" } }, "responseElements": null, "requestID": "request-id", "eventID": "event-id", "readOnly": true, "resources": [ { "accountId": "123456789012", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:123456789012:key/2321abab-2110-12ab-a123-a2b34c5abc67" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_256_GCM_SHA384", "clientProvidedHostHeader": "kms.us-west-2.amazonaws.com" } }