Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Datenverschlüsselung in AWS Transform
Dieses Thema enthält spezielle AWS Transform Informationen zur Verschlüsselung bei der Übertragung und zur Verschlüsselung im Ruhezustand.
AWS Transform bietet standardmäßig Verschlüsselung, um vertrauliche Kundendaten im Ruhezustand durch Verschlüsselung mit AWS eigenen Schlüsseln zu schützen.
Verschlüsselungstypen
Verschlüsselung während der Übertragung
Die Kommunikation zwischen Kunden und zwischen AWS Transform AWS Transform und ihren nachgelagerten Abhängigkeiten wird durch Verbindungen mit TLS 1.2 oder höher geschützt.
Wichtig
Wenn Sie ein Discovery-Konto verbinden, erstellt AWS Transform in Ihrem Namen einen Amazon S3-Bucket in diesem Konto. Dieser Bucket SecureTransport ist standardmäßig nicht aktiviert. Wenn Sie möchten, dass die Bucket-Richtlinie sicheren Transport beinhaltet, müssen Sie die Richtlinie aktualisieren. Weitere Informationen finden Sie unter Bewährte Sicherheitsmethoden für Amazon S3.
Verschlüsselung im Ruhezustand
AWS Transform speichert Daten im Ruhezustand mithilfe von Amazon DynamoDB und Amazon Simple Storage Service (Amazon S3). Die ruhenden Daten werden standardmäßig mithilfe von AWS Verschlüsselungslösungen verschlüsselt. AWS Transform verschlüsselt Ihre Daten mit einer Verschlüsselung unter Verwendung AWS eigener Schlüssel von AWS Key Management Service (AWS KMS). Sie müssen keine Maßnahmen ergreifen, um die AWS verwalteten Schlüssel zu schützen, mit denen Ihre Daten verschlüsselt werden. Weitere Informationen finden Sie unter AWS -eigene Schlüssel im AWS Key Management Service -Entwicklerhandbuch.
| Datentyp | AWS-eigene Schlüsselverschlüsselung | Vom Kunden verwaltete Schlüsselverschlüsselung (optional) |
|---|---|---|
|
Bucket-Daten für Kunden Kundeneingaben und -ausgaben wie Code und Dokumentation, die in einem Amazon S3-Bucket gespeichert sind |
Aktiviert |
Aktiviert |
|
Artefaktspeicher Zwischenartefakte als Teil der Codetransformation, die in einem S3-Bucket gespeichert sind |
Aktiviert |
Aktiviert |
|
Ziel der Aufgabe Die Absicht des Kunden für den Job, der in einem Amazon S3-Bucket gespeichert ist |
Aktiviert |
Aktiviert |
|
Chat-Nachrichten Nachrichten zwischen dem Kunden und denen, die in einem Amazon S3-Bucket AWS Transform gespeichert sind |
Aktiviert |
Aktiviert |
|
Chat-Wissensdatenbank Indexierte Daten, die für den AWS Transform Kundenchat relevant sind, werden bei Amazon gespeichert OpenSearch und über AWS Bedrock verarbeitet |
Aktiviert |
Aktiviert |
Hinweis: Der Kunde kann seinen eigenen Customer Managed Key (CMK) registrieren, der für die Verschlüsselung aller oben genannten Datentypen verwendet wird.
Kundenverwaltete Schlüssel sind KMS-Schlüssel in Ihrem AWS Konto, die Sie erstellen, besitzen und verwalten, um den Zugriff auf Ihre Daten direkt zu kontrollieren, indem Sie den Zugriff auf den KMS-Schlüssel steuern. Es werden nur symmetrische Schlüssel unterstützt. Informationen zum Erstellen Ihres eigenen KMS-Schlüssels finden Sie im AWS Key Management Service Entwicklerhandbuch unter Schlüssel erstellen.
Wenn Sie einen vom Kunden verwalteten Schlüssel verwenden, AWS Transform werden KMS-Zuschüsse verwendet, sodass autorisierte Benutzer, Rollen oder Anwendungen einen KMS-Schlüssel verwenden können. Wenn sich ein AWS Transform Administrator während der Konfiguration dafür entscheidet, einen vom Kunden verwalteten Schlüssel für die Verschlüsselung zu verwenden, wird für ihn ein Zuschuss gewährt. Diese Berechtigung ermöglicht es dem Endbenutzer, den Verschlüsselungsschlüssel für die Datenverschlüsselung im Ruhezustand zu verwenden. Weitere Informationen zu Berechtigungen finden Sie unter Berechtigungen in AWS KMS.
AWS Eigene Schlüssel (Standard)
Anmerkung
AWS Eigene Schlüssel — AWS Transform verwendet diese Schlüssel standardmäßig, um persönlich identifizierbare Daten automatisch zu verschlüsseln. Sie können AWS eigene Schlüssel nicht einsehen, verwalten oder verwenden oder deren Verwendung überprüfen. Sie müssen jedoch keine Maßnahmen ergreifen oder Programme zum Schutz der Schlüssel ändern, die zur Verschlüsselung Ihrer Daten verwendet werden. Weitere Informationen finden Sie AWS im AWS Key Management Service Developer Guide unter Eigene Schlüssel.
Die standardmäßige Verschlüsselung von Daten im Ruhezustand trägt dazu bei, den betrieblichen Aufwand und die Komplexität zu reduzieren, die mit dem Schutz vertraulicher Daten verbunden sind. Gleichzeitig können Sie damit sichere Anwendungen erstellen, die strenge Verschlüsselungsvorschriften und gesetzliche Auflagen erfüllen.
Sie können diese Verschlüsselungsebene zwar nicht deaktivieren oder einen alternativen Verschlüsselungstyp auswählen, aber Sie können den vorhandenen AWS eigenen Verschlüsselungsschlüsseln eine zweite Verschlüsselungsebene hinzufügen, indem Sie bei der Erstellung Ihrer Transformation einen vom Kunden verwalteten Schlüssel auswählen:
Vom Kunden verwaltete Schlüssel (optional)
Vom Kunden verwaltete Schlüssel — AWS Transform unterstützt die Verwendung eines symmetrischen, vom Kunden verwalteten Schlüssels, den Sie erstellen, besitzen und verwalten, um der vorhandenen Verschlüsselung mithilfe AWS eigener Schlüssel eine zweite Verschlüsselungsebene hinzuzufügen. Da Sie die volle Kontrolle über diese Verschlüsselungsebene haben, können Sie beispielsweise folgende Aufgaben ausführen:
-
Festlegung und Pflege wichtiger Richtlinien
-
Festlegung und Aufrechterhaltung von IAM-Richtlinien und -Zuschüssen
-
Aktivieren und Deaktivieren wichtiger Richtlinien
-
Kryptographisches Material mit rotierendem Schlüssel
-
Hinzufügen von -Tags
-
Erstellen von Schlüsselaliasen
-
Kryptographisches Material mit rotierendem Schlüssel
-
Hinzufügen von -Tags
-
Erstellen von Schlüsselaliasen
-
Schlüssel für das Löschen von Schlüsseln planen
-
Weitere Informationen finden Sie unter Kundenseitig verwalteten Schlüssel im Entwicklerhandbuch zum AWS Key Management Service.
Anmerkung
AWS Transform aktiviert automatisch die Verschlüsselung im Ruhezustand mithilfe AWS eigener Schlüssel, um personenbezogene Daten kostenlos zu schützen. Für die Verwendung eines vom Kunden verwalteten Schlüssels fallen jedoch AWS KMS Gebühren an. Weitere Informationen zur Preisgestaltung finden Sie in der AWS Key Management Service Preisgestaltung.
Weitere Informationen finden Sie AWS KMS unter Was ist AWS Key Management Service?
Wie AWS Transform verwendet Zuschüsse in AWS Key Management Service
AWS Transform erfordert einen Zuschuss, um Ihren vom Kunden verwalteten Schlüssel verwenden zu können.
Wenn Sie einen [Ressourcenname] erstellen, der mit einem vom Kunden verwalteten Schlüssel verschlüsselt ist, AWS Transform wird in Ihrem Namen ein Zuschuss gewährt, indem Sie eine CreateGrant Anfrage an senden AWS Key Management Service. Grants in AWS Key Management Service werden verwendet, um AWS Transform Zugriff auf einen KMS-Schlüssel in einem Kundenkonto zu gewähren.
AWS Transform erfordert den Zuschuss, um Ihren vom Kunden verwalteten Schlüssel für die folgenden internen Vorgänge zu verwenden:
-
Senden Sie [KMS-API] -Anfragen an, um AWS KMS zu überprüfen, ob die symmetrische, vom Kunden verwaltete KMS-Schlüssel-ID, die Sie bei der Erstellung von [Ressourcenname] eingegeben haben, gültig ist.
-
Senden Sie [KMS-API] -Anfragen an, AWS KMS um Datenschlüssel zu generieren, die mit Ihrem vom Kunden verwalteten Schlüssel verschlüsselt werden.
-
Senden Sie [KMS-API] -Anfragen AWS KMS an, um die verschlüsselten Datenschlüssel zu entschlüsseln, damit sie zum Verschlüsseln Ihrer Daten verwendet werden können.
Sie können den Zugriff auf die Genehmigung jederzeit widerrufen oder den Zugriff des Services auf den vom Kunden verwalteten Schlüssel entfernen. Wenn Sie dies tun, können Sie auf AWS Transform keine der Daten zugreifen, die mit dem vom Kunden verwalteten Schlüssel verschlüsselt wurden. Dies wirkt sich auf Vorgänge aus, die von diesen Daten abhängig sind. Wenn Sie beispielsweise versuchen, [Resource Name] von einem verschlüsselten [Resource Name] abzurufen, auf den AWS Transform Sie nicht zugreifen können, würde der Vorgang einen AccessDeniedException Fehler zurückgeben.
Erstellen eines kundenseitig verwalteten Schlüssels
Sie können einen symmetrischen, vom Kunden verwalteten Schlüssel mithilfe der AWS Managementkonsole oder der AWS Key Management Service APIs erstellen.
Um einen symmetrischen, vom Kunden verwalteten Schlüssel zu erstellen, folgen Sie den Schritten unter Erstellen eines symmetrischen, vom Kunden verwalteten Schlüssels im AWS Key Management Service Entwicklerhandbuch.
Um Ihren vom Kunden verwalteten Schlüssel mit Ihren AWS Transform Ressourcen zu verwenden, müssen die folgenden API-Operationen in der Schlüsselrichtlinie zulässig sein:
kms: CreateGrant — Fügt einem vom Kunden verwalteten Schlüssel einen Zuschuss hinzu. Gewährt Kontrollzugriff auf einen bestimmten KMS-Schlüssel, der den Zugriff auf die erforderlichen Grant-Operationen AWS Transform ermöglicht. Weitere Informationen zum Verwenden von Zuweisungen finden Sie im Entwicklerhandbuch für AWS Key Management Service .
Dies AWS Transform ermöglicht Folgendes:
-
Rufen Sie [KMS API (GenerateDataKeyWithoutPlainText/GenerateDatakey) auf, um einen verschlüsselten Datenschlüssel zu generieren und zu speichern, da der Datenschlüssel nicht sofort zum Verschlüsseln verwendet wird.
-
Rufen Sie [KMS API (Decrypt)] auf, um den gespeicherten verschlüsselten Datenschlüssel für den Zugriff auf verschlüsselte Daten zu verwenden.
-
Einen Prinzipal für die Außerbetriebnahme einrichten, damit der Service in den Status RetireGrant wechseln kann.
-
kms: DescribeKey — Stellt die vom Kunden verwalteten Schlüsseldetails bereit, damit [Service Name] den Schlüssel validieren kann.
Verschlüsselung für die SQL-Modernisierung
Während des SQL Server-Modernisierungsprozesses werden in Ihrem Konto Ressourcen wie EC2-Instanzen, ECS-Cluster, ECR-Images und S3-Objekte AWS Transform erstellt. Sie haben die Möglichkeit, einen vom Kunden verwalteten Schlüssel zum Verschlüsseln der Daten in Ihrem Konto bereitzustellen. Sie müssen Ihren KMS-Schlüssel mit dem Schlüssel CreatedFor und dem Wert AWSTransform kennzeichnen. In dieser Beispielrichtlinie sind die Mindestberechtigungen aufgeführt, die in Ihrer Schlüsselrichtlinie erforderlich sind, falls Sie keine Standardschlüsselrichtlinie haben. Wenn Sie über eine Standardschlüsselrichtlinie verfügen, müssen Sie den KMS-Schlüssel zusätzlich zu Ihrer Standard-Schlüsselrichtlinie immer noch manuell aktualisieren, damit ECS Ihren Schlüssel verwenden kann.
"Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "s3.*.amazonaws.com", "kms:EncryptionContext:aws-transform": "*" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": [ "ec2.*.amazonaws.com", "ecr.*.amazonaws.com" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:GenerateDataKeyWithoutPlaintext", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" }, "ForAllValues:StringEquals": { "kms:GrantOperations": "Decrypt" } } } ]
Verschlüsselung für die Datenbankmigration
AWS Transform Verwendet während des Datenbankmigrationsprozesses den AWS Database Migration Service (DMS), um Ihre Datenbankdaten zu migrieren. Sie können optional einen vom Kunden verwalteten Schlüssel angeben, um Ihre Datenbankdaten während der Migration zu verschlüsseln.
Die folgende Richtlinie enthält drei Aussagen. Die erste Anweisung gewährt Root-Kontoberechtigungen für den AWS KMS Schlüssel. Die zweite Anweisung ermöglicht es der Connector-Rolle, den Schlüssel während der Erkennung zu validieren. Die dritte Anweisung ermöglicht es der Connector-Rolle, den Schlüssel für DMS-Operationen zu verwenden.
"Statement": [ { "Sid": "Enable IAM User Permissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:*", "Resource": "*" }, { "Sid": "Allow connector role to validate key during discovery", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Allow connector role to use key via DMS", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": [ "kms:CreateGrant", "kms:Decrypt", "kms:DescribeKey", "kms:Encrypt", "kms:GenerateDataKey*", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "dms.us-east-1.amazonaws.com" } } } ]
Verwenden von vom Kunden verwalteten KMS-Schlüsseln
Nach der Erstellung eines vom Kunden verwalteten KMS-Schlüssels muss ein AWS Transform Administrator den Schlüssel in der AWS Transform Konsole angeben, um ihn zum Verschlüsseln von Daten verwenden zu können.
Um einen vom Kunden verwalteten Schlüssel zum Verschlüsseln von Daten einzurichten AWS Transform, benötigen Administratoren Nutzungsberechtigungen. AWS KMS
Um Funktionen nutzen zu können, die mit einem vom Kunden verwalteten Schlüssel verschlüsselt sind, benötigen Benutzer Zugriffsberechtigungen für den AWS Transform Zugriff auf den vom Kunden verwalteten Schlüssel.
Wenn Sie während der Nutzung einen Fehler im Zusammenhang mit KMS-Zuschüssen sehen AWS Transform, müssen Sie wahrscheinlich Ihre Berechtigungen aktualisieren, um die Erstellung von Zuschüssen AWS Transform zu ermöglichen. Um die benötigten Berechtigungen automatisch zu konfigurieren, gehen Sie zur AWS Transform Konsole und wählen Sie im Banner oben auf der Seite die Option Berechtigungen aktualisieren aus. Um die Erstellung von Zuschüssen AWS Transform zu ermöglichen, müssen Sie die Berechtigungen auf der AWS Transform Konsolenseite aktualisieren.
Sobald Sie die Details auf dieser Seite überprüft haben, klicken Sie auf AWS Transform Zugriff auf vom Kunden verwaltete Schlüssel
Die folgende Beispielrichtlinie gewährt Benutzern Berechtigungen für den Zugriff auf Funktionen, die mit einem vom Kunden verwalteten Schlüssel verschlüsselt wurden, indem sie den AWS Transform Zugriff auf den Schlüssel ermöglicht. Diese Richtlinie muss verwendet werden, AWS Transform wenn ein Administrator einen vom Kunden verwalteten Schlüssel für die Verschlüsselung eingerichtet hat.
Anmerkung
Diese Informationen gelten nicht für den Workflow zur Bereitstellung der SQL Server-Modernisierung mithilfe von CMK.
"Statement": [ { "Sid": "QKMSDecryptGenerateDataKeyPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncryptFrom", "kms:ReEncryptTo" ], "Resource": [ "arn:aws:kms:arn:aws::111122223333:key/[[key_id]]" ], "Condition": { "StringLike": { "kms:ViaService": [ "q.us-east-1.amazonaws.com" ] } } } ]