View a markdown version of this page

Cifrado del Catálogo de datos - AWS Glue

Cifrado del Catálogo de datos

El cifrado del AWS Glue Data Catalog proporciona una seguridad mejorada para su información confidencial. AWS Glue se integra con AWS Key Management Service (AWS KMS) para cifrar los metadatos almacenados en el Catálogo de datos, incluidos los activos registrados automáticamente que se enriquecen con el contexto empresarial para realizar búsquedas semánticas. Las configuraciones de cifrado para los recursos en el Catálogo de datos se pueden activar o desactivar a través de la consola de AWS Glue o el AWS CLI.

Si el cifrado está activado en el Catálogo de datos, se cifrarán todos los objetos nuevos que se creen. Si el cifrado está desactivado, no se cifrarán los objetos nuevos que se creen, pero los objetos que ya estén cifrados permanecerán cifrados.

Se puede cifrar el Catálogo de datos en su totalidad con las claves de cifrado administradas por AWS o con las claves de cifrado administradas por el cliente. Para obtener más información sobre los tipos y los estados de las claves, consulte Conceptos de AWS Key Management Service en la Guía para desarrolladores de AWS Key Management Service.

nota

Cuando utiliza el catálogo de datos cifrado con un rastreador, debe mantener la configuración de cifrado. La eliminación de la configuración de cifrado después de que un rastreador haya procesado un catálogo cifrado produce errores. Si necesita eliminar la configuración de cifrado, cree un rastreador nuevo en lugar de modificar el existente.

AWSClaves administradas de

Las claves administradas de AWS son claves KMS que aparecen en su cuenta y que un servicio de AWS integrado con AWS KMS crea, administra y utiliza en su nombre. Las claves administradas de AWS en su cuenta se pueden visualizar, junto con sus políticas de claves, y en los registros de AWS CloudTrail se puede auditar su utilización. Sin embargo, estas claves no se pueden administrar ni cambiar sus permisos.

El cifrado en reposo se integra de manera automática con AWS KMS para administrar las claves administradas de AWS para AWS Glue y que se utilizan para cifrar los metadatos. Si no existe una clave administrada por AWS cuando se active el cifrado de los metadatos, AWS KMS creará una nueva de manera automática.

Para obtener más información, consulte Claves administradas de AWS.

Claves administradas por el cliente

Las claves administradas por el cliente son claves KMS de su Cuenta de AWS, que usted ha creado, posee y administra. Usted tiene el control total sobre estas claves de KMS. Puede hacer lo siguiente:

  • Establecer y mantener las políticas de claves, las políticas de IAM y las subvenciones

  • Habilitar y deshabilitar las claves

  • Rotar su material de cifrado

  • Agregar etiquetas.

  • Crear alias que hagan referencia a las claves

  • Programar la eliminación de las claves

Para obtener más información sobre la administración de los permisos de una clave administrada por el cliente, consulte Claves administradas por el cliente.

importante

AWS Glue solo es compatible con las claves simétricas administradas por el cliente. La lista de claves de KMS solo muestra las claves simétricas. Sin embargo, si selecciona Seleccionar un ARN de clave de KMS, la consola le deja escribir un ARN para cualquier tipo de clave. Asegúrese de introducir sólo ARN para claves simétricas.

Para crear una clave simétrica administrada por el cliente, siga las instrucciones para la creación de claves simétricas administradas por el cliente en la Guía para desarrolladores de AWS Key Management Service.

Al activar el cifrado del Catálogo de datos en reposo, se cifran con claves MKS los tipos de recursos que se mencionan a continuación:

  • Bases de datos

  • Tablas

  • Particiones

  • Versiones de tablas

  • Estadísticas de las columnas

  • Funciones definidas por el usuario

  • Vistas del Catálogo de datos

  • Activos del catálogo

AWS GlueContexto de cifrado de

Un contexto de cifrado es un conjunto de pares de valor de clave opcional que pueden contener información contextual adicional sobre los datos. AWS KMS utiliza el contexto de cifrado como información autenticada adicional para permitir el cifrado autenticado. Cuando se incluye un contexto de cifrado en una solicitud para cifrar datos, AWS KMS vincula el contexto de cifrado a los datos cifrados. Para cifrar los datos, se incluye el mismo contexto de cifrado en la solicitud. AWS Glue utiliza el mismo contexto de cifrado en todas las operaciones de cifrado de AWS KMS, en las cuales glue_catalog_id es la clave y el valor es catalogId.

"encryptionContext": { "glue_catalog_id": "111122223333" }

Al utilizar una clave administrada por AWS o una clave simétrica administrada por el cliente para cifrar el Catálogo de datos, también se puede utilizar un contexto de cifrado en los documentos de la auditoría y en los registros para identificar la clave que se utiliza. El contexto de cifrado también aparece en los registros que generan los registros de AWS CloudTrail o de Amazon CloudWatch.

Habilitación del cifrado

El cifrado de los objetos de AWS Glue Data Catalog se puede activar en Configuraciones del Catálogo de datos en la consola de AWS Glue o con la AWS CLI.

Console
Para habilitar el cifrado mediante la consola
  1. Inicie sesión en la Consola de administración de AWS y abra la consola de AWS Glue en https://console.aws.amazon.com/glue/.

  2. Seleccione Catálogo de datos en el panel de navegación.

  3. En la página Configuraciones del Catálogo de datos, seleccione la casilla Cifrado de metadatos y luego seleccione una clave de AWS KMS.

    Al activar el cifrado, y si no se especificó una clave administrada por el cliente, las configuraciones de cifrado utilizan una clave de KMS administrada por AWS.

  4. (Opcional) Al utilizar una clave administrada por el cliente para cifrar el Catálogo de datos, el Catálogo ofrece una opción para registrar un rol de IAM para cifrar y descifrar los recursos. Debe conceder permisos de rol de IAM para que los asuma AWS Glue en su nombre. Esto incluye los permisos de AWS KMS para cifrar y descifrar datos.

    Al crear un recurso nuevo en el Catálogo de datos, AWS Glue asume el rol de IAM que se brindó para cifrar los datos. De forma similar, cuando un cliente accede al recurso, AWS Glue asume el rol de IAM para cifrar los datos. Si se registra un rol de IAM con los permisos necesarios, la entidad principal que realiza la llamada ya no necesita permisos para acceder a la clave y descifrar los datos.

    importante

    Las operaciones de KMS se pueden delegar a un rol de IAM solo cuando se utiliza una clave administrada por el cliente para cifrar los recursos del Catálogo de datos. La característica de delegación de roles de KMS no es compatible con la utilización de claves administradas de AWS para el cifrado de los recursos del Catálogo de datos en este momento.

    aviso

    Al activar un rol de IAM para delegar las operaciones de KMS, ya no podrá acceder a los recursos del Catálogo de datos cifrados anteriormente con una clave administrada de AWS.

    1. Para habilitar un rol de IAM que AWS Glue pueda asumir para cifrar y descifrar los datos en su nombre, seleccione la opción Delegar operaciones de KMS a un rol de IAM.

    2. Luego, seleccione un rol de IAM.

      Para crear un rol de IAM;, consulte Crear un rol de IAM para AWS Glue.

      El rol de IAM asumido por AWS Glue para acceder al Catálogo de datos debe contar con los permisos para cifrar y descifrar los metadatos en el Catálogo de datos. Puede crear un rol de IAM y adjuntar las políticas integradas que me enumeran a continuación:

      • La política que figura a continuación se puede agregar para incluir los permisos de AWS KMS para cifrar y descifrar el Catálogo de datos.

        JSON
        JSON
        { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/<key-id>" } ] }
      • Luego, agregue al rol la política a continuación para que el servicio de AWS Glue asuma el rol de IAM.

        JSON
        JSON
        { "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "glue.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
      • Luego, agregue el permiso de iam:PassRole al rol de IAM.

        JSON
        JSON
        { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": [ "arn:aws:iam::111122223333:role/<encryption-role-name>" ] } ] }

    Al activar el cifrado, y si no se especificó un rol de IAM para que AWS Glue asuma, la entidad principal que acceda al Catálogo de datos debe contar con los permisos para realizar las siguientes acciones de AWS KMS en la clave de KMS:

    • kms:DescribeKey

    • kms:Decrypt

    • kms:Encrypt

    • kms:GenerateDataKey

    • kms:CreateGrant

    La siguiente política otorga los permisos necesarios a la entidad principal. La acción kms:CreateGrant permite a AWS Glue cifrar y volver a cifrar los metadatos del Catálogo de datos y el índice de búsqueda en segundo plano una vez completada la solicitud de AWS KMS. AWS Glue limita la concesión al contexto de cifrado de glue_catalog_id.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:us-east-1:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab" }, { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab" }, { "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:us-east-1:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:EncryptionContext:glue_catalog_id": "123456789012" }, "StringLike": { "kms:CallerAccount": "123456789012" }, "Bool": { "kms:GrantIsForAWSResource": "true" } } } ] }
AWS CLI
Para habilitar el cifrado mediante el SDK o AWS CLI
  • Use la operación de la API PutDataCatalogEncryptionSettings. Si no se especifica ninguna clave, AWS Glue utiliza una clave de cifrado administrada por AWS para la cuenta del cliente para cifrar el Catálogo de datos.

    aws glue put-data-catalog-encryption-settings \ --data-catalog-encryption-settings '{ "EncryptionAtRest": { "CatalogEncryptionMode": "SSE-KMS-WITH-SERVICE-ROLE", "SseAwsKmsKeyId": "arn:aws:kms:<region>:<account-id>:key/<key-id>", "CatalogEncryptionServiceRole":"arn:aws:iam::<account-id>:role/<encryption-role-name>" } }'

Al activar el cifrado, se cifran todos los objetos que se creen en el Catálogo de datos. Si elimina la configuración, ya no se cifrarán los objetos que se creen en el Catálogo de datos. Puede seguir accediendo a los objetos que ya están cifrados en el Catálogo de datos con los permisos de KMS requeridos.

importante

La clave AWS KMS debe permanecer disponible en el almacén de claves AWS KMS para todos los objetos que se cifran con ella en el Catálogo de datos. Si elimina la clave, los objetos ya no se podrán descifrar. Es posible que en determinados casos le interese esta opción para evitar el acceso a los metadatos del Catálogo de datos.

Los recursos del catálogo compatibles se registran automáticamente en su AWS Glue Data Catalog como activos. Agregue un contexto empresarial a estos activos, lo que le permite buscar y filtrar semánticamente estos metadatos en AWS Glue. Cuando activa el cifrado de metadatos con una clave administrada por el cliente, AWS Glue también cifra el índice de búsqueda de su Catálogo de datos con su clave de KMS. No se necesitan pasos adicionales: AWS Glue activa automáticamente el cifrado del índice de búsqueda como parte del cifrado de metadatos.

Si anteriormente habilitó el cifrado del Catálogo de datos con una clave administrada por el cliente y su política actual solo incluye kms:Decrypt, kms:Encrypt y kms:GenerateDataKey, debe agregar los siguientes permisos para admitir los activos del catálogo y la búsqueda semántica:

  • kms:DescribeKey: obligatorio para la validación de la clave.

  • kms:CreateGrant: permite que AWS Glue cifre y vuelva a cifrar el índice de búsqueda en segundo plano. AWS Glue limita la concesión al contexto de cifrado de glue_catalog_id.

Para ver la política completa que incluye estos permisos, consulte Habilitación del cifrado. Si es la primera vez que configura el cifrado, la política de esa sección ya incluye todos los permisos necesarios.

importante

La búsqueda semántica de los activos del Catálogo de datos no admite la clave administrada de AWS (aws/glue). Si los metadatos del Catálogo de datos están cifrados con aws/glue, la búsqueda en ese catálogo no estará disponible hasta que cambie la configuración para usar una clave administrada por el cliente o elimine la configuración.

Activar el cifrado de metadatos es una operación asíncrona. AWS Glue acepta su solicitud y, a continuación, completa la configuración de cifrado, incluido el cifrado del índice de búsqueda existente. Activar el cifrado por primera vez puede tardar algún tiempo en función del tamaño del Catálogo de datos. Durante este tiempo, el contexto empresarial y las API de búsqueda devuelven un error hasta que el estado es Enabled.

En la siguiente tabla se describen los distintos estados de cifrado de los metadatos de los activos del Catálogo de datos:

Estado Descripción

Habilitación

AWS Glue está configurando el cifrado. Al activar el cifrado por primera vez, la búsqueda no estará disponible hasta que se complete la configuración. Al cambiar de una clave administrada por el cliente a otra, la búsqueda permanece disponible.

Habilitado

El cifrado está completo. Se pueden buscar los metadatos del Catálogo de datos.

Activado (con errores)

El cifrado está completo y la búsqueda está disponible, pero AWS Glue no ha podido procesar algunos metadatos. La consola muestra los mensajes de error. Para volver a intentar los elementos con errores, guarde de nuevo la configuración de cifrado después de corregir los errores.

Failed

No se pudo completar el cifrado y la búsqueda no está disponible. Revise el mensaje de error, corrija la configuración y vuelva a guardar la configuración de cifrado con una clave administrada por el cliente.

Deshabilitación

AWS Glue está desactivando el cifrado del índice de búsqueda con su clave de KMS.

Deshabilitado

Los metadatos y el índice de búsqueda del Catálogo de datos ya no se cifran con la clave de KMS. El contexto empresarial y las API de búsqueda siguen funcionando.

Al cambiar el cifrado del Catálogo de datos de una clave administrada por el cliente a otra, AWS Glue vuelve a cifrar el índice de búsqueda con la nueva clave. La búsqueda permanece disponible mientras se realiza el nuevo cifrado. Al desactivar el cifrado de metadatos, AWS Glue elimina la clave de KMS del índice de búsqueda y el estado cambia a Disabled.

aviso

No desactive, elimine ni revoque el acceso a la clave de KMS anterior hasta que el estado de cifrado vuelva a Enabled (o Disabled, si desactivó el cifrado). Si AWS Glue pierde el acceso a la clave anterior antes de que finalice la operación, no podrá descifrar el índice de búsqueda, el estado cambiará a Failed y la búsqueda en el Catálogo de datos no estará disponible.

La entidad principal que activa o cambia el cifrado de los metadatos debe tener el permiso kms:CreateGrant descrito en Habilitación del cifrado. AWS Glue utiliza el contexto de cifrado de glue_catalog_id (el valor es su catalogId) en las operaciones de AWS KMS del índice de búsqueda, de forma coherente con AWS GlueContexto de cifrado de. Las llamadas de AWS KMS que AWS Glue realiza al índice de búsqueda se registran en AWS CloudTrail.

La entidad principal que accede al contexto empresarial y a la búsqueda también debe tener acceso a la clave de KMS. Si ha delegado las operaciones de AWS KMS a un rol de servicio de IAM, el rol de servicio debe tener acceso a la clave de KMS en su lugar.

Además de la política de identidad, debe agregar la siguiente instrucción a la política de claves de KMS para permitir que AWS Glue cree concesiones para el cifrado del índice de búsqueda. La condición kms:GrantIsForAWSResource limita la concesión a AWS Glue, y el contexto de cifrado de glue_catalog_id la limita a su Catálogo de datos. Para utilizar la instrucción, sustituya los marcadores de posición de entrada del usuario con su propia información.

{ "Sid": "AllowCreateGrantForSearchIndexEncryption", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:region:account-id:key/key-id", "Condition": { "StringLike": { "kms:CallerAccount": "account-id" }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "StringEquals": { "kms:EncryptionContext:glue_catalog_id": "account-id" } } }

Monitoreo de las claves de KMS para AWS Glue

Al utilizar las claves de KMS para los recursos del Catálogo de datos, se pueden utilizar los Registros de AWS CloudTrail o de Amazon CloudWatch para rastrear las solicitudes que envía AWS Glue a AWS KMS. AWS CloudTrail monitorea y registra las operaciones de KMS a las cuales AWS Glue llama para acceder a los datos cifrados con las claves de KMS.

Los ejemplos que se muestran a continuación son eventos de AWS CloudTrail para las operaciones Decrypt, GenerateDataKey, CreateGrant y RetireGrant. Cuando activa el cifrado con una clave administrada por el cliente, AWS Glue crea una concesión de AWS KMS limitada al contexto de cifrado de glue_catalog_id para que pueda cifrar y volver a cifrar los metadatos del Catálogo de datos en segundo plano, y retira la concesión cuando AWS Glue ya no la necesita.

Decrypt
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAXPHTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAXPHTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/Admin", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-01-10T14:33:56Z", "mfaAuthenticated": "false" } }, "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-01-10T15:18:11Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "encryptionContext": { "glue_catalog_id": "111122223333" }, "encryptionAlgorithm": "SYMMETRIC_DEFAULT" }, "responseElements": null, "requestID": "43b019aa-34b8-4798-9b98-ee968b2d63df", "eventID": "d7614763-d3fe-4f84-a1e1-3ca4d2a5bbd5", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:<region>:111122223333:key/<key-id>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "sessionCredentialFromConsole": "true" }
GenerateDataKey
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAXPHTESTANDEXAMPLE:V_00_GLUE_KMS_GENERATE_DATA_KEY_111122223333", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/V_00_GLUE_KMS_GENERATE_DATA_KEY_111122223333", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAXPHTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/Admin", "accountId": "AKIAIOSFODNN7EXAMPLE", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-01-05T21:15:47Z", "mfaAuthenticated": "false" } }, "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-01-05T21:15:47Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:eu-west-2:AKIAIOSFODNN7EXAMPLE:key/AKIAIOSFODNN7EXAMPLE", "encryptionContext": { "glue_catalog_id": "111122223333" }, "keySpec": "AES_256" }, "responseElements": null, "requestID": "64d1783a-4b62-44ba-b0ab-388b50188070", "eventID": "1c73689b-2ef2-443b-aed7-8c126585ca5e", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:eu-west-2:111122223333:key/AKIAIOSFODNN7EXAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
CreateGrant

Cuando activa el cifrado con una clave administrada por el cliente, AWS Glue crea una concesión para la clave de KMS para que pueda cifrar y volver a cifrar los metadatos del Catálogo de datos en segundo plano. La concesión se limita al contexto de cifrado de glue_catalog_id.

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Example/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/Example", "accountId": "111122223333", "userName": "Example" }, "attributes": { "creationDate": "2024-04-22T17:02:00Z", "mfaAuthenticated": "false" } }, "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-04-22T17:02:00Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "retiringPrincipal": "glue.eu-west-2.amazonaws.com", "operations": [ "GenerateDataKey", "Decrypt", "Encrypt", "ReEncryptFrom", "ReEncryptTo", "DescribeKey", "RetireGrant" ], "granteePrincipal": "glue.eu-west-2.amazonaws.com", "constraints": { "encryptionContextSubset": { "glue_catalog_id": "111122223333" } }, "keyId": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "sessionCredentialFromConsole": "true" }
RetireGrant

AWS Glue retira la concesión cuando AWS Glue ya no la necesita; por ejemplo, cuando se cambia la clave de KMS o se desactiva el cifrado.

{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "glue.amazonaws.com" }, "eventTime": "2025-04-29T22:18:50Z", "eventSource": "kms.amazonaws.com", "eventName": "RetireGrant", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": null, "responseElements": { "keyId": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" }, "additionalEventData": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE" }, "requestID": "294308c0-7617-4727-b5c9-34eaf75aa8e3", "eventID": "273708f7-5fbb-3a90-b04d-2b3138bf0ec9", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "sharedEventID": "b46377d7-b3c3-4bfd-a257-722bd3f3411d", "eventCategory": "Management" }