Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Protección de datos en Kinesis Video Streams
Puede utilizar el cifrado del lado del servidor (SSE) con claves () para cumplir con AWS Key Management Service los estrictos requisitos de administración de datos cifrando los datos en reposo en Amazon Kinesis Video Streams.AWS KMS
Temas
¿Qué es el cifrado del lado del servidor para Kinesis Video Streams?
Server-side El cifrado es una función de Kinesis Video Streams que cifra automáticamente los datos antes de almacenarlos en reposo mediante una AWS KMS clave que usted especifique. Los datos se cifran antes de escribirlos en la capa de almacenamiento del flujo de Kinesis Video Streams y se descifran después de recuperarlos del almacenamiento. Como resultado, los datos siempre se cifran en reposo en el servicio de Kinesis Video Streams.
Con el cifrado del lado del servidor, los productores y consumidores de transmisiones de vídeo de Kinesis no necesitan administrar las claves de KMS ni las operaciones criptográficas. Si la retención de datos está habilitada, sus datos se cifran automáticamente al entrar y salir de Kinesis Video Streams, por lo que los datos en reposo se cifran. AWS KMS proporciona todas las claves que utiliza la función de cifrado del lado del servidor. AWS KMS simplifica el uso de una clave de KMS para Kinesis Video Streams que se administra mediante una AWS KMS clave especificada por AWS el usuario que se importa al servicio. AWS KMS
Cuestiones sobre costos, regiones y rendimiento
Al aplicar el cifrado del lado del servidor, está sujeto a los costos de uso de la AWS KMS API y de las claves. A diferencia de AWS KMS las claves personalizadas, la clave aws/kinesisvideo KMS predeterminada se ofrece de forma gratuita. Sin embargo, aún debe pagar los costos de uso de la API en los que incurre Kinesis Video Streams en su nombre.
Los costos de uso de la API se aplican a todas las claves de KMS, incluidas las personalizadas. Los AWS KMS costos aumentan según la cantidad de credenciales de usuario que utilice en sus productores y consumidores de datos, ya que cada credencial de usuario requiere una llamada a la API única para AWS KMS ello.
A continuación se describen los costos por recurso:
Claves
-
La clave de KMS para Kinesis Video Streams administrada por AWS (alias =
aws/kinesisvideo) es gratuita. -
User-generated Las claves de KMS están sujetas a AWS KMS key costos. Para obtener más información, consulte AWS Key Management Service Precios
.
AWS KMS Uso de la API
Las solicitudes de API para generar nuevas claves de cifrado de datos o para recuperar las claves de cifrado existentes aumentan a medida que aumenta el tráfico y están sujetas a los costos de AWS KMS uso. Para obtener más información, consulte AWS Key Management Service Precios: uso
Kinesis Video Streams genera solicitudes clave incluso cuando la retención está establecida en 0 (sin retención).
Disponibilidad del cifrado en el servidor por región
Server-side El cifrado de las transmisiones de vídeo de Kinesis está disponible en todos los Regiones de AWS lugares en los que esté disponible Kinesis Video Streams.
¿Cómo puedo comenzar a usar el cifrado en el servidor?
Server-side el cifrado siempre está activado en Kinesis Video Streams. Si no se especifica una clave proporcionada por el usuario al crear la transmisión, se usa la Clave administrada de AWS (proporcionada por Kinesis Video Streams).
Se debe asignar una clave de KMS proporcionada por el usuario a una transmisión de vídeo de Kinesis cuando se cree. No podrá asignar una clave diferente a una transmisión mediante la UpdateStream API más adelante.
Puede asignar una clave de KMS proporcionada por el usuario a una transmisión de vídeo de Kinesis de dos maneras:
-
Al crear una transmisión de vídeo de Kinesis en Consola de administración de AWS, especifique la clave de KMS en la pestaña Cifrado de la página Crear una nueva transmisión de vídeo.
-
Al crear una transmisión de vídeo de Kinesis con la CreateStream API, especifique el ID de la clave en el
KmsKeyIdparámetro.
Creación y uso de una clave gestionada por el cliente
En esta sección se describe cómo crear y usar sus propias claves de KMS en lugar de usar la clave administrada por Amazon Kinesis Video Streams.
Creación de una clave administrada por el cliente
Para obtener información sobre cómo crear sus propias claves, consulte la sección Creación de claves en la Guía para AWS Key Management Service desarrolladores. Después de crear las claves para su cuenta, el servicio Kinesis Video Streams las devuelve a la lista de claves administradas por el cliente.
Uso de claves administradas por el cliente
Una vez que haya aplicado los permisos correctos a sus consumidores, productores y administradores, puede usar las claves de KMS personalizadas para usted Cuenta de AWS o para otras Cuenta de AWS personas. Todas las claves de KMS de su cuenta aparecen en la lista de claves administradas por el cliente de la consola.
Para usar las claves de KMS personalizadas que se encuentran en otra cuenta, debes tener permisos para usar esas claves. Asimismo, debe crear la transmisión utilizando la API CreateStream. No puedes usar claves de KMS de diferentes cuentas en las transmisiones creadas en la consola.
nota
No se accede a la clave de KMS hasta que se lleve a cabo la GetMedia operación PutMedia o. Así, se obtienen los siguientes resultados:
-
Si la clave que especificas no existe, la
CreateStreamoperación se realiza correctamente, peroPutMedialasGetMediaoperaciones de la transmisión fallan. -
Si usas la clave proporcionada (
aws/kinesisvideo), la clave no estará presente en tu cuenta hasta que se realice la primeraGetMediaoperaciónPutMediao operación.
Permisos para usar una clave gestionada por el cliente
Antes de poder usar el cifrado del lado del servidor con una clave administrada por el cliente, debe configurar las políticas de claves de KMS para permitir el cifrado de las transmisiones y el cifrado y el descifrado de los registros de transmisiones. Para ver ejemplos y obtener más información sobre AWS KMS los permisos, consulte Permisos de AWS KMS API: referencia de acciones y recursos.
nota
El uso de la clave de servicio predeterminada para el cifrado no requiere la aplicación de permisos de IAM personalizados.
Antes de usar una clave administrada por el cliente, verifique que los productores y consumidores de transmisiones de vídeo de Kinesis (responsables de IAM) sean usuarios de la AWS KMS política de claves predeterminada. De lo contrario, las labores de escritura y lectura de una secuencia producirán un error, lo que, en definitiva, podría resultar en pérdida de datos, retrasos en el procesamiento, aplicaciones colgadas. Puede administrar los permisos para las claves de KMS con las políticas de IAM. Para obtener más información, consulte Uso de las políticas de IAM con. AWS KMS
Ejemplo de permisos para productores
Los productores de transmisiones de vídeo de Kinesis deben tener el kms:GenerateDataKey permiso:
Ejemplo: permisos de consumidor
Los consumidores de transmisiones de vídeo de Kinesis deben tener el kms:Decrypt permiso: