Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Cifrar los metadatos de las aplicaciones de OpenSearch interfaz de usuario con claves administradas por el cliente
Los activos visuales y las configuraciones se almacenan como metadatos para sus aplicaciones de OpenSearch interfaz de usuario. Esto incluye consultas, visualizaciones y paneles guardados. Los datos de las fuentes de datos asociadas no se almacenan en los metadatos. Para obtener información sobre el cifrado de datos en sus fuentes de datos, consulte Protección de datos en Amazon OpenSearch Service para OpenSearch dominios y Cifrado en Amazon OpenSearch Serverless para recopilaciones sin servidor.
Los metadatos de la OpenSearch interfaz de usuario están protegidos mediante el cifrado en reposo. Esto evita el acceso no autorizado. El cifrado utiliza AWS Key Management Service (AWS KMS) para almacenar y administrar las claves de cifrado. De forma predeterminada, los metadatos de la OpenSearch interfaz de usuario se cifran con claves AWS propias.
También puede utilizar la función de clave gestionada por el cliente (CMK) para gestionar sus propias claves de cifrado. Esto le ayuda a cumplir los requisitos normativos y de cumplimiento. Para usar CMK, debe crear una nueva aplicación de OpenSearch interfaz de usuario y habilitar CMK en el proceso de creación. Actualmente, no se admite la actualización de una aplicación de OpenSearch interfaz de usuario existente de una clave propia a AWS una CMK.
Cuándo usar las claves administradas por el cliente:
-
Su organización tiene requisitos de cumplimiento normativo para la administración de claves
-
Necesita registros de auditoría para el uso de las claves de cifrado
-
Quiere controlar los programas de rotación de claves
-
Necesita integrarse con los flujos de trabajo de administración de claves existentes
Cuando utiliza una clave gestionada por el cliente, tiene un control total sobre la clave. Esto incluye la capacidad de:
-
Establecer y mantener políticas de claves.
-
Establecer y mantener políticas y concesiones de IAM.
-
Habilitar y deshabilitar la clave
-
Rote el material criptográfico de la clave
-
Agregue etiquetas a la clave
-
Crear alias de claves.
-
Programa la eliminación de la clave
nota
La clave gestionada por el cliente debe estar en la Región de AWS misma ubicación que la aplicación de OpenSearch interfaz de usuario. No puede usar una clave de otra región.
Temas
Requisitos previos para usar las claves administradas por el cliente
Creación de una aplicación con un cifrado de claves gestionado por el cliente mediante la consola
Crear una aplicación con un cifrado de claves gestionado por el cliente mediante el AWS CLI
Supervisión del uso de las claves gestionadas por el cliente
Requisitos previos para usar las claves administradas por el cliente
Antes de poder usar una clave gestionada por el cliente para cifrar los metadatos de su aplicación de OpenSearch interfaz de usuario, debe crear una clave de cifrado simétrica en. AWS KMS Para obtener instrucciones sobre la creación de claves, consulte Creación de claves en la Guía para AWS KMS desarrolladores.
La política de claves para tu clave gestionada por el cliente debe conceder permiso a la OpenSearch interfaz de usuario para usar la clave. Usa la siguiente política de claves y placeholder values reemplázala por tu propia información:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowOpenSearchUIToUseKey", "Effect": "Allow", "Principal": { "Service": [ "application.opensearchservice.amazonaws.com" ] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "AllowKeyAdministration", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "kms:*", "Resource": "*" } ] }
La política incluye dos instrucciones:
-
La primera instrucción permite a la OpenSearch interfaz de usuario usar la clave para las operaciones de cifrado.
-
La segunda sentencia permite Cuenta de AWS a los usuarios administrar la clave. Esto incluye los permisos para actualizar la política de claves, habilitar o deshabilitar la clave y programar la eliminación de la clave. Puede restringir aún más estos permisos sustituyendo el principal raíz por usuarios o funciones de IAM específicos.
Para obtener más información sobre las políticas clave, consulte Uso de políticas clave AWS KMS en la Guía para AWS KMS desarrolladores.
Creación de una aplicación con un cifrado de claves gestionado por el cliente mediante la consola
Al crear una aplicación de OpenSearch interfaz de usuario en la consola, puede especificar una clave gestionada por el cliente para cifrar los metadatos de la aplicación.
Para crear una aplicación de OpenSearch interfaz de usuario con el cifrado de claves administrado por el cliente mediante la consola
-
Inicia sesión en la consola OpenSearch de Amazon Service en https://console.aws.amazon.com/aos/home
. -
En el panel de navegación izquierdo, selecciona OpenSearch UI (paneles).
-
Elija Creación de aplicación.
-
En Nombre de la aplicación, especifique un nombre para su aplicación.
-
Configure los ajustes de autenticación y administración según sea necesario. Para obtener más información, consulte Primeros pasos con la interfaz OpenSearch de usuario de Amazon Service OpenSearch.
-
En la sección Cifrado, para Cifrado en reposo, elija Usar la clave gestionada por el cliente.
-
Selecciona una clave gestionada por un cliente existente de la lista o elige Crear una clave para crear una nueva clave AWS KMS.
nota
La clave debe estar en la Región de AWS misma aplicación que está creando.
-
(Opcional) Agregue etiquetas a la aplicación.
-
Seleccione Crear.
Crear una aplicación con un cifrado de claves gestionado por el cliente mediante el AWS CLI
Para crear una aplicación de OpenSearch interfaz de usuario con un cifrado de claves administrado por el AWS CLI cliente mediante el comando create-application con el --kms-key-arn parámetro.
Sustituya placeholder values por su propia información.
aws opensearch create-application \ --namemy-application\ --kms-key-arn arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012
Si no especificas el --kms-key-arn parámetro, OpenSearch usa una clave AWS administrada por -para cifrar los metadatos de la aplicación.
Supervisión del uso de las claves gestionadas por el cliente
Cuando utilizas una clave gestionada por el cliente con una aplicación de OpenSearch interfaz de usuario, AWS KMS registra cada uso de la clave en AWS CloudTrail los registros. Puedes usar estos registros para supervisar cómo y cuándo se usa tu clave. Los registros muestran qué usuario o servicio accedió a la clave.
AWS AWS KMS rota automáticamente las claves administradas por el cliente cada año. También puede rotar manualmente las claves según sea necesario. Para obtener más información sobre la rotación de claves, consulte Cómo rotar las claves de KMS en la Guía para AWS KMS desarrolladores.
Para obtener más información sobre la supervisión del uso de las claves, consulte Registrar las llamadas a la AWS KMS API AWS CloudTrail en la Guía para AWS KMS desarrolladores.
nota
El uso de claves administradas por el cliente conlleva AWS KMS gastos. Los cargos se basan en la cantidad de solicitudes de API y claves almacenadas. Para obtener más información sobre los precios, consulta los precios del servicio de administración de AWS claves
Actualización de la configuración de cifrado
Después de crear una aplicación de OpenSearch interfaz de usuario, no puede cambiar su configuración de cifrado. Si necesita usar una clave gestionada por el cliente diferente, debe crear una nueva aplicación. Si necesita cambiar entre las claves AWS administradas por el cliente y las administradas por el cliente, también debe crear una nueva aplicación con la configuración de cifrado deseada.
importante
Antes de deshabilitar o eliminar una clave gestionada por el cliente, tenga en cuenta lo siguiente:
-
Si deshabilitas la clave, la aplicación perderá el acceso a sus metadatos cifrados. Debe volver a habilitar la misma clave para restablecer el acceso.
-
Si eliminas la clave, los objetos guardados de la aplicación quedarán permanentemente inaccesibles. Esto incluye consultas, visualizaciones y paneles. Las claves eliminadas no se pueden recuperar.
-
Recomendamos documentar el ARN de la clave antes de realizar cualquier cambio en el estado de la clave.
Siguientes pasos
Después de configurar el cifrado CMK para la aplicación, puede:
-
Asocie las fuentes de datos a la aplicación. Para obtener más información, consulte Administración de las asociaciones de orígenes de datos y los permisos de acceso a la nube privada virtual.
-
Crea espacios de trabajo para tu equipo. Para obtener más información, consulte Uso de los espacios de trabajo OpenSearch de Amazon Service.
-
Configure la AWS CloudTrail supervisión del uso de las claves. Para obtener más información, consulte Supervisión del uso de las claves gestionadas por el cliente.