View a markdown version of this page

Chiffrement pour les sauvegardes dans AWS Backup - AWS Backup

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Chiffrement pour les sauvegardes dans AWS Backup

Chiffrement indépendant

AWS Backup propose un chiffrement indépendant pour les types de ressources qui prennent en charge AWS Backup la gestion complète. Le chiffrement indépendant signifie que les points de restauration (sauvegardes) que vous créez AWS Backup peuvent utiliser une méthode de cryptage différente de celle déterminée par le cryptage de la ressource source. Par exemple, votre sauvegarde d'un compartiment Amazon S3 peut utiliser une méthode de cryptage différente de celle du compartiment source que vous avez chiffré avec le chiffrement Amazon S3. Ce chiffrement est contrôlé par la configuration des AWS KMS clés dans le coffre-fort de sauvegarde où votre sauvegarde est stockée.

Les sauvegardes de types de ressources qui ne sont pas entièrement gérés par héritent AWS Backup généralement des paramètres de chiffrement de leur ressource source. Vous pouvez configurer ces paramètres de chiffrement conformément aux instructions de ce service, telles que le chiffrement Amazon EBS dans le guide de l'utilisateur Amazon EBS.

Votre rôle IAM doit avoir accès à la clé KMS utilisée pour sauvegarder et restaurer l'objet. Dans le cas contraire, la tâche est réussie mais les objets ne sont ni sauvegardés ni restaurés. Les autorisations de la politique IAM et de la politique clé KMS doivent être cohérentes. Pour plus d'informations, consultez la section Spécification des clés KMS dans les déclarations de politique IAM du Guide du AWS Key Management Service développeur.

Le tableau suivant répertorie chaque type de ressource pris en charge. Il indique également la façon dont le chiffrement est configuré pour les sauvegardes et si un chiffrement indépendant est pris en charge pour les sauvegardes. Lors du chiffrement AWS Backup indépendant d'une sauvegarde, il utilise l'algorithme de AES-256 chiffrement standard de l'industrie. Pour plus d'informations sur le chiffrement dans AWS Backup, consultez la section Sauvegarde entre régions et entre comptes.

Type de ressource Configuration du chiffrement AWS Backup Chiffrement indépendant
Amazon Simple Storage Service (Amazon S3) Les sauvegardes Amazon S3 sont chiffrées à l'aide d'une clé AWS KMS (AWS Key Management Service) associée au coffre-fort de sauvegarde. La clé AWS KMS peut être une clé gérée par le client ou une clé AWS gérée associée au service. AWS Backup AWS Backup chiffre toutes les sauvegardes même si les compartiments Amazon S3 source ne sont pas chiffrés. Pris en charge
Machines virtuelles VMware Les sauvegardes de machines virtuelles sont toujours chiffrées. La clé de AWS KMS chiffrement pour les sauvegardes des machines virtuelles est configurée dans le AWS Backup coffre-fort dans lequel les sauvegardes des machines virtuelles sont stockées. Pris en charge
Amazon DynamoDB après avoir activé Sauvegarde DynamoDB avancée

Les sauvegardes DynamoDB sont toujours chiffrées. La clé de AWS KMS chiffrement pour les sauvegardes DynamoDB est configurée dans le AWS Backup coffre-fort dans lequel les sauvegardes DynamoDB sont stockées.

Pris en charge
Amazon DynamoDB sans avoir activé Sauvegarde DynamoDB avancée

Les sauvegardes DynamoDB sont automatiquement chiffrées avec la même clé de chiffrement que celle utilisée pour chiffrer la table DynamoDB source. Les instantanés de tables DynamoDB non chiffrés ne sont pas chiffrés non plus.

AWS Backup Pour créer une sauvegarde d'une table DynamoDB chiffrée, vous devez ajouter les autorisations kms:Decrypt et le rôle IAM utilisé kms:GenerateDataKey pour la sauvegarde. Vous pouvez également utiliser le rôle de service AWS Backup par défaut.

Non pris en charge
Amazon Elastic File System (Amazon EFS) Les sauvegardes Amazon EFS sont toujours chiffrées. La clé de AWS KMS chiffrement pour les sauvegardes Amazon EFS est configurée dans le AWS Backup coffre-fort dans lequel les sauvegardes Amazon EFS sont stockées. Pris en charge
Amazon Elastic Block Store (Amazon EBS) Par défaut, les sauvegardes Amazon EBS sont soit chiffrées à l'aide de la clé utilisée pour chiffrer le volume source, soit elles ne sont pas chiffrées. Pendant la restauration, vous pouvez choisir de remplacer la méthode de chiffrement par défaut en spécifiant une clé KMS. Non pris en charge
AMI Amazon Elastic Compute Cloud (Amazon EC2) Les AMI ne sont pas chiffrées. Les instantanés EBS sont chiffrés selon les règles de chiffrement par défaut pour les sauvegardes EBS (voir l'entrée relative à EBS). Les instantanés EBS des données et des volumes racine peuvent être chiffrés et associés à une AMI. Non pris en charge
Amazon Relational Database Service (Amazon RDS) Les instantanés Amazon RDS sont automatiquement chiffrés avec la même clé de chiffrement que celle utilisée pour chiffrer la base de données Amazon RDS source. Les instantanés de bases de données Amazon RDS non chiffrés ne sont pas chiffrés non plus. Non pris en charge
Amazon Aurora Les instantanés de cluster Aurora sont automatiquement chiffrés avec la même clé de chiffrement que celle utilisée pour chiffrer le cluster Amazon Aurora source. Les instantanés de clusters Aurora non chiffrés ne sont pas chiffrés. Non pris en charge
AWS Storage Gateway Les instantanés Storage Gateway sont automatiquement chiffrés avec la même clé de chiffrement que celle utilisée pour chiffrer le volume Storage Gateway source. Les instantanés de volumes Storage Gateway non chiffrés ne sont pas chiffrés non plus.

Vous n'avez pas besoin d'utiliser une clé gérée par le client pour tous les services pour activer Storage Gateway. Il vous suffit de copier la sauvegarde Storage Gateway dans un coffre-fort qui a configuré une clé KMS. Cela est dû au fait que Storage Gateway ne possède pas de clé AWS KMS gérée spécifique au service.

Non pris en charge
Amazon FSx Les fonctionnalités de chiffrement des systèmes de fichiers Amazon FSx varient en fonction du système de fichiers sous-jacent. Pour en savoir plus sur votre système de fichiers Amazon FSx en particulier, consultez le Guide de l'utilisateur FSx.approprié. Non pris en charge
Amazon DocumentDB Les instantanés de cluster Amazon DocumentDB sont automatiquement chiffrés avec la même clé de chiffrement que celle utilisée pour chiffrer le cluster Amazon DocumentDB source. Les instantanés de clusters Amazon DocumentDB non chiffrés ne sont pas chiffrés. Non pris en charge
Amazon Neptune Les instantanés de cluster Neptune sont automatiquement chiffrés avec la même clé de chiffrement que celle utilisée pour chiffrer le cluster Neptune source. Les instantanés de clusters Neptune non chiffrés ne sont pas chiffrés. Non pris en charge
Amazon Timestream Les sauvegardes d'instantanés de la table Timestream sont toujours chiffrées. La clé de AWS KMS chiffrement pour les sauvegardes Timestream est configurée dans le coffre-fort de sauvegarde dans lequel les sauvegardes Timestream sont stockées. Pris en charge
Amazon Redshift Les clusters Amazon Redshift sont automatiquement chiffrés avec la même clé de chiffrement que celle utilisée pour chiffrer le cluster Amazon Redshift source. Les instantanés de clusters Amazon Redshift non chiffrés ne sont pas chiffrés. Non pris en charge
Amazon Redshift sans serveur Les instantanés Redshift Serverless sont automatiquement chiffrés avec la même clé de chiffrement que celle utilisée pour chiffrer la source. Non pris en charge
CloudFormation CloudFormation les sauvegardes sont toujours cryptées. La clé de AWS KMS chiffrement pour les CloudFormation sauvegardes est configurée dans le AWS Backup coffre-fort dans lequel les CloudFormation sauvegardes sont stockées. Pris en charge
Bases de données SAP HANA sur des instances Amazon EC2 Les sauvegardes de base de données SAP HANA sont toujours chiffrées. La clé de AWS KMS chiffrement pour les sauvegardes de base de données SAP HANA est configurée dans le AWS Backup coffre-fort dans lequel les sauvegardes de base de données sont stockées. Pris en charge
Astuce

AWS Backup Audit Manager vous aide à détecter automatiquement les sauvegardes non chiffrées.

Chiffrement des copies d'une sauvegarde vers un autre compte ou Région AWS

Lorsque vous copiez vos sauvegardes entre comptes ou régions, les copies sont AWS Backup automatiquement chiffrées pour la plupart des types de ressources, même si la sauvegarde d'origine n'est pas chiffrée. AWS Backup chiffre la copie à l'aide de la clé KMS du coffre cible.

Avant de copier une sauvegarde d'un compte vers un autre (tâche de copie entre comptes) ou de copier une sauvegarde d'une région vers une autre (tâche de copie entre régions), prenez note des conditions suivantes, dont beaucoup dépendent du fait que le type de ressource de la sauvegarde (point de restauration) est entièrement géré par AWS Backup ou non.

  • La copie d'une sauvegarde vers une autre Région AWS est chiffrée à l'aide de la clé du coffre-fort de destination.

  • Pour une copie d'un point de restauration (sauvegarde) d'une ressource entièrement gérée par AWS Backup, vous pouvez choisir de la chiffrer à l'aide d'une clé gérée par le client (CMK) ou d'une clé AWS Backup gérée (aws/backup).

    Pour obtenir une copie d'un point de restauration d'une ressource qui n'est pas entièrement gérée par AWS Backup, la clé associée au coffre de destination doit être une CMK ou la clé gérée du service propriétaire de la ressource sous-jacente. Par exemple, si vous copiez une instance EC2, aucune clé gérée de sauvegarde ne peut être utilisée. Au lieu de cela, une clé CMK ou Amazon EBS KMS (aws/ebs) doit être utilisée pour éviter l'échec de la tâche de copie.

  • Cross-account la copie avec des clés AWS gérées n'est pas prise en charge pour les ressources qui ne sont pas entièrement gérées par AWS Backup. La politique de clé d'une clé AWS gérée est immuable, ce qui empêche de copier la clé entre les comptes. Si vos ressources sont chiffrées à l'aide de clés AWS gérées et que vous souhaitez effectuer une copie entre comptes, vous pouvez remplacer les clés de chiffrement par une clé gérée par le client, qui peut être utilisée pour la copie entre comptes. Vous pouvez également suivre les instructions de la section Protection des instances Amazon RDS cryptées par des sauvegardes entre comptes et entre régions pour continuer à utiliser des clés AWS gérées.

  • Les copies non chiffrées des clusters Amazon Aurora, Amazon DocumentDB et Amazon Neptune ne sont pas non plus chiffrées.

AWS Backup déclarations d'autorisations, d'autorisations et de refus

Pour éviter l'échec des tâches, vous pouvez examiner la politique AWS KMS clé pour vous assurer qu'elle dispose des autorisations requises et qu'aucune instruction de refus n'empêche la réussite des opérations.

Les tâches échouées peuvent survenir en raison d'une ou de plusieurs instructions Deny appliquées à la clé KMS ou en raison de la révocation de l'autorisation pour la clé.

Dans une politique d'accès AWS géré telle que AWSBackupFullAccess, certaines actions Autoriser permettent d'interagir avec AWS Backup AWS KMS pour créer une autorisation sur une clé KMS au nom d'un client dans le cadre des opérations de sauvegarde, de copie et de stockage.

La politique clé nécessite au minimum les autorisations suivantes :

  • kms:createGrant

  • kms:generateDataKey

  • kms:decrypt

Si des politiques de refus sont nécessaires, vous devrez répertorier les rôles requis pour les opérations de sauvegarde et de restauration.

Ces éléments peuvent ressembler à :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "KmsPermissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Action": [ "kms:ListKeys", "kms:DescribeKey", "kms:GenerateDataKey", "kms:ListAliases" ], "Resource": "*" }, { "Sid": "KmsCreateGrantPermissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Action": [ "kms:CreateGrant" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": "aws:backup:backup-vault" }, "Bool": { "kms:GrantIsForAWSResource": true }, "StringLike": { "kms:ViaService": "backup.*.amazonaws.com" } } } ] }

Pour les clés gérées par le client, assurez-vous que ces autorisations sont incluses dans la politique relative aux clés. Vous pouvez consulter et mettre à jour la politique clé en suivant les étapes ci-dessous.

Pour les clés AWS gérées (telles que aws/backup ouaws/ebs), ces autorisations sont déjà incluses dans la politique relative aux clés par le client AWS et ne peuvent pas être modifiées par celui-ci.

  1. Assurez-vous que les autorisations requises font partie de la politique clé de KMS

    1. Exécutez KMS CLI get-key-policy (kms:GetKeyPolicy) pour afficher la politique de clé associée à la clé KMS spécifiée.

    2. Vérifiez les autorisations renvoyées.

  2. Assurez-vous qu'aucune instruction de refus n'affecte les opérations

    1. Exécutez (ou réexécutez) CLI get-key-policy (kms:GetKeyPolicy) pour afficher la politique de clé associée à la clé KMS spécifiée.

    2. Passez en revue la politique.

    3. Supprimez les instructions de refus pertinentes de la politique de clé KMS.

  3. Si nécessaire, exécutez kms:put-key-policy pour remplacer ou mettre à jour la politique clé avec des autorisations révisées et des instructions Deny supprimées.

En outre, la clé associée au rôle initiant une tâche de copie interrégionale doit contenir "kms:ResourceAliases": "alias/aws/backup" l'DescribeKeyautorisation.