View a markdown version of this page

Chiffrement de votre catalogue de données - AWS Glue

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Chiffrement de votre catalogue de données

AWS Glue Data Catalog le chiffrement permet de renforcer la sécurité de vos données sensibles. AWS Glue s'intègre à AWS Key Management Service (AWS KMS) pour crypter les métadonnées stockées dans le catalogue de données, y compris les actifs enregistrés automatiquement que vous enrichissez en fonction du contexte commercial pour la recherche sémantique. Vous pouvez activer ou désactiver les paramètres de chiffrement pour les ressources du catalogue de données à l'aide de la AWS Glue console ou du AWS CLI.

Lorsque vous activez le chiffrement pour votre catalogue de données, tous les nouveaux objets que vous créez sont chiffrés. Lorsque vous désactivez le chiffrement, les nouveaux objets que vous créez ne sont pas chiffrés, mais les objets chiffrés existants restent chiffrés.

Vous pouvez chiffrer l'intégralité de votre catalogue de données à l'aide de clés de chiffrement AWS gérées ou de clés de chiffrement gérées par le client. Pour plus d'informations sur les types et les états des clés, consultez AWS Key Management Service les concepts du Guide du AWS Key Management Service développeur.

Note

Lorsque vous utilisez le catalogue de données chiffré avec un robot, vous devez conserver les paramètres de chiffrement. La suppression des paramètres de chiffrement après qu’un robot a traité un catalogue chiffré entraîne des erreurs. Si vous devez supprimer des paramètres de chiffrement, créez un autre robot au lieu de modifier celui qui existe déjà.

AWS clés gérées

AWS les clés gérées sont des clés KMS de votre compte qui sont créées, gérées et utilisées en votre nom par un AWS service intégré à AWS KMS. Vous pouvez consulter les clés AWS gérées de votre compte, consulter leurs politiques clés et auditer leur utilisation dans AWS CloudTrail les journaux. Toutefois, vous ne pouvez pas gérer ces clés ni modifier leurs autorisations.

Le chiffrement au repos s'intègre AWS KMS automatiquement AWS à la gestion des clés gérées utilisées pour AWS Glue chiffrer vos métadonnées. Si aucune clé AWS gérée n'existe lorsque vous activez le chiffrement des métadonnées, une nouvelle clé est AWS KMS automatiquement créée pour vous.

Pour en savoir plus, consultez Clés gérées par AWS.

Clés gérées par le client

Les clés gérées par le client sont des clés KMS Compte AWS que vous créez, possédez et gérez. Vous avez le contrôle total de ces clés KMS. Vous pouvez effectuer les actions suivantes :

  • Établir et maintenir leurs stratégies de clé, leurs politiques IAM et leurs autorisations

  • Les activer et les désactiver

  • Effectuer une rotation de leur matériel de chiffrement

  • Ajouter des balises

  • Créer des alias qui y font référence

  • Les planifier en vue de leur suppression

Pour plus d’informations sur la gestion des autorisations d’une clé gérée par le client, consultez Clés gérées par le client.

Important

AWS Glue ne prend en charge que les clés symétriques gérées par le client. La liste de clés KMS n’affiche que des clés symétriques. Toutefois, si vous sélectionnez Choisir un ARN de clé KMS, la console vous permet d’entrer un ARN pour n’importe quel type de clé. Assurez-vous de saisir uniquement les ARN pour les clés symétriques.

Pour créer une CMK symétrique, suivez les étapes de création de clés symétriques gérées par le client dans le Guide du développeur AWS Key Management Service .

Lorsque vous activez le chiffrement du catalogue de données au repos, les types de ressources suivants sont chiffrés à l’aide de clés KMS :

  • Bases de données

  • Tables

  • Partitions

  • Versions de table

  • Statistiques de colonne

  • User-defined fonctions

  • Affichages du catalogue de données

  • Ressources du catalogue

AWS Glue contexte de chiffrement

Un contexte de chiffrement est un ensemble facultatif de paires clé-valeur qui contiennent des informations contextuelles supplémentaires sur les données. AWS KMS utilise le contexte de chiffrement en tant que données authentifiées supplémentaires pour prendre en charge le chiffrement authentifié. Lorsque vous incluez un contexte de chiffrement dans une demande de chiffrement de données, AWS KMS lie le contexte de chiffrement aux données chiffrées. Pour déchiffrer les données, vous devez inclure le même contexte de chiffrement dans la demande. AWS Glue utilise le même contexte de chiffrement pour toutes les opérations AWS KMS cryptographiques, où la clé est glue_catalog_id et la valeur est. catalogId

"encryptionContext": { "glue_catalog_id": "111122223333" }

Lorsque vous utilisez une clé AWS gérée ou une clé gérée par le client symétrique pour chiffrer votre catalogue de données, vous pouvez également utiliser le contexte de chiffrement dans les enregistrements et les journaux d'audit pour identifier la manière dont la clé est utilisée. Le contexte de chiffrement apparaît également dans les journaux générés par AWS CloudTrail ou Amazon CloudWatch les journaux.

Activation du chiffrement

Vous pouvez activer le chiffrement de vos AWS Glue Data Catalog objets dans les paramètres du catalogue de données de la AWS Glue console ou à l'aide du AWS CLI.

Console
Pour activer le chiffrement à l’aide de la console
  1. Connectez-vous à Console de gestion AWS et ouvrez la AWS Glue console à l'adresse https://console.aws.amazon.com/glue/.

  2. Dans le panneau de navigation, choisissez catalogue de données.

  3. Sur la page des paramètres du catalogue de données, cochez la case Chiffrement des métadonnées, puis choisissez une AWS KMS clé.

    Lorsque vous activez le chiffrement, si vous ne spécifiez pas de clé gérée par le client, les paramètres de chiffrement utilisent une clé KMS AWS gérée.

  4. (Facultatif) Lorsque vous utilisez une clé gérée par le client pour chiffrer votre catalogue de données, celui-ci propose une option permettant d’enregistrer un rôle IAM pour chiffrer et déchiffrer les ressources. Vous devez accorder à votre rôle IAM les autorisations que AWS Glue vous pouvez assumer en votre nom. Cela inclut AWS KMS les autorisations de chiffrement et de déchiffrement des données.

    Lorsque vous créez une nouvelle ressource dans le catalogue de données, elle AWS Glue assume le rôle IAM fourni pour chiffrer les données. De même, lorsqu'un consommateur accède à la ressource, il AWS Glue assume le rôle IAM pour déchiffrer les données. Si vous enregistrez un rôle IAM avec les autorisations requises, le principal appelant n’a plus besoin d’autorisations pour accéder à la clé et déchiffrer les données.

    Important

    Vous ne pouvez déléguer des opérations KMS à un rôle IAM que si vous utilisez une clé gérée par le client pour chiffrer les ressources du catalogue de données. La fonctionnalité de délégation de rôles KMS ne prend pas en charge l’utilisation de clés gérées par AWS pour chiffrer les ressources du catalogue de données pour le moment.

    Avertissement

    Lorsque vous activez un rôle IAM pour déléguer les opérations KMS, vous ne pouvez plus accéder aux ressources du catalogue de données qui étaient précédemment chiffrées à l'aide d'une clé AWS gérée.

    1. Pour activer un rôle IAM qui AWS Glue peut assumer le chiffrement et le déchiffrement des données en votre nom, sélectionnez l'option Déléguer les opérations KMS à un rôle IAM.

    2. Ensuite, choisissez un rôle IAM.

      Pour créer un rôle IAM, consultez Création d'un rôle IAM pour AWS Glue.

      Le rôle IAM qui AWS Glue assume l'accès au catalogue de données doit disposer des autorisations nécessaires pour chiffrer et déchiffrer les métadonnées du catalogue de données. Vous pouvez créer un rôle IAM et y attacher les politiques en ligne suivantes :

      • Ajoutez la politique suivante pour inclure AWS KMS les autorisations de chiffrement et de déchiffrement du catalogue de données.

        JSON
        JSON
        { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/<key-id>" } ] }
      • Ajoutez ensuite la politique de confiance suivante au rôle pour que le AWS Glue service assume le rôle IAM.

        JSON
        JSON
        { "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "glue.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
      • Ajoutez ensuite l’autorisation iam:PassRole au rôle IAM.

        JSON
        JSON
        { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": [ "arn:aws:iam::111122223333:role/<encryption-role-name>" ] } ] }

    Lorsque vous activez le chiffrement, si vous n'avez pas spécifié de rôle IAM AWS Glue à assumer, le principal accédant au catalogue de données doit être autorisé à effectuer les AWS KMS actions suivantes sur la clé KMS :

    • kms:DescribeKey

    • kms:Decrypt

    • kms:Encrypt

    • kms:GenerateDataKey

    • kms:CreateGrant

    La politique suivante accorde au directeur les autorisations requises. L'kms:CreateGrantaction permet AWS Glue de chiffrer et de rechiffrer les métadonnées du catalogue de données et l'index de recherche en arrière-plan une fois la demande terminée. AWS KMS AWS Glue étend l'autorisation au contexte de glue_catalog_id chiffrement.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:us-east-1:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab" }, { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab" }, { "Effect": "Allow", "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:us-east-1:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab", "Condition": { "StringEquals": { "kms:EncryptionContext:glue_catalog_id": "123456789012" }, "StringLike": { "kms:CallerAccount": "123456789012" }, "Bool": { "kms:GrantIsForAWSResource": "true" } } } ] }
AWS CLI
Pour activer le chiffrement à l'aide du SDK ou AWS CLI
  • Utilisez l’opération d’API PutDataCatalogEncryptionSettings. Si aucune clé n'est spécifiée, AWS Glue utilise une clé de chiffrement AWS gérée pour le compte client afin de chiffrer le catalogue de données.

    aws glue put-data-catalog-encryption-settings \ --data-catalog-encryption-settings '{ "EncryptionAtRest": { "CatalogEncryptionMode": "SSE-KMS-WITH-SERVICE-ROLE", "SseAwsKmsKeyId": "arn:aws:kms:<region>:<account-id>:key/<key-id>", "CatalogEncryptionServiceRole":"arn:aws:iam::<account-id>:role/<encryption-role-name>" } }'

Une fois le chiffrement activé, tous les objets que vous créez dans les objets du catalogue de données sont chiffrés. Si vous désactivez ce paramètre, les objets que vous créez dans le catalogue de données ne sont plus chiffrés. Vous pouvez continuer à accéder aux objets chiffrés existants dans le catalogue de données avec les autorisations KMS requises.

Important

La AWS KMS clé doit rester disponible dans le magasin de AWS KMS clés pour tous les objets chiffrés avec elle dans le catalogue de données. Si vous supprimez la clé, les objets ne peuvent plus être déchiffrés. Dans certains scénarios, vous pouvez opter pour cette solution pour empêcher l’accès aux métadonnées du catalogue de données.

Les ressources du catalogue prises en charge sont automatiquement enregistrées dans votre AWS Glue Data Catalog liste de ressources. Vous ajoutez un contexte commercial à ces ressources, ce qui vous permet de rechercher et de filtrer sémantiquement ces métadonnées dans. AWS Glue Lorsque vous activez le chiffrement des métadonnées à l'aide d'une clé gérée par le client, chiffre AWS Glue également l'index de recherche de votre catalogue de données avec votre clé KMS. Aucune étape supplémentaire n'est requise : AWS Glue active automatiquement le chiffrement de l'index de recherche dans le cadre du chiffrement des métadonnées.

Si vous avez précédemment activé le chiffrement du catalogue de données à l'aide d'une clé gérée par le client et que votre politique existante inclut uniquement kms:Decryptkms:Encrypt, etkms:GenerateDataKey, vous devez ajouter les autorisations suivantes pour prendre en charge les actifs du catalogue et la recherche sémantique :

  • kms:DescribeKey— requis pour la validation des clés.

  • kms:CreateGrant— permet AWS Glue de crypter et de rechiffrer l'index de recherche en arrière-plan. AWS Glue étend l'autorisation au contexte de glue_catalog_id chiffrement.

Pour obtenir la politique complète qui inclut ces autorisations, consultezActivation du chiffrement. Si vous configurez le chiffrement pour la première fois, la politique de cette section inclut déjà toutes les autorisations requises.

Important

La recherche sémantique sur les actifs du catalogue de données ne prend pas en charge la clé AWS gérée (aws/glue). Si les métadonnées de votre catalogue de données sont cryptées avecaws/glue, la recherche dans ce catalogue n'est pas disponible tant que vous n'avez pas modifié la configuration pour utiliser une clé gérée par le client ou que vous n'avez pas supprimé la configuration.

L'activation du chiffrement des métadonnées est une opération asynchrone. AWS Glue accepte votre demande, puis termine la configuration du chiffrement, y compris le cryptage de l'index de recherche existant. L'activation du chiffrement pour la première fois peut prendre un certain temps en fonction de la taille de votre catalogue de données. Pendant ce temps, le contexte métier et les API de recherche renvoient une erreur jusqu'à ce que le statut soit définiEnabled.

Le tableau suivant décrit les différents états de chiffrement pour les métadonnées des actifs du catalogue de données :

Statut Description

Activation

AWS Glue est en train de configurer le chiffrement. Lorsque vous activez le chiffrement pour la première fois, la recherche n'est pas disponible tant que la configuration n'est pas terminée. Lorsque vous passez d'une clé gérée par le client à une autre, la recherche reste disponible.

Activé

Le chiffrement est terminé. Les métadonnées de votre catalogue de données sont consultables.

Activé (avec des erreurs)

Le chiffrement est terminé et la recherche est disponible, mais certaines métadonnées n'ont pas AWS Glue pu être traitées. La console affiche les messages d'erreur. Pour réessayer les éléments ayant échoué, enregistrez à nouveau vos paramètres de cryptage après avoir corrigé les erreurs.

Échec

Le chiffrement n'a pas pu être terminé et la recherche n'est pas disponible. Consultez le message d'erreur, corrigez la configuration et enregistrez à nouveau vos paramètres de chiffrement à l'aide d'une clé gérée par le client.

Désactivation

AWS Glue désactive le chiffrement à partir de l'index de recherche à l'aide de votre clé KMS.

Désactivé

Les métadonnées et l'index de recherche de votre catalogue de données ne sont plus chiffrés avec votre clé KMS. Le contexte métier et les API de recherche continuent de fonctionner.

Lorsque vous modifiez le chiffrement de votre catalogue de données d'une clé gérée par le client à une autre, AWS Glue rechiffre l'index de recherche avec la nouvelle clé. La recherche reste disponible tant que le rechiffrement est en cours. Lorsque vous désactivez le chiffrement des métadonnées, AWS Glue votre clé KMS est supprimée de l'index de recherche et son statut passe àDisabled.

Avertissement

Ne désactivez, ne supprimez pas ou ne révoquez pas l'accès à la clé KMS précédente tant que l'état de chiffrement n'est pas revenu à Enabled (ou Disabled si vous avez désactivé le chiffrement). Si vous AWS Glue perdez l'accès à la clé précédente avant la fin de l'opération, il ne peut pas déchiffrer l'index de recherche, le statut passe à Failed et la recherche dans votre catalogue de données n'est pas disponible.

Le principal qui active ou modifie le chiffrement des métadonnées doit disposer de l'kms:CreateGrantautorisation décrite dansActivation du chiffrement. AWS Glue utilise le contexte de glue_catalog_id chiffrement (la valeur est la vôtrecatalogId) dans les AWS KMS opérations relatives à l'index de recherche, conformément àAWS Glue contexte de chiffrement. Les AWS KMS appels effectués AWS Glue pour l'index de recherche sont enregistrés dans AWS CloudTrail.

Le principal qui accède au contexte métier et à la recherche doit également avoir accès à la clé KMS. Si vous avez délégué AWS KMS des opérations à un rôle de service IAM, celui-ci doit avoir accès à la clé KMS à la place.

Outre la politique d'identité, vous devez également ajouter l'instruction suivante à votre politique de clé KMS pour permettre de créer des AWS Glue autorisations pour le chiffrement de l'index de recherche. La kms:GrantIsForAWSResource condition limite l'autorisation à AWS Glue votre catalogue de données et le contexte de glue_catalog_id chiffrement l'étend à celui-ci. Pour utiliser cette déclaration, remplacez-la user input placeholders par vos propres informations.

{ "Sid": "AllowCreateGrantForSearchIndexEncryption", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:region:account-id:key/key-id", "Condition": { "StringLike": { "kms:CallerAccount": "account-id" }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "StringEquals": { "kms:EncryptionContext:glue_catalog_id": "account-id" } } }

Surveillance de vos clés KMS pour AWS Glue

Lorsque vous utilisez des clés KMS avec les ressources de votre catalogue de données, vous pouvez utiliser AWS CloudTrail ou Amazon CloudWatch Logs pour suivre les demandes AWS Glue envoyées à AWS KMS. AWS CloudTrail surveille et enregistre les opérations KMS qui AWS Glue appellent pour accéder à des données chiffrées par vos clés KMS.

Les exemples suivants concernent les AWS CloudTrail événements relatifs aux RetireGrant opérations Decrypt GenerateDataKeyCreateGrant,, et. Lorsque vous activez le chiffrement à l'aide d'une clé gérée par le client, AWS Glue créez une AWS KMS autorisation limitée au contexte de glue_catalog_id chiffrement afin qu'il puisse chiffrer et rechiffrer les métadonnées du catalogue de données en arrière-plan, et retirez l'autorisation lorsque vous AWS Glue n'en avez plus besoin.

Decrypt
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAXPHTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAXPHTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/Admin", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-01-10T14:33:56Z", "mfaAuthenticated": "false" } }, "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-01-10T15:18:11Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "encryptionContext": { "glue_catalog_id": "111122223333" }, "encryptionAlgorithm": "SYMMETRIC_DEFAULT" }, "responseElements": null, "requestID": "43b019aa-34b8-4798-9b98-ee968b2d63df", "eventID": "d7614763-d3fe-4f84-a1e1-3ca4d2a5bbd5", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:<region>:111122223333:key/<key-id>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "sessionCredentialFromConsole": "true" }
GenerateDataKey
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAXPHTESTANDEXAMPLE:V_00_GLUE_KMS_GENERATE_DATA_KEY_111122223333", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/V_00_GLUE_KMS_GENERATE_DATA_KEY_111122223333", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAXPHTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/Admin", "accountId": "AKIAIOSFODNN7EXAMPLE", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-01-05T21:15:47Z", "mfaAuthenticated": "false" } }, "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-01-05T21:15:47Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:eu-west-2:AKIAIOSFODNN7EXAMPLE:key/AKIAIOSFODNN7EXAMPLE", "encryptionContext": { "glue_catalog_id": "111122223333" }, "keySpec": "AES_256" }, "responseElements": null, "requestID": "64d1783a-4b62-44ba-b0ab-388b50188070", "eventID": "1c73689b-2ef2-443b-aed7-8c126585ca5e", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:eu-west-2:111122223333:key/AKIAIOSFODNN7EXAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
CreateGrant

Lorsque vous activez le chiffrement à l'aide d'une clé gérée par le client, AWS Glue crée une autorisation sur la clé KMS afin qu'elle puisse chiffrer et rechiffrer les métadonnées du catalogue de données en arrière-plan. L'autorisation est limitée au contexte de glue_catalog_id chiffrement.

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Example/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/Example", "accountId": "111122223333", "userName": "Example" }, "attributes": { "creationDate": "2024-04-22T17:02:00Z", "mfaAuthenticated": "false" } }, "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-04-22T17:02:00Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "retiringPrincipal": "glue.eu-west-2.amazonaws.com", "operations": [ "GenerateDataKey", "Decrypt", "Encrypt", "ReEncryptFrom", "ReEncryptTo", "DescribeKey", "RetireGrant" ], "granteePrincipal": "glue.eu-west-2.amazonaws.com", "constraints": { "encryptionContextSubset": { "glue_catalog_id": "111122223333" } }, "keyId": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "sessionCredentialFromConsole": "true" }
RetireGrant

AWS Glue retire la subvention lorsqu'elle AWS Glue n'est plus nécessaire, par exemple lorsque vous modifiez la clé KMS ou désactivez le chiffrement.

{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "glue.amazonaws.com" }, "eventTime": "2025-04-29T22:18:50Z", "eventSource": "kms.amazonaws.com", "eventName": "RetireGrant", "awsRegion": "eu-west-2", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": null, "responseElements": { "keyId": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" }, "additionalEventData": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE" }, "requestID": "294308c0-7617-4727-b5c9-34eaf75aa8e3", "eventID": "273708f7-5fbb-3a90-b04d-2b3138bf0ec9", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:eu-west-2:111122223333:key/<key-id>" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "sharedEventID": "b46377d7-b3c3-4bfd-a257-722bd3f3411d", "eventCategory": "Management" }