Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Chiffrement de votre catalogue de données
AWS Glue Data Catalog le chiffrement permet de renforcer la sécurité de vos données sensibles. AWS Glue s'intègre à AWS Key Management Service (AWS KMS) pour crypter les métadonnées stockées dans le catalogue de données, y compris les actifs enregistrés automatiquement que vous enrichissez en fonction du contexte commercial pour la recherche sémantique. Vous pouvez activer ou désactiver les paramètres de chiffrement pour les ressources du catalogue de données à l'aide de la AWS Glue console ou du AWS CLI.
Lorsque vous activez le chiffrement pour votre catalogue de données, tous les nouveaux objets que vous créez sont chiffrés. Lorsque vous désactivez le chiffrement, les nouveaux objets que vous créez ne sont pas chiffrés, mais les objets chiffrés existants restent chiffrés.
Vous pouvez chiffrer l'intégralité de votre catalogue de données à l'aide de clés de chiffrement AWS gérées ou de clés de chiffrement gérées par le client. Pour plus d'informations sur les types et les états des clés, consultez AWS Key Management Service les concepts du Guide du AWS Key Management Service développeur.
Note
Lorsque vous utilisez le catalogue de données chiffré avec un robot, vous devez conserver les paramètres de chiffrement. La suppression des paramètres de chiffrement après qu’un robot a traité un catalogue chiffré entraîne des erreurs. Si vous devez supprimer des paramètres de chiffrement, créez un autre robot au lieu de modifier celui qui existe déjà.
AWS clés gérées
AWS les clés gérées sont des clés KMS de votre compte qui sont créées, gérées et utilisées en votre nom par un AWS service intégré à AWS KMS. Vous pouvez consulter les clés AWS gérées de votre compte, consulter leurs politiques clés et auditer leur utilisation dans AWS CloudTrail les journaux. Toutefois, vous ne pouvez pas gérer ces clés ni modifier leurs autorisations.
Le chiffrement au repos s'intègre AWS KMS automatiquement AWS à la gestion des clés gérées utilisées pour AWS Glue chiffrer vos métadonnées. Si aucune clé AWS gérée n'existe lorsque vous activez le chiffrement des métadonnées, une nouvelle clé est AWS KMS automatiquement créée pour vous.
Pour en savoir plus, consultez Clés gérées par AWS.
Clés gérées par le client
Les clés gérées par le client sont des clés KMS Compte AWS que vous créez, possédez et gérez. Vous avez le contrôle total de ces clés KMS. Vous pouvez effectuer les actions suivantes :
-
Établir et maintenir leurs stratégies de clé, leurs politiques IAM et leurs autorisations
-
Les activer et les désactiver
-
Effectuer une rotation de leur matériel de chiffrement
-
Ajouter des balises
-
Créer des alias qui y font référence
-
Les planifier en vue de leur suppression
Pour plus d’informations sur la gestion des autorisations d’une clé gérée par le client, consultez Clés gérées par le client.
Important
AWS Glue ne prend en charge que les clés symétriques gérées par le client. La liste de clés KMS n’affiche que des clés symétriques. Toutefois, si vous sélectionnez Choisir un ARN de clé KMS, la console vous permet d’entrer un ARN pour n’importe quel type de clé. Assurez-vous de saisir uniquement les ARN pour les clés symétriques.
Pour créer une CMK symétrique, suivez les étapes de création de clés symétriques gérées par le client dans le Guide du développeur AWS Key Management Service .
Lorsque vous activez le chiffrement du catalogue de données au repos, les types de ressources suivants sont chiffrés à l’aide de clés KMS :
Bases de données
Tables
Partitions
Versions de table
Statistiques de colonne
User-defined fonctions
Affichages du catalogue de données
Ressources du catalogue
AWS Glue contexte de chiffrement
Un contexte de chiffrement est un ensemble facultatif de paires clé-valeur qui contiennent des informations contextuelles supplémentaires sur les données. AWS KMS utilise le contexte de chiffrement en tant que données authentifiées supplémentaires pour prendre en charge le chiffrement authentifié. Lorsque vous incluez un contexte de chiffrement dans une demande de chiffrement de données, AWS KMS lie le contexte de chiffrement aux données chiffrées. Pour déchiffrer les données, vous devez inclure le même contexte de chiffrement dans la demande. AWS Glue utilise le même contexte de chiffrement pour toutes les opérations AWS KMS cryptographiques, où la clé est glue_catalog_id et la valeur est. catalogId
"encryptionContext": { "glue_catalog_id": "111122223333" }
Lorsque vous utilisez une clé AWS gérée ou une clé gérée par le client symétrique pour chiffrer votre catalogue de données, vous pouvez également utiliser le contexte de chiffrement dans les enregistrements et les journaux d'audit pour identifier la manière dont la clé est utilisée. Le contexte de chiffrement apparaît également dans les journaux générés par AWS CloudTrail ou Amazon CloudWatch les journaux.
Activation du chiffrement
Vous pouvez activer le chiffrement de vos AWS Glue Data Catalog objets dans les paramètres du catalogue de données de la AWS Glue console ou à l'aide du AWS CLI.
Une fois le chiffrement activé, tous les objets que vous créez dans les objets du catalogue de données sont chiffrés. Si vous désactivez ce paramètre, les objets que vous créez dans le catalogue de données ne sont plus chiffrés. Vous pouvez continuer à accéder aux objets chiffrés existants dans le catalogue de données avec les autorisations KMS requises.
ImportantLa AWS KMS clé doit rester disponible dans le magasin de AWS KMS clés pour tous les objets chiffrés avec elle dans le catalogue de données. Si vous supprimez la clé, les objets ne peuvent plus être déchiffrés. Dans certains scénarios, vous pouvez opter pour cette solution pour empêcher l’accès aux métadonnées du catalogue de données. |
Chiffrement des actifs du catalogue avec AWS KMS clé gérée par le client
Les ressources du catalogue prises en charge sont automatiquement enregistrées dans votre AWS Glue Data Catalog liste de ressources. Vous ajoutez un contexte commercial à ces ressources, ce qui vous permet de rechercher et de filtrer sémantiquement ces métadonnées dans. AWS Glue Lorsque vous activez le chiffrement des métadonnées à l'aide d'une clé gérée par le client, chiffre AWS Glue également l'index de recherche de votre catalogue de données avec votre clé KMS. Aucune étape supplémentaire n'est requise : AWS Glue active automatiquement le chiffrement de l'index de recherche dans le cadre du chiffrement des métadonnées.
Si vous avez précédemment activé le chiffrement du catalogue de données à l'aide d'une clé gérée par le client et que votre politique existante inclut uniquement kms:Decryptkms:Encrypt, etkms:GenerateDataKey, vous devez ajouter les autorisations suivantes pour prendre en charge les actifs du catalogue et la recherche sémantique :
kms:DescribeKey— requis pour la validation des clés.kms:CreateGrant— permet AWS Glue de crypter et de rechiffrer l'index de recherche en arrière-plan. AWS Glue étend l'autorisation au contexte deglue_catalog_idchiffrement.
Pour obtenir la politique complète qui inclut ces autorisations, consultezActivation du chiffrement. Si vous configurez le chiffrement pour la première fois, la politique de cette section inclut déjà toutes les autorisations requises.
Important
La recherche sémantique sur les actifs du catalogue de données ne prend pas en charge la clé AWS gérée (aws/glue). Si les métadonnées de votre catalogue de données sont cryptées avecaws/glue, la recherche dans ce catalogue n'est pas disponible tant que vous n'avez pas modifié la configuration pour utiliser une clé gérée par le client ou que vous n'avez pas supprimé la configuration.
L'activation du chiffrement des métadonnées est une opération asynchrone. AWS Glue accepte votre demande, puis termine la configuration du chiffrement, y compris le cryptage de l'index de recherche existant. L'activation du chiffrement pour la première fois peut prendre un certain temps en fonction de la taille de votre catalogue de données. Pendant ce temps, le contexte métier et les API de recherche renvoient une erreur jusqu'à ce que le statut soit définiEnabled.
Le tableau suivant décrit les différents états de chiffrement pour les métadonnées des actifs du catalogue de données :
| Statut | Description |
|---|---|
Activation |
AWS Glue est en train de configurer le chiffrement. Lorsque vous activez le chiffrement pour la première fois, la recherche n'est pas disponible tant que la configuration n'est pas terminée. Lorsque vous passez d'une clé gérée par le client à une autre, la recherche reste disponible. |
Activé |
Le chiffrement est terminé. Les métadonnées de votre catalogue de données sont consultables. |
Activé (avec des erreurs) |
Le chiffrement est terminé et la recherche est disponible, mais certaines métadonnées n'ont pas AWS Glue pu être traitées. La console affiche les messages d'erreur. Pour réessayer les éléments ayant échoué, enregistrez à nouveau vos paramètres de cryptage après avoir corrigé les erreurs. |
Échec |
Le chiffrement n'a pas pu être terminé et la recherche n'est pas disponible. Consultez le message d'erreur, corrigez la configuration et enregistrez à nouveau vos paramètres de chiffrement à l'aide d'une clé gérée par le client. |
Désactivation |
AWS Glue désactive le chiffrement à partir de l'index de recherche à l'aide de votre clé KMS. |
Désactivé |
Les métadonnées et l'index de recherche de votre catalogue de données ne sont plus chiffrés avec votre clé KMS. Le contexte métier et les API de recherche continuent de fonctionner. |
Lorsque vous modifiez le chiffrement de votre catalogue de données d'une clé gérée par le client à une autre, AWS Glue rechiffre l'index de recherche avec la nouvelle clé. La recherche reste disponible tant que le rechiffrement est en cours. Lorsque vous désactivez le chiffrement des métadonnées, AWS Glue votre clé KMS est supprimée de l'index de recherche et son statut passe àDisabled.
Avertissement
Ne désactivez, ne supprimez pas ou ne révoquez pas l'accès à la clé KMS précédente tant que l'état de chiffrement n'est pas revenu à Enabled (ou Disabled si vous avez désactivé le chiffrement). Si vous AWS Glue perdez l'accès à la clé précédente avant la fin de l'opération, il ne peut pas déchiffrer l'index de recherche, le statut passe à Failed et la recherche dans votre catalogue de données n'est pas disponible.
Le principal qui active ou modifie le chiffrement des métadonnées doit disposer de l'kms:CreateGrantautorisation décrite dansActivation du chiffrement. AWS Glue utilise le contexte de glue_catalog_id chiffrement (la valeur est la vôtrecatalogId) dans les AWS KMS opérations relatives à l'index de recherche, conformément àAWS Glue contexte de chiffrement. Les AWS KMS
appels effectués AWS Glue pour l'index de recherche sont enregistrés dans AWS CloudTrail.
Le principal qui accède au contexte métier et à la recherche doit également avoir accès à la clé KMS. Si vous avez délégué AWS KMS des opérations à un rôle de service IAM, celui-ci doit avoir accès à la clé KMS à la place.
Outre la politique d'identité, vous devez également ajouter l'instruction suivante à votre politique de clé KMS pour permettre de créer des AWS Glue autorisations pour le chiffrement de l'index de recherche. La kms:GrantIsForAWSResource condition limite l'autorisation à AWS Glue votre catalogue de données et le contexte de glue_catalog_id chiffrement l'étend à celui-ci. Pour utiliser cette déclaration, remplacez-la user input placeholders par vos propres informations.
{ "Sid": "AllowCreateGrantForSearchIndexEncryption", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "kms:CreateGrant", "Resource": "arn:aws:kms:region:account-id:key/key-id", "Condition": { "StringLike": { "kms:CallerAccount": "account-id" }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "StringEquals": { "kms:EncryptionContext:glue_catalog_id": "account-id" } } }
Surveillance de vos clés KMS pour AWS Glue
Lorsque vous utilisez des clés KMS avec les ressources de votre catalogue de données, vous pouvez utiliser AWS CloudTrail ou Amazon CloudWatch Logs pour suivre les demandes AWS Glue envoyées à AWS KMS. AWS CloudTrail surveille et enregistre les opérations KMS qui AWS Glue appellent pour accéder à des données chiffrées par vos clés KMS.
Les exemples suivants concernent les AWS CloudTrail événements relatifs aux RetireGrant opérations Decrypt GenerateDataKeyCreateGrant,, et. Lorsque vous activez le chiffrement à l'aide d'une clé gérée par le client, AWS Glue créez une AWS KMS autorisation limitée au contexte de glue_catalog_id chiffrement afin qu'il puisse chiffrer et rechiffrer les métadonnées du catalogue de données en arrière-plan, et retirez l'autorisation lorsque vous AWS Glue n'en avez plus besoin.