View a markdown version of this page

Protection des données dans Kinesis Video Streams - Amazon Kinesis Video Streams

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Protection des données dans Kinesis Video Streams

Vous pouvez utiliser le chiffrement côté serveur (SSE) à l'aide de clés AWS Key Management Service (AWS KMS) pour répondre à des exigences strictes en matière de gestion des données en chiffrant vos données au repos dans Amazon Kinesis Video Streams.

Qu'est-ce que le chiffrement côté serveur pour Kinesis Video Streams ?

Server-side le chiffrement est une fonctionnalité de Kinesis Video Streams qui chiffre automatiquement les données avant qu'elles ne soient stockées au repos à l'aide d'une AWS KMS clé que vous spécifiez. Les données sont chiffrées avant leur écriture sur la couche de stockage du flux Kinesis Video Streams et déchiffrées après leur extraction de l’espace de stockage. Par conséquent, vos données sont toujours chiffrées au repos dans le service Kinesis Data Streams.

Grâce au chiffrement côté serveur, vos producteurs et consommateurs de flux vidéo Kinesis n'ont pas besoin de gérer les clés KMS ni les opérations cryptographiques. Si la conservation des données est activée, vos données sont automatiquement cryptées lorsqu'elles entrent et sortent de Kinesis Video Streams, de sorte que vos données au repos sont cryptées. AWS KMS fournit toutes les clés utilisées par la fonctionnalité de chiffrement côté serveur. AWS KMS rationalise l'utilisation d'une clé KMS pour Kinesis Video Streams qui est gérée par une AWS KMS clé spécifiée par AWS l'utilisateur importée dans le service. AWS KMS

Considérations relatives aux coûts, aux régions et aux performances

Lorsque vous appliquez le chiffrement côté serveur, vous êtes soumis à l'utilisation de l' AWS KMS API et à des coûts clés. Contrairement aux AWS KMS clés personnalisées, la clé aws/kinesisvideo KMS par défaut est proposée gratuitement. Cependant, vous devez tout de même payer les frais d'utilisation de l'API que Kinesis Video Streams engage en votre nom.

Les coûts d'utilisation de l'API s'appliquent à chaque clé KMS, y compris les clés personnalisées. Les AWS KMS coûts varient en fonction du nombre d'informations d'identification utilisateur que vous utilisez pour vos producteurs et consommateurs de données, car chaque identifiant utilisateur nécessite un appel d'API unique à AWS KMS.

Voici une description des coûts par ressource :

Clés
  • La clé KMS pour Kinesis Video Streams gérée par AWS (alias =aws/kinesisvideo) est gratuite.

  • User-generated Les clés KMS sont AWS KMS key payantes. Pour plus d’informations, consultez AWS Key Management Service Tarification.

AWS KMS Utilisation de l'API

Les demandes d'API visant à générer de nouvelles clés de chiffrement de données ou à récupérer des clés de chiffrement existantes augmentent à mesure que le trafic augmente et sont soumises à des coûts AWS KMS d'utilisation. Pour plus d'informations, voir AWS Key Management Service Tarification : Utilisation.

Kinesis Video Streams génère des requêtes clés même lorsque la rétention est définie sur 0 (aucune rétention).

Disponibilité du chiffrement côté serveur par région

Server-side le chiffrement des flux vidéo Kinesis est disponible partout Régions AWS où Kinesis Video Streams est disponible.

Comment démarrer avec le chiffrement côté serveur ?

Server-side le chiffrement est toujours activé sur Kinesis Video Streams. Si aucune clé fournie par l'utilisateur n'est spécifiée lors de la création du flux, la clé Clé gérée par AWS (fournie par Kinesis Video Streams) est utilisée.

Une clé KMS fournie par l'utilisateur doit être attribuée à un flux vidéo Kinesis lors de sa création. Vous ne pourrez pas attribuer une clé différente à un flux à l'aide de l'UpdateStreamAPI ultérieurement.

Vous pouvez attribuer une clé KMS fournie par l'utilisateur à un flux vidéo Kinesis de deux manières :

  • Lorsque vous créez un flux vidéo Kinesis dans le Console de gestion AWS, spécifiez la clé KMS dans l'onglet Chiffrement de la page Créer un nouveau flux vidéo.

  • Lorsque vous créez un flux vidéo Kinesis à l'aide de l'CreateStreamAPI, spécifiez l'ID de clé dans le KmsKeyId paramètre.

Création et utilisation d'une clé gérée par le client

Cette section explique comment créer et utiliser vos propres clés KMS au lieu d'utiliser la clé administrée par Amazon Kinesis Video Streams.

Création d'une clé gérée par le client

Pour plus d'informations sur la création de vos propres clés, consultez la section Création de clés dans le Guide du AWS Key Management Service développeur. Une fois que vous avez créé des clés pour votre compte, le service Kinesis Video Streams renvoie ces clés dans la liste des clés gérées par le client.

Utilisation d'une clé gérée par le client

Une fois que les autorisations appropriées ont été appliquées à vos consommateurs, producteurs et administrateurs, vous pouvez utiliser des clés KMS personnalisées, que ce Compte AWS soit vous-même ou un autre Compte AWS. Toutes les clés KMS de votre compte apparaissent dans la liste des clés gérées par le client sur la console.

Pour utiliser des clés KMS personnalisées situées dans un autre compte, vous devez disposer des autorisations nécessaires pour utiliser ces clés. Vous devez également créer le flux à l'aide de l'API CreateStream. Vous ne pouvez pas utiliser les clés KMS de différents comptes dans les flux créés dans la console.

Note

La clé KMS n'est pas accessible tant que l'GetMediaopération PutMedia ou n'est pas effectuée. Ceci génère les résultats suivants :

  • Si la clé que vous spécifiez n'existe pas, l'CreateStreamopération réussit, mais PutMedia les GetMedia opérations sur le flux échouent.

  • Si vous utilisez la clé fournie (aws/kinesisvideo), celle-ci n'est pas présente dans votre compte tant que la première PutMedia GetMedia opération n'est pas effectuée.

Autorisations d'utilisation d'une clé gérée par le client

Avant de pouvoir utiliser le chiffrement côté serveur avec une clé gérée par le client, vous devez configurer les politiques de clé KMS pour autoriser le chiffrement des flux ainsi que le chiffrement et le déchiffrement des enregistrements de flux. Pour obtenir des exemples et plus d'informations sur AWS KMS les autorisations, consultez Autorisations d'AWS KMS API : référence sur les actions et les ressources.

Note

L'utilisation de la clé de service par défaut pour le chiffrement ne nécessite pas l'application d'autorisations IAM personnalisées.

Avant d'utiliser une clé gérée par le client, vérifiez que les producteurs et consommateurs de vos flux vidéo Kinesis (responsables IAM) sont des utilisateurs dans la politique de clé AWS KMS par défaut. Si ce n'est pas le cas, les écritures et les lectures à partir d'un flux échoueront, ce qui pourrait entraîner la perte de données, des retards de traitement ou la suspension d'applications. Vous pouvez gérer les autorisations pour les clés KMS à l'aide de politiques IAM. Pour plus d'informations, consultez la section Utilisation des politiques IAM avec AWS KMS.

Exemples d'autorisations pour les producteurs

Vos producteurs de flux vidéo Kinesis doivent disposer de l'kms:GenerateDataKeyautorisation suivante :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab" }, { "Effect": "Allow", "Action": [ "kinesisvideo:PutMedia" ], "Resource": "arn:aws:kinesisvideo:*:123456789012:stream/MyStream/*" } ] }

Exemples d'autorisations pour les consommateurs

Les utilisateurs de votre flux vidéo Kinesis doivent disposer de l'kms:Decryptautorisation suivante :

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab" }, { "Effect": "Allow", "Action": [ "kinesisvideo:GetMedia" ], "Resource": "arn:aws:kinesisvideo:*:123456789012:stream/MyStream/*" } ] }