Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Chiffrer vos données Amazon Quick avec AWS Key Management Service clés gérées par le client
Amazon Quick vous permet de chiffrer vos données Amazon Quick à l'aide des clés que vous avez stockées. AWS Key Management Service Vous disposez ainsi des outils nécessaires pour auditer l’accès aux données et satisfaire aux exigences réglementaires en matière de sécurité. Si nécessaire, vous avez la possibilité de verrouiller immédiatement l'accès à vos données en révoquant l'accès aux AWS KMS clés. L'utilisation de vos AWS KMS clés par Amazon Quick est connectée AWS CloudTrail. Vous pouvez utiliser ces événements pour vérifier quelle clé protège une ressource. Ces événements enregistrent l'utilisation des AWS KMS clés. Les administrateurs et les auditeurs peuvent utiliser ces événements pour savoir quand et où vos AWS KMS clés ont été utilisées. Pour plus d'informations sur l'activité au niveau de l'application dans Amazon Quick, consultez. Réponse aux incidents, journalisation et surveillance dans Amazon Quick
Pour créer des clés KMS gérées par le client, vous utilisez AWS Key Management Service (AWS KMS) dans le même AWS compte et dans la même AWS région que la ressource Amazon Quick. Un administrateur Amazon Quick peut ensuite utiliser une clé KMS gérée par le client pour chiffrer vos données Amazon Quick et contrôler l'accès.
Vous pouvez créer et gérer des clés KMS gérées par le client dans la console Amazon Quick ou à l'aide des API Amazon Quick. Pour plus d'informations sur la création et la gestion de clés KMS gérées par le client à l'aide des API Amazon Quick, consultez la section Opérations de gestion des clés.
Les règles suivantes s'appliquent à l'utilisation de clés KMS gérées par le client avec les ressources Amazon Quick :
-
Amazon Quick ne prend pas en charge les AWS KMS touches asymétriques.
-
Vous pouvez disposer de plusieurs clés KMS gérées par le client et d'une clé KMS gérée par le client Compte AWS par défaut pour chaque clé Région AWS.
-
Par défaut, les ressources Amazon Quick sont chiffrées à l'aide des stratégies de chiffrement natives d'Amazon Quick.
-
Les données actuellement chiffrées par une clé KMS gérée par le client resteront chiffrées par cette clé.
-
Les comptes configurés avec une clé KMS gérée par le client ne prennent pas en charge la mémoire de discussion. Pour de plus amples informations, veuillez consulter Personnalisation de la mémoire et de la réponse.
Note
Si vous utilisez AWS Key Management Service Amazon Quick, l'accès et la maintenance vous sont facturés comme décrit sur la page de
Lorsqu'une clé KMS gérée par le client ne s'applique pas, Amazon Quick protège les données à l'aide de clés AWS détenues ou gérées par le service.
Les certificats de serveur de base de données qui ne AWS sont pas gérés par relèvent de la responsabilité du client et doivent être signés par une autorité de certification de confiance. Pour de plus amples informations, veuillez consulter Exigences de configuration de réseau et de bases de données.
Consultez les rubriques suivantes pour en savoir plus sur l'utilisation des clés KMS gérées par le client avec Amazon Quick. Pour en savoir plus sur le chiffrement des données dans Amazon Quick, consultezProtection des données dans Amazon Quick.
Périmètre clé KMS géré par le client
Amazon Quick utilise un chiffrement spécifique à la ressource au repos. La prise en charge d'une clé KMS gérée par le client et la manière dont cette clé est appliquée varient selon le type de ressource. Si un type de ressource n'est pas répertorié dans le tableau suivant, ne partez pas du principe qu'une clé KMS gérée par le client s'applique à celui-ci.
Amazon Quick applique les clés KMS gérées par le client de deux manières :
-
Clé par défaut du compte. Les types de ressources participants sélectionnent la clé par défaut du compte lorsque les données sont écrites ou lorsqu'une association de clés au niveau de la ressource est créée. La modification de la valeur par défaut affecte les futures écritures ou les ressources qui le résoudront, mais ne rechiffre pas automatiquement le contenu existant. Le cycle de vie exact dépend de la ressource.
-
Clé de données Amazon Q. Les données Amazon Q utilisent une clé unique au niveau du compte qui est définie lors de la première création de données Amazon Q dans votre compte et qui ne peut pas être modifiée par la suite. Pour utiliser une clé KMS gérée par le client pour les données Amazon Q, enregistrez-la comme clé par défaut de votre compte avant de créer des données Amazon Q.
Le support KMS Key géré par le client nécessite un abonnement Amazon Quick Enterprise.
Une clé KMS gérée par le client doit être une AWS KMS clé symétrique au sein de la même Compte AWS ressource Région AWS que la ressource Amazon Quick. Vous pouvez configurer une clé KMS gérée par le client par défaut pour chaque compte Amazon Quick et chaque région.
Votre politique relative aux clés doit autoriser les responsables du service Amazon Quick qui utilisent la clé. Votre politique clé doit autoriser à la fois quicksight.amazonaws.com etqbusiness.amazonaws.com. Cela s'applique lorsque la même clé sert à la fois de clé KMS gérée par le client par défaut et de clé de données Amazon Q. L'omission qbusiness.amazonaws.com peut entraîner l'échec des opérations de synchronisation de la base de connaissances.
Amazon Quick utilise AWS KMS des autorisations pour chiffrer et déchiffrer vos données à l'aide d'une clé KMS gérée par le client, et crée ces autorisations en votre nom. Si une politique de clé ou de contrôle de service restreint kms:CreateGrant les principaux services Amazon Quick, les opérations de chiffrement peuvent échouer. Le retrait d'une subvention supprime l'accès Amazon Quick à la clé de cette ressource.
L'activation de la rotation automatique des touches permet de faire AWS KMS pivoter le matériau clé sans modifier l'ARN de la clé. Cela ne change donc pas la façon dont Amazon Quick utilise la clé et ne nécessite aucune action dans Amazon Quick. La rotation vers une autre AWS KMS clé est une modification de clé par défaut ; consultez le tableau d'étendue suivant pour savoir comment se comporte chaque type de ressource. La clé de données Amazon Q ne peut pas être déplacée vers une autre clé.
Pour voir les deux valeurs de votre compte, appelezDescribeKeyRegistration. La réponse renvoie vos clés enregistrées KeyRegistration et votre clé de données Amazon QDataKey Q. La QDataKey valeur est en lecture seule.
L'assistance à l'enregistrement des clés dépend de la disponibilité d'Amazon Quick Region. Certaines fonctionnalités Amazon Quick et leurs intégrations clés KMS gérées par le client peuvent avoir une disponibilité régionale ou un compte plus restreint ; consultez la documentation relative à cette fonctionnalité et utilisez-la DescribeKeyRegistration pour inspecter votre compte.
Pour plus d'informations sur la prise en charge Régions AWS, consultezRégions AWS, sites web, plages d’adresses IP et points de terminaison.
| Type de ressource Amazon Quick | Clé utilisée | Quand cela s'applique | Existing-resource comportement |
|---|---|---|---|
| Jeu de données SPICE | Clé par défaut du compte | Un nouveau jeu de données utilise la clé par défaut lors de sa création. | Pour déplacer un ensemble de données existant vers une nouvelle clé par défaut, effectuez une actualisation complète. |
| Artefact de rapport provenant d'un instantané de tableau de bord, d'un rapport planifié, d'une exportation ou d'un tableau de bord | Clé par défaut du compte | Un artefact nouvellement généré utilise la clé par défaut actuelle. | Les artefacts existants restent chiffrés avec leur clé existante et ne sont pas rechiffrés. |
| Data-source informations d'identification, jetons OAuth et applications clientes OAuth | Clé par défaut du compte | Chiffré lors de la création avec la clé par défaut actuelle. | Re-encrypted avec la clé par défaut actuelle chaque fois que les informations d'identification sont mises à jour ou qu'un jeton OAuth est actualisé. Si aucune clé par défaut n'est enregistrée, Amazon Quick utilise une clé gérée par le service. |
| Flux : définitions, données de publication, run/session état, historique et noms de fichiers chargés | Clé par défaut du compte | Le contenu du flux participant utilise la clé par défaut actuelle lors de sa rédaction. | Le contenu chiffré existant reste lié à la clé enregistrée lors de son écriture ; la modification de la valeur par défaut ne le rechiffre pas automatiquement. |
| Automatisation : contenu des groupes participants et des déclencheurs ; contenu des e-mails entrants validés, pièces jointes et champs d'audit de l'expéditeur, de l'objet et du nom de la pièce jointe | Clé par défaut du compte | S'applique uniquement aux boutiques Automate participantes où l'intégration est disponible. | Les enregistrements existants conservent la clé utilisée pour le chiffrement. Les autres Automate-owned fonctionnalités de persistance, notamment les données workflow/deployment /run, les artefacts d'exécution et les informations d'identification, utilisent des clés contrôlées par le service plutôt que la clé par défaut du compte. |
| Recherche : artefacts reports/exports, documents et champs d'enregistrement cryptés | Clé de compte par défaut associée à la création de la recherche | Une nouvelle ressource de recherche associe la clé par défaut actuelle lorsqu'elle est disponible ; sinon, Amazon Quick utilise le chiffrement des services. Pour utiliser une clé KMS gérée par le client pour une ressource de recherche, enregistrez-la comme clé par défaut avant de créer la ressource. Une ressource de recherche créée sans association de clé ne peut pas être déplacée vers une autre plus tard. | Les ressources de recherche existantes restent associées à leur clé de création lorsque la valeur par défaut du compte change. Tout le contenu de la ressource, y compris les nouvelles écritures, continue d'utiliser la clé de création. |
| Données Amazon Q : bases de connaissances, espaces et téléchargements d'espaces, conversations, agents, actions, extensions (y compris la configuration de l'accès aux extensions), rubriques et index rapide | Clé de données Amazon Q | Définissez la date à laquelle les données Amazon Q sont créées pour la première fois dans le compte, à partir de la clé par défaut enregistrée à ce moment-là. | Ne peut pas être modifié. Cela n'est pas affecté lorsque vous modifiez ou supprimez la clé par défaut. |
Clé de données Amazon Q
Amazon Quick protège les données Amazon Q à l'aide d'une clé unique au niveau du compte appelée clé de données Amazon Q. Amazon Quick définit cette clé la première fois que des données Amazon Q sont créées dans votre compte :
-
Si une clé KMS gérée par défaut par le client est enregistrée à ce moment-là, la clé de données Amazon Q est définie sur cette clé et l'
QDataKey.QDataKeyTypeestCMK. -
Si aucune clé par défaut n'est enregistrée, Amazon Quick utilise une clé AWS détenue et l'
QDataKey.QDataKeyTypeestAWS_OWNED.
La clé de données Amazon Q ne peut pas être modifiée une fois définie. La modification ou la suppression de votre clé KMS gérée par le client par défaut ne la modifie pas et ne ramène pas un compte à une clé AWS détenue. Pour utiliser une clé KMS gérée par le client pour les données Amazon Q, enregistrez-la comme clé par défaut de votre compte avant de créer des données Amazon Q.
Pour vérifier la valeur actuelle, appelez DescribeKeyRegistration et lisez le QDataKey champ.
Important
Si la clé référencée par votre clé de données Amazon Q n'est plus disponible, les données Amazon Q deviennent inaccessibles et la création de nouvelles ressources Amazon Q échoue. Une clé peut devenir indisponible si elle est désactivée, si l'accès est refusé ou si sa suppression est programmée. Étant donné que la clé de données Amazon Q ne peut pas être modifiée, la suppression de l'enregistrement de la clé ne résout pas le problème. L'enregistrement d'une autre clé KMS gérée par le client ne permet pas non plus de résoudre ce problème. La seule façon de restaurer les fonctionnalités d'Amazon Q est de restaurer la clé d'origine : réactivez-la, restaurez l'accès à celle-ci ou annulez sa suppression en attente. Si la clé a été définitivement supprimée, les données Amazon Q chiffrées avec cette clé ne peuvent pas être récupérées. Pour rétablir les fonctionnalités d'Amazon Q, vous devez vous désabonner d'Amazon Quick, puis vous réabonner. Cela supprime définitivement toutes vos données Amazon Quick. Avant de désactiver, de refuser l'accès ou de planifier la suppression d'une AWS KMS clé, appelez DescribeKeyRegistration et vérifiez qu'il ne s'agit pas de votre clé de données Amazon Q.
Ajoutez une clé KMS gérée par le client à votre compte
Avant de commencer, assurez-vous que vous disposez d'un rôle IAM qui accorde à l'administrateur l'accès à la console de gestion des clés d'administration Amazon Quick. Pour plus d'informations sur les autorisations requises, consultez les politiques basées sur l'identité IAM pour Amazon Quick : utilisation de la console de gestion des clés d'administration.
Vous pouvez ajouter des clés qui existent déjà AWS KMS à votre compte Amazon Quick afin de chiffrer vos données Amazon Quick.
Pour en savoir plus sur la façon de créer une clé à utiliser dans Amazon Quick, consultez le Guide du développeur du service de gestion des AWS clés.
Ajouter une nouvelle clé KMS gérée par le client à votre compte Amazon Quick.
-
Sur la page de démarrage d'Amazon Quick, choisissez Gérer Amazon Quick, puis choisissez KMS keys.
-
Sur la page Clés KMS, choisissez Gestion. Le tableau de bord Clés KMS s’ouvre.
-
Sur le tableau de bord Clés KMS, choisissez Sélectionner une clé.
-
Dans la fenêtre contextuelle Sélectionner une clé, choisissez Clé pour ouvrir la liste. Choisissez ensuite la clé que vous souhaitez ajouter.
Si votre clé ne figure pas dans la liste, vous avez la possibilité de saisir manuellement l’ARN de la clé.
-
(Facultatif) Sélectionnez l'option Utiliser comme clé de chiffrement par défaut pour toutes les nouvelles données de la région actuelle de ce compte Amazon Quick pour définir la clé sélectionnée comme clé par défaut. Un badge apparaît à côté de la touche par défaut pour indiquer son état.
Lorsque vous choisissez une clé par défaut, les nouvelles données pour les types de ressources participants sont chiffrées avec cette clé. Le support et le cycle de vie varient selon le type de ressource ; voirPérimètre clé KMS géré par le client.
-
(Facultatif) Ajoutez d’autres clés en répétant les étapes précédentes de cette procédure. Vous avez la possibilité d’ajouter autant de clés que vous le souhaitez, mais vous ne pouvez avoir qu’une seule clé par défaut à la fois.
Vérifiez la clé utilisée par Amazon Quick
Lorsqu’une clé est utilisée, un journal d’audit est créé dans AWS CloudTrail. Vous pouvez utiliser le journal pour suivre l’utilisation de la clé. Si vous avez besoin de savoir par quelle clé les données Amazon Quick sont chiffrées, vous trouverez ces informations dans CloudTrail.
Pour en savoir plus sur les données pouvant être gérées à l’aide de la clé, consultez Chiffrer vos données Amazon Quick avec AWS Key Management Service clés gérées par le client.
Vérifiez la clé KMS gérée par le client qui est actuellement utilisée par un SPICE dataset
-
Accédez à votre CloudTrail journal. Pour de plus amples informations, veuillez consulter Enregistrement des opérations Amazon Quick avec AWS CloudTrail.
-
Localisez les événements d’approbation les plus récents pour le jeu de données SPICE, en utilisant les arguments de recherche suivants :
-
Le nom de l’événement (
eventName) contientGrant. -
Les paramètres de demande
requestParameterscontiennent l'ARN Amazon Quick pour l'ensemble de données.
{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2022-10-26T00:11:08Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "constraints": { "encryptionContextSubset": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dataset/12345678-1234-1234-1234-123456789012" } }, "retiringPrincipal": "quicksight.amazonaws.com", "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "granteePrincipal": "quicksight.amazonaws.com", "operations": [ "Encrypt", "Decrypt", "DescribeKey", "GenerateDataKey" ] }, .... } -
-
Selon le type d’événement, l’une des conditions suivantes s’applique :
CreateGrant— Vous pouvez trouver la clé KMS gérée par le client la plus récemment utilisée dans l'ID de clé (keyID) du dernierCreateGrantévénement de l'SPICEensemble de données.RetireGrant— S'il s'agit du dernier CloudTrail événement des SPICE ensembles de donnéesRetireGrant, il n'y a pas d'identifiant de clé et la ressource n'est plus cryptée par clé KMS gérée par le client.
Vérifiez la clé KMS gérée par le client qui est actuellement utilisée lors de la génération d'artefacts de rapport
-
Accédez à votre CloudTrail journal. Pour de plus amples informations, veuillez consulter Enregistrement des opérations Amazon Quick avec AWS CloudTrail.
-
Localisez les événements d’approbation les plus récents
GenerateDataKeypour le rapport d’exécution, en utilisant les arguments de recherche suivants :-
Le nom de l’événement (
eventName) contientGenerateDataKeyouDecrypt. -
Les paramètres de demande (
requestParameters) contiennent l'ARN Amazon Quick pour l'analyse ou le tableau de bord pour lequel le rapport a été généré.
{ "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "keySpec": "AES_256", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dashboard/1ca456fe-eb34-4250-805c-b1b9350bd164", "aws:s3:arn": "arn:aws:s3:::amazon-quick-owned-bucket" } }, ... } -
-
aws:s3:arnest le compartiment S3 appartenant à Amazon Quick dans lequel sont stockés les artefacts de vos rapports. -
Si vous ne le voyez plus
GenerateDataKey, cela signifie que les nouvelles exécutions de rapports ne sont plus cryptées par clé KMS gérée par le client. Les artefacts de rapport existants resteront cryptés.
Vérifiez la clé KMS gérée par le client qui est actuellement utilisée pour les informations d'identification de la source de données
-
Accédez à votre CloudTrail journal. Pour de plus amples informations, veuillez consulter Enregistrement des opérations Amazon Quick avec AWS CloudTrail.
-
Localisez les
Encryptévénements les plus récents pour la source de données à l'aide des arguments de recherche suivants :-
Le nom de l'événement (
eventName) estEncrypt. -
Les paramètres de requête (
requestParameters) contiennent le contexte de chiffrementaws:quicksight:arnavec l'ARN Amazon Quick pour la source de données.
{ "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "Encrypt", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:datasource/example-data-source-id" } }, ... } -
-
L'
EncryptévénementkeyIdle plus récent est la clé qui protège actuellement le titre. Les informations d'identification sont rechiffrées avec la clé par défaut actuelle chaque fois que les informations d'identification sont mises à jour ou qu'un jeton OAuth est actualisé, de sorte que l'événement le plus récent reflète la clé utilisée.
Modification de la clé KMS gérée par le client par défaut
Vous pouvez remplacer la clé par défaut par une autre clé qui existe déjà dans le tableau de bord Clés KMS. Lorsque vous modifiez la clé par défaut, les nouvelles écritures et les nouvelles ressources pour les types de ressources participants utilisent la nouvelle clé. Le contenu existant reste chiffré avec la clé qui était en vigueur au moment de sa rédaction ; la manière dont il passe à la nouvelle clé varie selon le type de ressource. Par exemple, un SPICE ensemble de données est déplacé lors de sa prochaine actualisation complète, les informations d'identification des sources de données sont déplacées lors de leur prochaine mise à jour ou de l'actualisation du jeton, et les artefacts de rapport ne sont jamais rechiffrés. La clé de données Amazon Q n'est pas affectée. Pour de plus amples informations, veuillez consulter Périmètre clé KMS géré par le client.
Pour en savoir plus sur les données pouvant être gérées à l’aide de la clé, consultez Chiffrer vos données Amazon Quick avec AWS Key Management Service clés gérées par le client.
Remplacement de la clé par défaut par une clé existante
-
Sur la page de démarrage d'Amazon Quick, choisissez Gérer Amazon Quick, puis choisissez KMS keys.
-
Choisissez MANAGE pour ouvrir le tableau de bord des clés KMS.
-
Accédez à la clé que vous souhaitez définir comme nouvelle clé par défaut. Choisissez Actions (trois points) sur la ligne de la clé que vous souhaitez ouvrir dans le menu de la clé.
-
Choisissez Définir par défaut, puis choisissez Définir.
La clé sélectionnée est désormais votre clé par défaut.
Suppression de la clé KMS gérée par le client par défaut
La suppression de votre clé KMS gérée par le client par défaut met fin à l'utilisation de cette clé pour les nouvelles ressources ou les écritures qui résolvent la clé par défaut du compte. La suppression de la clé ne supprime pas la AWS KMS clé, ne modifie pas la clé qui protège les ressources existantes, ne modifie pas votre clé de données Amazon Q ou ne supprime pas le chiffrement au repos.
Lorsqu'aucune clé KMS gérée par le client ne s'applique, Amazon Quick continue de protéger les données à l'aide de son propre chiffrement. Les ressources existantes restent chiffrées avec la clé avec laquelle elles ont été créées.
Important
Avant de supprimer votre clé KMS gérée par le client par défaut, appelez DescribeKeyRegistration et vérifiez qu'il ne s'agit pas de votre clé de données Amazon Q. Si la clé est votre clé de données Amazon Q, la supprimer de l'enregistrement par défaut ne modifie pas la clé de données Amazon Q, mais le comportement futur des ressources Amazon Q dépend de l'accès continu à cette clé. Pour de plus amples informations, veuillez consulter Clé de données Amazon Q.
Pour supprimer la clé KMS gérée par le client par défaut
-
Sur la page de démarrage d'Amazon Quick, choisissez Gérer Amazon Quick, puis choisissez KMS keys.
-
Sur la page Clés KMS, choisissez Gestion pour ouvrir le tableau de bord Clés KMS.
-
Choisissez Actions (trois points) sur la ligne de la clé par défaut, puis choisissez Supprimer.
-
Dans la fenêtre contextuelle qui apparaît, sélectionnez Supprimer.
Audit de l'utilisation des clés KMS gérées par le client dans CloudTrail
Vous pouvez auditer l'utilisation des clés KMS gérées par le client de votre compte dans AWS CloudTrail. Pour vérifier l'utilisation de vos clés, connectez-vous à votre AWS compte CloudTrail, ouvrez et choisissez Historique des événements.
Note
L'utilisation de la clé de données Amazon Q apparaît CloudTrail sous la forme d'une clé unique au niveau du compte plutôt que sous la forme d'autorisations par ressource. DescribeKeyRegistrationest la source faisant autorité pour la valeur actuelle de la clé de données Amazon Q.
Révocation de l'accès à une clé KMS gérée par le client
Vous pouvez révoquer l'accès aux clés KMS gérées par vos clients. Lorsque vous révoquez l'accès à une clé utilisée pour chiffrer vos données Amazon Quick, l'accès à celle-ci est refusé et les opérations qui dépendent de cette clé peuvent échouer jusqu'à ce que vous annuliez la révocation. Les méthodes suivantes sont des exemples de la manière dont vous pouvez révoquer l’accès :
-
Désactivez la clé AWS KMS.
-
Ajoutez une
Denypolitique à votre AWS KMS politique Amazon Quick dans IAM.
Important
Avant de révoquer l'accès à une AWS KMS clé, appelez DescribeKeyRegistration et confirmez qu'il ne s'agit pas de votre clé de données Amazon Q. Si vous révoquez l'accès à votre clé de données Amazon Q, les données Amazon Q deviennent inaccessibles et la création de nouvelles ressources Amazon Q échoue. Cela n'est pas réversible en enregistrant une autre clé KMS gérée par le client. Pour de plus amples informations, veuillez consulter Clé de données Amazon Q.
Pour en savoir plus sur les données pouvant être gérées à l’aide de la clé, consultez Chiffrer vos données Amazon Quick avec AWS Key Management Service clés gérées par le client.
Suivez la procédure suivante pour révoquer l'accès aux clés KMS gérées par le client dans AWS KMS.
Pour désactiver une clé KMS gérée par le client, AWS Key Management Service
-
Connectez-vous à votre AWS compte AWS KMS, ouvrez-le et choisissez Clés gérées par le client.
-
Sélectionnez la clé que vous souhaitez désactiver.
-
Ouvrez le menu Actions sur les clés et choisissez Désactiver.
L'exemple suivant est un exemple de révocation qui utilise une Deny politique dans Gestion des identités et des accès AWS (IAM) pour empêcher toute utilisation ultérieure de la clé KMS gérée par le client. Utilisez "Service": "quicksight.amazonaws.com" comme principal et l’ARN de la clé comme ressource. Refusez les actions suivantes : "kms:Encrypt", "kms:Decrypt",
"kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey".
Important
Après avoir révoqué l’accès à l’aide d’une méthode quelconque, il peut s’écouler jusqu’à 15 minutes avant que les données ne deviennent inaccessibles.
Récupération de données Amazon Quick cryptées
La procédure suivante s'applique lorsque l'accès à une AWS KMS clé a été révoqué (par exemple, en désactivant la clé ou en ajoutant une Deny politique), mais que la clé elle-même existe toujours dans. AWS KMS
Important
Si la AWS KMS clé a été définitivement supprimée, les données chiffrées avec celle-ci ne peuvent pas être récupérées. AWS KMS impose un délai d'attente avant la suppression de la clé ; si la clé est toujours en attente de suppression, vous pouvez annuler la suppression planifiée pour la restaurer. Si la clé supprimée définitivement est votre clé de données Amazon Q, la fonctionnalité Amazon Q ne peut être restaurée qu'en vous désabonnant d'Amazon Quick puis en vous abonnant à nouveau, ce qui supprime définitivement toutes vos données Amazon Quick.
Pour récupérer des données Amazon Quick alors que leur accès est révoqué
-
Restaurez l'accès à la clé KMS gérée par le client. En général, cela suffit pour récupérer les données Amazon Quick.
-
Testez les données Amazon Quick pour vérifier si elles sont visibles.
-
(Facultatif) Si un SPICE ensemble de données n'est pas complètement restauré même après avoir restauré l'accès à la clé KMS gérée par le client, actualisez complètement l'ensemble de données. L'actualisation complète s'applique uniquement aux SPICE ensembles de données ; elle ne s'applique pas aux autres types de ressources tels que les conversations, les espaces, les agents ou les actions.
Pour en savoir plus sur les données pouvant être gérées à l’aide de la clé, consultez Chiffrer vos données Amazon Quick avec AWS Key Management Service clés gérées par le client.