View a markdown version of this page

Chiffrement des données dans AWS Transform - AWS Transformation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Chiffrement des données dans AWS Transform

Cette rubrique fournit des informations spécifiques AWS Transform sur le chiffrement en transit et le chiffrement au repos.

AWS Transform fournit un chiffrement par défaut pour protéger les données sensibles des clients au repos grâce à un chiffrement à l'aide de clés AWS détenues.

Types de chiffrement

Chiffrement en transit

La communication entre les clients AWS Transform et entre eux AWS Transform et ses dépendances en aval est protégée à l'aide de connexions TLS 1.2 ou supérieures.

Important

Lorsque vous connectez un compte de découverte, AWS Transform crée un compartiment Amazon S3 en votre nom sur ce compte. Ce compartiment n'est pas SecureTransport activé par défaut. Si vous souhaitez que la politique des compartiments inclue le transport sécurisé, vous devez la mettre à jour. Pour plus d'informations, consultez la section Meilleures pratiques en matière de sécurité pour Amazon S3.

Chiffrement au repos

AWS Transform stocke les données au repos à l'aide d'Amazon DynamoDB et d'Amazon Simple Storage Service (Amazon S3). Les données au repos sont cryptées par défaut à l'aide de solutions de AWS cryptage. AWS Transform chiffre vos données à l'aide de clés AWS détenues par AWS Key Management Service (AWS KMS). Vous n'avez aucune action à entreprendre pour protéger les clés AWS gérées qui chiffrent vos données. Pour plus d’informations, consultez Clés détenues par AWS dans le Guide du développeur AWS Key Management Service .

Type de données AWS chiffrement par clé détenue Chiffrement par clé gérée par le client (facultatif)

Données relatives au compartiment client

Entrées et sorties des clients, telles que le code et la documentation stockés dans un compartiment Amazon S3

Activé

Activé

Boutique d'artefacts

Artefacts intermédiaires faisant partie de la transformation du code stockés dans un compartiment S3

Activé

Activé

Objectif du poste

L'intention du client concernant la tâche stockée dans un compartiment Amazon S3

Activé

Activé

Messages de chat

Messages échangés entre le client et AWS Transform stockés dans un compartiment Amazon S3

Activé

Activé

Base de connaissances sur le chat

Données indexées relatives au chat client AWS Transform et stockées sur Amazon OpenSearch et traitées via AWS Bedrock

Activé

Activé

Remarque : Le client peut enregistrer sa propre clé gérée par le client (CMK) à utiliser pour chiffrer tous les types de données ci-dessus.

Les clés gérées par le client sont des clés KMS de votre AWS compte que vous créez, possédez et gérez pour contrôler directement l'accès à vos données en contrôlant l'accès à la clé KMS. Seules les clés symétriques sont prises en charge. Pour plus d'informations sur la création de votre propre clé KMS, consultez la section Création de clés dans le Guide du AWS Key Management Service développeur.

Lorsque vous utilisez une clé gérée par le client, AWS Transform utilise les autorisations KMS, permettant aux utilisateurs, rôles ou applications autorisés d'utiliser une clé KMS. Lorsqu'un AWS Transform administrateur choisit d'utiliser une clé gérée par le client pour le chiffrement lors de la configuration, une autorisation est créée pour lui. Cette autorisation permet à l’utilisateur final d’utiliser la clé de chiffrement pour le chiffrement des données au repos. Pour plus d’informations sur les autorisations, consultez Utilisation des octrois dans AWS KMS.

AWS Clés détenues (par défaut)

Note

AWS clés détenues  : AWS Transform utilise ces clés par défaut pour crypter automatiquement les données personnelles identifiables. Vous ne pouvez pas afficher, gérer ou utiliser les clés AWS détenues, ni auditer leur utilisation. Toutefois, vous n’avez pas besoin de prendre de mesure ou de modifier les programmes pour protéger les clés qui chiffrent vos données. Pour plus d'informations, consultez la section AWS relative aux clés détenues dans le Guide du développeur du service de gestion des AWS clés.

Le chiffrement des données au repos par défaut permet de réduire les frais opérationnels et la complexité liés à la protection des données sensibles. Dans le même temps, il vous permet de créer des applications sécurisées qui répondent aux exigences réglementaires et de conformité strictes en matière de chiffrement.

Bien que vous ne puissiez pas désactiver cette couche de cryptage ou sélectionner un autre type de cryptage, vous pouvez ajouter une deuxième couche de cryptage aux clés de chiffrement AWS détenues existantes en choisissant une clé gérée par le client lorsque vous créez votre transformation :

Clés gérées par le client (facultatif)

Clés gérées par le client  : AWS Transform prend en charge l'utilisation d'une clé gérée par le client symétrique que vous créez, possédez et gérez pour ajouter une deuxième couche de cryptage au cryptage existant à l'aide de clés AWS détenues. Étant donné que vous avez le contrôle total de cette couche de chiffrement, vous pouvez effectuer les tâches suivantes :

  • Établissement et gestion des stratégies de clé

  • Établissement et gestion des politiques IAM et des octrois

  • Activation et désactivation des stratégies de clé

  • Rotation des matériaux de chiffrement de clé

  • Ajout de balises

  • Création d’alias de clé

  • Rotation des matériaux de chiffrement de clé

  • Ajout de balises

  • Création d’alias de clé

  • Planification des clés pour la suppression

  • Pour plus d’informations, consultez Clé gérée par le client dans le Guide du développeur AWS Key Management Service.

Note

AWS Transform active automatiquement le chiffrement au repos à l'aide de clés AWS détenues pour protéger gratuitement les données personnelles identifiables. L'utilisation d'une clé gérée par le client entraîne toutefois des AWS KMS frais. Pour plus d'informations sur la tarification, consultez la rubrique AWS Key Management Service Tarification.

Pour plus d'informations AWS KMS, voir Qu'est-ce que c'est AWS Key Management Service ?

Comment ? AWS Transform utilise des subventions dans AWS Key Management Service

AWS Transform nécessite une subvention pour utiliser votre clé gérée par le client.

Lorsque vous créez un [Nom de la ressource] chiffré avec une clé gérée par le client, vous AWS Transform créez une subvention en votre nom en envoyant une CreateGrant demande à AWS Key Management Service. AWS Key Management Service Les autorisations sont utilisées pour donner AWS Transform accès à une clé KMS dans un compte client.

AWS Transform nécessite l'autorisation d'utiliser votre clé gérée par le client pour les opérations internes suivantes :

  • Envoyez des requêtes [API KMS] AWS KMS à pour vérifier que l'ID de clé KMS géré par le client symétrique saisi lors de la création de [Nom de la ressource] est valide.

  • Envoyez des requêtes [KMS API] AWS KMS à pour générer des clés de données chiffrées par la clé gérée par votre client.

  • Envoyez des requêtes [KMS API] AWS KMS à pour déchiffrer les clés de données cryptées afin qu'elles puissent être utilisées pour crypter vos données.

Vous pouvez révoquer l’accès à l’octroi ou supprimer l’accès du service à la clé gérée par le client à tout moment. Si vous le faites, vous AWS Transform ne pourrez accéder à aucune des données chiffrées par la clé gérée par le client, ce qui affectera les opérations qui dépendent de ces données. Par exemple, si vous tentez d'obtenir [Nom de la ressource] à partir d'un [Nom de la ressource] chiffré auquel il n'est pas AWS Transform possible d'accéder, l'opération renverra une AccessDeniedException erreur.

Création d’une clé gérée par le client

Vous pouvez créer une clé gérée par le client symétrique à l'aide de la console AWS de gestion ou des AWS Key Management Service API.

Pour créer une clé symétrique gérée par le client, suivez les étapes de la section Création d'une clé gérée par le client symétrique dans le Guide du AWS Key Management Service développeur.

Pour utiliser votre clé gérée par le client avec vos AWS Transform ressources, les opérations d'API suivantes doivent être autorisées dans la politique relative aux clés :

kms : CreateGrant — Ajoute une autorisation à une clé gérée par le client. Accorde l'accès de contrôle à une clé KMS spécifiée, ce qui permet d'accéder aux autorisations requises par les opérations AWS Transform . Pour plus d’informations à propos de l’Utilisation des octrois, consultez le Guide du développeur AWS Key Management Service .

Cela permet AWS Transform d'effectuer les opérations suivantes :

  • Appelez [KMS API (GenerateDataKeyWithoutPlainText/GenerateDatakey) pour générer une clé de données chiffrée et la stocker, car la clé de données n'est pas immédiatement utilisée pour chiffrer.

  • Appelez [KMS API (Decrypt)] pour utiliser la clé de données cryptée stockée afin d'accéder aux données chiffrées.

  • Configurer un principal sortant pour permettre au service de RetireGrant.

  • kms : DescribeKey — Fournit les informations relatives à la clé gérée par le client pour permettre à [Nom du service] de valider la clé.

Chiffrement pour la modernisation de SQL

Au cours du processus de modernisation de SQL Server, AWS Transform créez des ressources dans votre compte, telles que des instances EC2, des clusters ECS, des images ECR et des objets S3. Vous avez la possibilité de fournir une clé gérée par le client pour crypter les données de votre compte. Vous devrez étiqueter votre clé KMS avec la clé CreatedFor et la valeur AWSTransform. Cet exemple de politique répertorie les autorisations minimales requises dans votre politique clé si vous n'avez pas de stratégie clé par défaut. Si vous avez une politique de clé par défaut, vous devez tout de même mettre à jour manuellement la clé KMS en plus de votre politique de clé par défaut pour permettre à ECS d'utiliser votre clé.

"Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "s3.*.amazonaws.com", "kms:EncryptionContext:aws-transform": "*" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": [ "ec2.*.amazonaws.com", "ecr.*.amazonaws.com" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:GenerateDataKeyWithoutPlaintext", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" }, "ForAllValues:StringEquals": { "kms:GrantOperations": "Decrypt" } } } ]

Cryptage pour la migration de bases de données

Pendant le processus de migration de base de données, AWS Transform utilise le service AWS de migration de base de données (DMS) pour migrer les données de votre base de données. Vous pouvez éventuellement fournir une clé gérée par le client pour chiffrer les données de votre base de données lors de la migration.

La politique suivante contient trois déclarations. La première instruction accorde les autorisations du compte root pour la AWS KMS clé. La deuxième instruction permet au rôle du connecteur de valider la clé lors de la découverte. La troisième instruction permet au rôle de connecteur d'utiliser la clé pour les opérations DMS.

"Statement": [ { "Sid": "Enable IAM User Permissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:*", "Resource": "*" }, { "Sid": "Allow connector role to validate key during discovery", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Allow connector role to use key via DMS", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": [ "kms:CreateGrant", "kms:Decrypt", "kms:DescribeKey", "kms:Encrypt", "kms:GenerateDataKey*", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "dms.us-east-1.amazonaws.com" } } } ]

Utilisation des clés KMS gérées par le client

Après avoir créé une clé KMS gérée par le client, un AWS Transform administrateur doit fournir la clé dans la AWS Transform console pour l'utiliser pour chiffrer les données.

Pour configurer une clé gérée par le client dans laquelle chiffrer les données AWS Transform, les administrateurs ont besoin d'autorisations d'utilisation AWS KMS.

Pour utiliser les fonctionnalités chiffrées à l'aide d'une clé gérée par le client, les utilisateurs ont besoin d'autorisations leur permettant AWS Transform d'accéder à la clé gérée par le client.

Si vous voyez une erreur liée aux autorisations KMS lors de l'utilisation AWS Transform, vous devrez probablement mettre à jour vos autorisations pour AWS Transform permettre de créer des autorisations. Pour configurer automatiquement les autorisations nécessaires, accédez à la AWS Transform console et choisissez Mettre à jour les autorisations dans la bannière en haut de la page. Pour autoriser la création AWS Transform de subventions, vous devez mettre à jour les autorisations sur la page de AWS Transform console.

Allow AWS Transform accès aux clés gérées par le client

L'exemple de déclaration de politique suivant accorde aux utilisateurs l'autorisation d'accéder aux fonctionnalités chiffrées avec une clé gérée par le client en autorisant l' AWS Transform accès à la clé. Cette politique doit être utilisée AWS Transform si un administrateur a configuré une clé gérée par le client pour le chiffrement.

Note

Ces informations ne s'appliquent pas au flux de travail de déploiement de la modernisation de SQL Server à l'aide de CMK.

"Statement": [ { "Sid": "QKMSDecryptGenerateDataKeyPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncryptFrom", "kms:ReEncryptTo" ], "Resource": [ "arn:aws:kms:arn:aws::111122223333:key/[[key_id]]" ], "Condition": { "StringLike": { "kms:ViaService": [ "q.us-east-1.amazonaws.com" ] } } } ]