Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Enkripsi kredensia hypervisor mesin virtual
Mesin virtual yang dikelola oleh hypervisor menggunakan AWS Backup Gateway untuk menghubungkan sistem lokal ke. AWS Backup Penting bahwa hypervisor memiliki keamanan yang kuat dan andal yang sama. Keamanan ini dapat dicapai dengan mengenkripsi hypervisor, baik dengan kunci yang AWS dimiliki atau dengan kunci yang dikelola pelanggan.
AWS kunci yang dimiliki dan dikelola pelanggan
AWS Backup menyediakan enkripsi untuk kredentif hypervisor untuk melindungi informasi login pelanggan yang sensitif menggunakan kunci enkripsi yang AWS dimiliki. Anda memiliki opsi untuk menggunakan kunci yang dikelola pelanggan sebagai gant inya.
Secara default, kunci yang digunakan untuk mengenkripsi kredenSIAL di hypervisor Anda adalah kunci yang AWS dimiliki. AWS Backup menggunakan kunci ini untuk mengenkripsi kredenSIAL hypervisor secara otomatis. Anda tidak dapat melihat, mengelola, atau menggunakan kunci AWS yang dimiliki, juga tidak dapat mengaudit penggunaannya. Namun, Anda tidak perlu mengambil tindakan apa pun atau mengubah program apa pun untuk melindungi kunci yang mengenkripsi data Anda. Untuk informasi selengkapnya, lihat kunci yang AWS dimiliki di Panduan AWS KMS Pengembang .
Atau, kredenSIAL dapat dienkripsi menggunakan kunci yang dikelola pelanggan. AWS Backup mendukung penggunaan kunci simetris yang dikelola pelanggan yang Anda buat, miliki, dan kelola untuk melakukan enkripsi Anda. Karena Anda memiliki kontrol penuh atas enkripsi ini, Anda dapat melakukan tugas-tugas seperti:
-
Menetapkan dan memelihara kebijakan utama
-
Menetapkan dan memelihara kebijakan dan hibah IAM
-
Mengaktifkan dan menonaktifkan kebijakan utama
-
Memutar materi kriptografi kunci
-
Menambahkan tanda
-
Membuat alias kunci
-
Kunci penjadwalan untuk penghapusan
Saat Anda menggunakan kunci yang dikelola pelanggan, AWS Backup memvalidasi apakah peran Anda memiliki izin untuk mendekripsi menggunakan kunci ini (sebelum pekerjaan pencadangan atau pemulihan dijalankan). Anda harus menambahkan kms:Decrypt tindakan ke peran yang digunakan untuk memulai pekerjaan pencadangan atau pemulihan.
Karena kms:Decrypt tindakan tidak dapat ditambahkan ke peran cadangan default, Anda harus menggunakan peran selain peran cadangan default untuk menggunakan kunci yang dikelola pelanggan.
Untuk informasi selengkapnya, lihat kunci yang dikelola pelanggan di Panduan AWS Key Management Service Pengembang.
Diperlukan hibah saat menggunakan kunci yang dikelola pelanggan
AWS KMS membutuhkan hibah untuk menggunakan kunci yang dikelola pelanggan Anda. Saat Anda mengimpor konfigurasi hypervisor yang dienkripsi dengan kunci yang dikelola AWS Backup pelanggan, membuat hibah atas nama Anda dengan mengirimkan CreateGrant permintaan ke AWS KMS. AWS Backup menggunakan hibah untuk mengakses kunci KMS di akun pelanggan.
Anda dapat mencabut akses ke hibah, atau menghapus AWS Backup akses ke kunci yang dikelola pelanggan kapan saja. Jika Anda melakukannya, semua gateway yang terkait dengan hypervisor Anda tidak dapat lagi mengakses nama pengguna dan kata sandi hypervisor yang dienkripsi oleh kunci yang dikelola pelanggan, yang akan memengaruhi pekerjaan pencadangan dan pemulihan Anda. Secara khusus, pekerjaan pencadangan dan pemulihan yang Anda lakukan pada mesin virtual di hypervisor ini akan gagal.
Gateway cadangan menggunakan RetireGrant operasi untuk menghapus hibah saat Anda menghapus hypervisor.
Memantau kunci enkripsi
Saat menggunakan kunci yang dikelola AWS KMS pelanggan dengan AWS Backup sumber daya Anda, Anda dapat menggunakan AWS CloudTrail atau Amazon CloudWatch Logs untuk melacak permintaan yang AWS Backup dikirim ke AWS KMS.
Cari AWS CloudTrail acara dengan "eventName" bidang berikut untuk memantau AWS KMS operasi yang dipanggil oleh AWS Backup untuk mengakses data yang dienkripsi oleh kunci yang dikelola pelanggan Anda:
-
"eventName": "CreateGrant" -
"eventName": "Decrypt" -
"eventName": "Encrypt" -
"eventName": "DescribeKey"