Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Enkripsi untuk cadangan di AWS Backup
Enkripsi independen
AWS Backup menawarkan enkripsi independen untuk jenis sumber daya yang mendukung AWS Backup manajemen penuh. Enkripsi independen berarti bahwa titik pemulihan (cadangan) yang Anda buat AWS Backup dapat memiliki metode enkripsi selain yang ditentukan oleh enkripsi sumber daya sumber. Misalnya, cadangan bucket Amazon S3 Anda dapat memiliki metode enkripsi yang berbeda dari bucket sumber yang Anda enkripsi dengan enkripsi Amazon S3. Enkripsi ini dikendalikan melalui konfigurasi AWS KMS kunci di brankas cadangan tempat cadangan Anda disimpan.
Cadangan jenis sumber daya yang tidak sepenuhnya dikelola oleh AWS Backup biasanya mewarisi pengaturan enkripsi dari sumber daya sumbernya. Anda dapat mengonfigurasi pengaturan enkripsi ini sesuai dengan instruksi layanan tersebut, seperti enkripsi Amazon EBS di Panduan Pengguna Amazon EBS.
Peran IAM Anda harus memiliki akses ke kunci KMS yang digunakan untuk membuat cadangan dan memulihkan objek. Jika tidak, pekerjaan berhasil tetapi objek tidak dicadangkan atau dipulihkan. Izin dalam kebijakan IAM dan kebijakan kunci KMS harus konsisten. Untuk informasi selengkapnya, lihat Menentukan kunci KMS dalam pernyataan kebijakan IAM di Panduan Peng AWS Key Management Service embang.
Tabel berikut mencantumkan setiap jenis sumber daya yang didukung, bagaimana enkripsi dikonfigurasi untuk pencadangan, dan apakah enkripsi independen untuk cadangan didukung. Ketika mengenkripsi cadangan AWS Backup secara independen, ia menggunakan algoritma en AES-256 kripsi standar industri. Untuk informasi selengkapnya tentang enkripsi di AWS Backup, lihat Pencad angan lintas wilayah dan lintas akun.
| Tipe sumber daya | Cara mengkonfigurasi enkripsi | AWS Backup Enkripsi independen |
|---|---|---|
| Amazon Simple Storage Service (Amazon S3) | Cadangan Amazon S3 dienkripsi menggunakan kunci AWS KMS (AWS Key Management Service) yang terkait dengan brankas cadangan. K AWS unci KMS dapat berupa kunci yang dikelola pelanggan atau kunci yang dikelola yang AWS terkait dengan layanan. AWS Backup AWS Backup mengenkripsi semua cadangan meskipun bucket Amazon S3 sumber tidak dienkripsi. | Didukung |
| Mesin virtual VMware | Cadangan VM selalu dienkripsi. K AWS KMS unci enkripsi untuk pencadangan mesin virtual di AWS Backup konfigurasi di brankas tempat cadangan mesin virtual disimpan. | Didukung |
| Amazon DynamoDB setelah mengaktifkan Cadangan DynamoDB lanjutan |
Pencadangan DynamoDB selalu dienkripsi. K AWS KMS unci enkripsi untuk cadangan DynamoDB dikonfigurasi di bran AWS Backup kas tempat cadangan DynamoDB disimpan. |
Didukung |
| Amazon DynamoDB tanpa mengaktifkan Cadangan DynamoDB lanjutan |
Cadangan DynamoDB secara otomatis dienkripsi dengan kunci enkripsi yang sama yang digunakan untuk mengenkripsi tabel DynamoDB sumber. Snapshot tabel DynamoDB yang tidak dienkripsi juga tidak dienkripsi. AWS Backup Untuk membuat cadangan tabel DynamoDB terenkripsi, Anda harus menambahkan izin |
Tidak didukung |
| Amazon Elastic File System (Amazon EFS) | Cadangan Amazon EFS selalu dienkripsi. K AWS KMS unci enkripsi untuk cadangan Amazon EFS dikonfigurasi AWS Backup di brankas tempat cadangan Amazon EFS disimpan. | Didukung |
| Amazon Elastic Block Store (Amazon EBS) | Secara default, cadangan Amazon EBS dienkripsi menggunakan kunci yang digunakan untuk mengenkripsi volume sumber, atau tidak dienkripsi. Selama pemulihan, Anda dapat memilih untuk mengganti metode enkripsi default dengan menentukan kunci KMS. | Tidak didukung |
| AMI Awan Komputasi Elastis Amazon (Amazon EC2) | AMI tidak dienkripsi. Snapshot EBS dienkripsi oleh aturan enkripsi default untuk cadangan EBS (lihat entri untuk EBS). Snapshot EBS dari data dan volume root dapat dienkripsi dan dilampirkan ke AMI. | Tidak didukung |
| Amazon Relational Database Service (Amazon RDS) | Snapshot Amazon RDS secara otomatis dienkripsi dengan kunci enkripsi yang sama yang digunakan untuk mengenkripsi sumber database Amazon RDS. Snapshot database Amazon RDS yang tidak terenkripsi juga tidak dienkripsi. | Tidak didukung |
| Amazon Aurora | Snapshot cluster Aurora secara otomatis dienkripsi dengan kunci enkripsi yang sama yang digunakan untuk mengenkripsi cluster Amazon Aurora sumber. Snapshot dari cluster Aurora yang tidak terenkripsi juga tidak dienkripsi. | Tidak didukung |
| AWS Storage Gateway | Snapshot Storage Gateway secara otomatis dienkripsi dengan kunci enkripsi yang sama yang digunakan untuk mengenkripsi volume Gerbang Penyimpanan sumber. Snapshot volume Storage Gateway yang tidak terenkripsi juga tidak dienkripsi. Anda tidak perlu menggunakan kunci yang dikelola pelanggan di semua layanan untuk mengaktifkan Storage Gateway. Anda hanya perlu menyalin cadangan Storage Gateway ke vault yang mengonfigurasi kunci KMS. Ini karena Storage Gateway tidak memiliki kunci terkel AWS KMS ola khusus layanan. |
Tidak didukung |
| Amazon FSx | Fitur enkripsi untuk sistem file Amazon FSx berbeda berdasarkan sistem file yang mendasarinya. Untuk mempelajari lebih lanjut tentang sistem file Amazon FSx khusus Anda, lihat Panduan Pengguna FSx yang sesuai. | Tidak didukung |
| Amazon DocumentDB | Snapshot cluster Amazon DocumentDB secara otomatis dienkripsi dengan kunci enkripsi yang sama yang digunakan untuk mengenkripsi cluster Amazon DocumentDB sumber. Snapshot cluster Amazon DocumentDB yang tidak terenkripsi juga tidak dienkripsi. | Tidak didukung |
| Amazon Neptune | Snapshot cluster Neptunus secara otomatis dienkripsi dengan kunci enkripsi yang sama yang digunakan untuk mengenkripsi cluster Neptunus sumber. Snapshot dari cluster Neptunus yang tidak terenkripsi juga tidak dienkripsi. | Tidak didukung |
| Amazon Timestream | Cadangan snapshot tabel Timestream selalu dienkripsi. K AWS KMS unci enkripsi untuk pencadangan Timestream dikonfigurasi di brankas cadangan tempat cadangan Timestream disimpan. | Didukung |
| Amazon Redshift | Cluster Amazon Redshift secara otomatis dienkripsi dengan kunci enkripsi yang sama yang digunakan untuk mengenkripsi cluster Amazon Redshift sumber. Snapshot cluster Amazon Redshift yang tidak terenkripsi juga tidak dienkripsi. | Tidak didukung |
| Amazon Redshift Tanpa Server | Snapshot Redshift Serverless dienkripsi secara otomatis dengan kunci enkripsi yang sama yang digunakan untuk mengenkripsi sumber. | Tidak didukung |
| CloudFormation | CloudFormation backup selalu dienkripsi. K AWS KMS unci enkripsi untuk CloudFormation cadangan dikonfigurasi AWS Backup di brankas tempat CloudFormation cadangan disimpan. | Didukung |
| Database SAP HANA pada instans Amazon EC2 | Backup database SAP HANA selalu dienkripsi. K AWS KMS unci enkripsi untuk backup database SAP HANA dikonfigurasi AWS Backup di brankas tempat backup database disimpan. | Didukung |
Tip
AWS Backup Audit Manager membantu Anda mendeteksi cadangan yang tidak terenkripsi secara otomatis.
Enkripsi untuk salinan cadangan ke akun lain atau Wilayah AWS
Saat Anda menyalin cadangan di seluruh akun atau Wilayah, AWS Backup secara otomatis mengenkripsi salinan tersebut untuk sebagian besar jenis sumber daya, bahkan jika cadangan asli tidak dienkripsi. AWS Backup mengenkripsi salinan menggunakan kunci KMS dari vault target.
Sebelum menyalin cadangan dari satu akun ke akun lain (pekerjaan penyalinan lintas akun) atau menyalin cadangan dari satu Wilayah ke Wilayah lainnya (pekerjaan penyalinan lintas wilayah), perhatikan kondisi berikut, banyak di antaranya bergantung pada apakah jenis sumber daya dalam cadangan (titik pemulihan) dikelola sepenuhnya oleh AWS Backup atau tidak sepenuhnya dikelola.
-
Salinan cadangan ke yang lain Wilayah AWS dienkripsi menggunakan kunci vault tujuan.
-
Untuk salinan titik pemulihan (cadangan) sumber daya yang dikelola sepenuhnya oleh AWS Backup, Anda dapat memilih untuk mengenkripsinya dengan kunci yang dikelola pelanggan (CMK) atau kunci terkel AWS Backup ola (
aws/backup).Untuk salinan titik pemulihan sumber daya yang tidak sepenuhnya dikelola oleh AWS Backup, kunci yang terkait dengan vault tujuan harus berupa CMK atau kunci terkelola dari layanan yang memiliki sumber daya yang mendasarinya. Misalnya, jika Anda menyalin instans EC2, kunci yang dikelola Cadangan tidak dapat digunakan. Sebagai gantinya, kunci CMK atau Amazon EBS KMS (
aws/ebs) harus digunakan untuk menghindari kegagalan pekerjaan penyalinan. -
Cross-account menyalin dengan kunci terkel AWS ola tidak didukung untuk sumber daya yang tidak sepenuhnya dikelola oleh AWS Backup. Kebijakan kunci dari kunci terkel AWS ola tidak dapat diubah, yang mencegah penyalinan kunci di seluruh akun. Jika sumber daya dienkripsi dengan kunci terkel AWS ola dan Anda ingin melakukan penyalinan lintas akun, Anda dapat mengubah kunci enkripsi
menjadi kunci yang dikelola pelanggan, yang dapat digunakan untuk menyalin lintas akun. Atau, Anda dapat mengikuti petunjuk dalam Melindungi inst ans Amazon RDS terenkripsi dengan cadangan lintas akun dan lintas wilayah untuk terus menggunakan AWS kunci terkelola. -
Salinan cluster Amazon Aurora, Amazon DocumentDB, dan Amazon Neptune yang tidak terenkripsi juga tidak dienkripsi.
AWS Backup izin, pemberian, dan pernyataan penolakan
Untuk membantu menghindari pekerjaan yang gagal, Anda dapat memeriksa kebijakan AWS KMS utama untuk memastikannya memiliki izin yang diperlukan dan tidak memiliki pernyataan penolakan yang mencegah operasi berhasil.
Pekerjaan yang gagal dapat terjadi karena satu atau lebih pernyataan Deny yang diterapkan ke kunci KMS atau karena hibah yang dicabut untuk kunci tersebut.
Dalam kebijakan AWS akses terkelola seperti AWSBackupFullAccess, ada tindakan Izinkan yang memungkinkan AWS Backup
untuk berinteraksi dengan AWS KMS untuk membuat hibah pada kunci KMS atas nama pelanggan sebagai bagian operasi pencadangan, penyalinan, dan penyimpanan.
Minimal, kebijakan kunci memerlukan izin berikut:
kms:createGrantkms:generateDataKeykms:decrypt
Jika kebijakan Tolak diperlukan, Anda harus mengizinkannya daftar peran yang diperlukan untuk operasi pencadangan dan pemulihan.
Elemen-elemen ini dapat terlihat seperti:
Untuk kunci yang dikelola pelanggan, pastikan izin ini disertakan dalam kebijakan kunci. Anda dapat melihat dan memperbarui kebijakan utama menggunakan langkah-langkah di bawah ini.
Untuk AWS kunci terkelola (seperti aws/backup atauaws/ebs), izin ini sudah disertakan dalam kebijakan kunci oleh AWS dan tidak dapat dimodifikasi oleh pelanggan.
-
Pastikan izin yang diperlukan adalah bagian dari kebijakan kunci KMS
-
Jalankan KMS CLI
get-key-policy(kms:GetKeyPolicy) untuk melihat kebijakan kunci yang dilampirkan ke kunci KMS yang ditentukan. -
Tinjau izin yang dikembalikan.
-
-
Pastikan tidak ada pernyataan Deny yang memengaruhi operasi
-
Jalankan (atau jalankan kembali) CLI
get-key-policy(kms:GetKeyPolicy) untuk melihat kebijakan kunci yang dilampirkan ke kunci KMS yang ditentukan. -
Tinjau kebijakan.
-
Hapus pernyataan Deny yang relevan dari kebijakan kunci KMS.
-
-
Jika perlu, jalankan
kms:put-key-policyuntuk mengganti atau memperbarui kebijakan kunci dengan izin yang direvisi dan pernyataan Tolak yang dihapus.
Selain itu, kunci yang terkait dengan peran yang memulai pekerjaan penyalinan lintas wilayah harus ada "kms:ResourceAliases": "alias/aws/backup" dalam DescribeKey izin.