Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengaktifkan enkripsi sisi server untuk bucket Amazon S3 untuk saluran pengambilan media Amazon Chime SDK
Untuk mengaktifkan enkripsi sisi server untuk bucket Amazon Simple Storage Service (Amazon S3), Anda dapat menggunakan jenis kunci enkripsi berikut:
-
Kunci terkelola Amazon S3
-
Kunci yang dikelola pelanggan di AWS Layanan Manajemen Kunci (KMS)
catatan
Layanan Manajemen Kunci mendukung dua jenis kunci, kunci yang dikelola pelanggan dan kunci ter AWS kelola. Rapat Amazon Chime SDK hanya mendukung kunci yang dikelola pelanggan.
Menggunakan kunci terkelola Amazon S3
Anda menggunakan konsol Amazon S3, CLI, atau REST API untuk mengaktifkan enkripsi sisi server untuk bucket Amazon S3. Dalam kedua kasus tersebut, pilih Amazon S3 Key sebagai jenis kunci enkripsi. Tidak diperlukan tindakan lebih lanjut. Saat Anda menggunakan bucket untuk pengambilan media, artefak diunggah dan dienkripsi di sisi server. Untuk informasi selengkapnya, lihat Menentukan enkripsi Amazon S3 di Panduan Pengguna Amazon S3.
Menggunakan kunci yang Anda miliki
Untuk mengaktifkan enkripsi dengan kunci yang Anda kelola, Anda perlu mengaktifkan enkripsi sisi server bucket Amazon S3 dengan Kunci Terkelola Pelanggan, lalu menambahkan pernyataan ke kebijakan kunci yang memungkinkan Amazon Chime menggunakan kunci dan mengenkripsi artefak yang diunggah.
-
Buat Kunci Terkelola Pelanggan di KMS. Untuk informasi tentang cara melakukannya, lihat Men entukan enkripsi sisi server dengan AWS KMS (SSE-KMS) di Panduan Pengguna Amazon S3.
-
Tambahkan pernyataan ke kebijakan kunci yang memungkinkan
GenerateDataKeytindakan menghasilkan kunci untuk digunakan oleh prinsipal layanan Amazon Chime SDK,mediapipelines---chime.amazonaws.com.rproxy.govskope.ca.Contoh ini menunjukkan pernyataan khas.
... { "Sid": "MediaPipelineSSEKMS", "Effect": "Allow", "Principal": { "Service": "mediapipelines.chime.amazonaws.com" }, "Action": "kms:GenerateDataKey", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": "Account_Id" }, "ArnLike": { "aws:SourceArn": "arn:aws:chime:*:Account_Id:*" } } } ... -
Jika Anda menggunakan pipeline penggabungan media, tambahkan pernyataan ke kebijakan utama yang mengizinkan prinsip layanan Amazon Chime SDK,
mediapipelines.chime.amazonaws.com, untuk menggunakan tindakan tersebut.kms:Decrypt -
Konfigurasikan bucket Amazon S3 untuk mengaktifkan enkripsi sisi server dengan kunci.