Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasikan enkripsi sisi server untuk artefak yang disimpan di Amazon S3 untuk CodePipeline
Ada dua cara untuk mengkonfigurasi enkripsi sisi server untuk artefak Amazon S3:
-
CodePipeline membuat bucket artefak S3 dan default Kunci yang dikelola AWS saat Anda membuat pipeline menggunakan wizard Create Pipeline. Di Kunci yang dikelola AWS enkripsi bersama dengan data objek dan dikelola oleh AWS.
-
Anda dapat membuat dan mengelola kunci yang dikelola pelanggan Anda sendiri.
penting
CodePipeline hanya mendukung kunci KMS simetris. Jangan gunakan kunci KMS asimetris untuk mengenkripsi data di bucket S3 Anda.
Jika Anda menggunakan tombol S3 default, Anda tidak dapat mengubah atau menghapusnya Kunci yang dikelola AWS. Jika Anda menggunakan kunci yang dikelola pelanggan AWS KMS untuk mengenkripsi atau mendekripsi artefak di bucket S3, Anda dapat mengubah atau memutar kunci yang dikelola pelanggan ini seperlunya.
Amazon S3 mendukung kebijakan bucket yang dapat Anda gunakan jika memerlukan enkripsi sisi server untuk semua objek yang disimpan di bucket Anda. Misalnya, kebijakan bucket berikut menolak izin upload object (s3:PutObject) kepada semua orang jika permintaan tidak menyertakan x-amz-server-side-encryption header yang meminta enkripsi sisi server dengan. SSE-KMS
Untuk informasi selengkapnya tentang enkripsi sisi server dan AWS KMS, lihat Mel indungi Data Menggunakan Server-Side Enkripsi dan Mel indungi data menggunakan enkripsi sisi server dengan kunci KMS yang disimpan di (). AWS Key Management Service SSE-KMS
Untuk informasi selengkap AWS KMS nya, lihat Panduan Peng AWS Key Management Service embang.
Topik
Lihat milikmu Kunci yang dikelola AWS
Saat Anda menggunakan wizard Create Pipeline untuk membuat pipeline pertama Anda, bucket S3 dibuat untuk Anda di Wilayah yang sama dengan yang Anda buat pipeline. Ember digunakan untuk menyimpan artefak pipa. Saat pipeline berjalan, artefak dimasukkan ke dalam dan diambil dari bucket S3. Secara default, CodePipeline menggunakan enkripsi sisi server dengan AWS KMS menggunakan Kunci yang dikelola AWS untuk Amazon S3 (aws/s3kunci). Ini Kunci yang dikelola AWS dibuat dan disimpan di AWS akun Anda. Ketika artefak diambil dari bucket S3, CodePipeline menggunakan SSE-KMS proses yang sama untuk mendekripsi artefak.
Untuk melihat informasi tentang Kunci yang dikelola AWS
-
Masuk ke Konsol Manajemen AWS dan buka AWS KMS konsol.
-
Jika halaman selamat datang muncul, pilih Mulai sekarang.
-
Di panel navigasi layanan, pilih kunci ter AWS kelola.
-
Pilih Wilayah untuk pipeline Anda. Misalnya, jika pipa dibuat di
us-east-2, pastikan filter diatur ke AS Timur (Ohio).Untuk informasi selengkapnya tentang Wilayah dan titik akhir yang tersedia CodePipeline, lihat AWS CodePipeline titik akhir dan kuota.
-
Dalam daftar, pilih kunci dengan alias yang digunakan untuk pipeline Anda (secara default, aws/s3). Informasi dasar tentang kunci ditampilkan.
Konfigurasikan enkripsi sisi server untuk bucket S3 menggunakan CloudFormation atau AWS CLI
Saat Anda menggunakan CloudFormation atau AWS CLI untuk membuat pipeline, Anda harus mengkonfigurasi enkripsi sisi server secara manual. Gunakan kebijakan bucket sampel di atas, lalu buat kunci yang dikelola pelanggan Anda sendiri. Anda juga dapat menggunakan kunci Anda sendiri alih-alih Kunci yang dikelola AWS. Beberapa alasan untuk memilih kunci Anda sendiri meliputi:
-
Anda ingin memutar kunci sesuai jadwal untuk memenuhi persyaratan bisnis atau keamanan untuk organisasi Anda.
-
Anda ingin membuat pipeline yang menggunakan sumber daya yang terkait dengan AWS akun lain. Ini membutuhkan penggunaan kunci yang dikelola pelanggan. Untuk informasi selengkapnya, lihat Buat pipeline CodePipeline yang menggunakan sumber daya dari yang lain AWS akun.
Praktik terbaik kriptografi mencegah penggunaan ulang kunci enkripsi secara ekstensif. Sebagai praktik terbaik, putar kunci Anda secara teratur. Untuk membuat materi kriptografi baru untuk AWS KMS kunci Anda, Anda dapat membuat kunci yang dikelola pelanggan, lalu mengubah aplikasi atau alias Anda untuk menggunakan kunci yang dikelola pelanggan baru. Atau, Anda dapat mengaktifkan rotasi kunci otomatis untuk kunci yang dikelola pelanggan yang ada.
Untuk memutar kunci yang dikelola pelanggan Anda, lihat Mem utar kunci.
penting
CodePipeline hanya mendukung kunci KMS simetris. Jangan gunakan kunci KMS asimetris untuk mengenkripsi data di bucket S3 Anda.