Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengenkripsi data Amazon DocumentDB saat diam
catatan
AWS KMS mengganti istilah kunci master pelanggan (CMK) dengan AWS KMS key dan kunci KMS. Konsepnya tidak berubah. Untuk mencegah perubahan yang rusak, AWS KMS adalah menjaga beberapa variasi istilah ini.
Anda mengenkripsi data at rest di klaster Amazon DocumentDB dengan menentukan opsi enkripsi penyimpanan saat Anda membuat klaster. Enkripsi penyimpanan diaktifkan di seluruh klaster dan diterapkan ke semua instans, termasuk instans primer dan replika apa pun. Hal ini juga diterapkan pada volume penyimpanan, data, indeks, log, backup otomatis, dan snapshot klaster Anda.
Amazon DocumentDB menggunakan Standar Enkripsi Lanjutan 256-bit (AES-256) untuk mengenkripsi data Anda menggunakan kunci enkripsi yang disimpan di AWS Key Management Service ().AWS KMS Saat menggunakan klaster Amazon DocumentDB dengan enkripsi saat istirahat diaktifkan, Anda tidak perlu mengubah logika aplikasi atau koneksi klien Anda. Amazon DocumentDB menangani enkripsi dan dekripsi data Anda secara transparan, dengan dampak minimal terhadap performa.
Amazon DocumentDB terintegrasi dengan AWS KMS dan menggunakan metode yang dikenal sebagai enkripsi amplop untuk melindungi data Anda. Saat cluster Amazon DocumentDB dienkripsi dengan sebuah AWS KMS, Amazon DocumentDB meminta AWS KMS untuk menggunakan kunci KMS Anda untuk menghasilkan kunci data ciphertext untuk mengenkripsi volume penyimpanan. Kunci data ciphertext dienkripsi menggunakan kunci KMS yang Anda tentukan, dan disimpan bersama dengan data terenkripsi dan metadata penyimpanan. Ketika Amazon DocumentDB perlu mengakses data terenkripsi Anda, Amazon DocumentDB meminta AWS KMS untuk mendekripsi kunci data ciphertext menggunakan kunci KMS Anda dan menyimpan kunci data plaintext dalam memori untuk mengenkripsi dan mendekripsi data dalam volume penyimpanan secara efisien.
Fasilitas enkripsi penyimpanan di Amazon DocumentDB tersedia untuk semua ukuran instans yang didukung dan di semua Wilayah AWS tempat Amazon DocumentDB tersedia.
Mengaktifkan enkripsi saat diam untuk cluster Amazon DocumentDB
Anda dapat mengaktifkan atau menonaktifkan enkripsi saat diam di cluster Amazon DocumentDB saat cluster disediakan menggunakan Konsol Manajemen AWS atau AWS Command Line Interface ()AWS CLI. Klaster yang Anda buat menggunakan konsol memiliki enkripsi saat istirahat yang diaktifkan secara default. Cluster yang Anda buat menggunakan en AWS CLI kripsi saat istirahat dinonaktifkan secara default. Oleh karena itu, Anda harus secara eksplisit mengaktifkan enkripsi saat istirahat menggunakan parameter --storage-encrypted. Dalam kedua kasus tersebut, setelah klaster dibuat, Anda tidak dapat mengubah opsi enkripsi saat istirahat.
Amazon DocumentDB digunakan AWS KMS untuk mengambil dan mengelola kunci enkripsi, dan untuk menentukan kebijakan yang mengontrol bagaimana kunci ini dapat digunakan. Jika Anda tidak menentukan pengidentifikasi AWS KMS kunci, Amazon DocumentDB menggunakan kunci KMS layanan AWS terkelola default. Amazon DocumentDB membuat kunci KMS terpisah untuk masing-masing kunci Wilayah AWS di Anda. Akun AWS Untuk informasi selengkapnya, lihatAWS Key Management Service Konsep.
Untuk memulai membuat kunci KMS Anda sendiri, lihat Mem ulai di Panduan Peng AWS Key Management Service embang.
penting
Anda harus menggunakan kunci KMS enkripsi simetris untuk mengenkripsi cluster Anda karena Amazon DocumentDB hanya mendukung kunci KMS enkripsi simetris. Jangan gunakan kunci KMS asimetris untuk mencoba mengenkripsi data di cluster Amazon DocumentDB Anda. Untuk informasi selengkapnya, lihat Kunci asimetris AWS KMS di Panduan AWS Key Management Service Pengembang.
Jika Amazon DocumentDB tidak dapat lagi mengakses kunci KMS untuk cluster — misalnya, ketika kunci Akun AWS yang memiliki kunci ditangguhkan, kunci dinonaktifkan, kunci dijadwalkan untuk dihapus, atau kebijakan kunci atau hibah yang diandalkan Amazon DocumentDB dihapus — klaster pertama beralih ke status. inaccessible-encryption-credentials-recoverable Saat cluster berada dalam status ini, Amazon DocumentDB menghentikan instans cluster dan Anda tidak dapat membaca dari atau menulis ke cluster, tetapi cluster masih dapat dipulihkan jika akses ke kunci KMS dipulihkan dalam waktu 7 hari. Jika akses tidak dipulihkan dalam 7 hari, cluster bertransisi ke inaccessible-encryption-credentials status terminal. Dari status terminal, cluster tidak lagi tersedia dan status database saat ini tidak dapat dipulihkan — Anda hanya dapat memulihkan dari cadangan atau melakukan pemulihan point-in-time menggunakan kunci KMS asli. Untuk Amazon DocumentDB, pencadangan selalu diaktifkan setidaknya selama 1 hari.
catatan
Cluster yang merupakan bagian dari cluster global berperilaku berbeda. Ketika Amazon DocumentDB mendeteksi bahwa ia tidak dapat lagi mengakses kunci KMS, semua cluster di cluster global bertransisi langsung ke inaccessible-encryption-credentials status terminal, melewatkan status yang dapat dipulihkan. Ini karena cluster yang merupakan bagian dari cluster global dapat dihentikan dan dimulai hanya ketika itu adalah satu-satunya cluster di cluster global. Untuk memulihkan, Anda harus memulihkan dari snapshot atau melakukan pemulihan point-in-time. Untuk menghapus cluster asli, Anda harus terlebih dahulu menghapus setiap cluster dari cluster global dan kemudian menghapusnya.
penting
Anda tidak dapat mengubah kunci KMS untuk cluster terenkripsi setelah Anda telah membuatnya. Pastikan untuk menentukan persyaratan kunci enkripsi Anda sebelum membuat klaster terenkripsi Anda.
Menyelesaikan cluster Amazon DocumentDB dalam status enkripsi yang tidak dapat diakses
Cluster Amazon DocumentDB pindah ke status enkripsi yang tidak dapat diakses ketika Amazon DocumentDB tidak dapat mengakses kunci KMS yang dienkripsi dengan cluster. Ada dua status seperti itu, dan jalur pemulihan tergantung pada di mana cluster berada.
status tidak dapat diakses-enkripsi-kredensial-dapat dipulihkan
Saat cluster berada dalam inaccessible-encryption-credentials-recoverable status, Anda dapat mengembalikan cluster ke available dengan memulihkan akses Amazon DocumentDB ke kunci KMS dan kemudian memulai cluster. Untuk mengatasi status ini, lakukan hal berikut:
-
Konfirmas Akun AWS ikan bahwa pemilik kunci KMS aktif. Jika akun ditangguhkan, aktifkan kembali.
-
Konfirmasikan bahwa kunci KMS diaktifkan. Untuk informasi selengkapnya, lihat Mengaktifkan dan menonaktifkan kunci di Panduan Developer AWS Key Management Service .
-
Periksa apakah kunci KMS dijadwalkan untuk dihapus. Jika ya, batalkan penghapusan kunci yang dijadwalkan. Untuk informasi selengkapnya, lihat Men jadwalkan dan membatalkan penghapusan kunci di Panduan Peng AWS Key Management Service embang.
-
Konfirmasikan bahwa kebijakan kunci KMS dan hibah apa pun yang diandalkan Amazon DocumentDB masih mengizinkan Amazon DocumentDB menggunakan kunci tersebut.
-
Setelah akses ke kunci KMS dipulihkan, mulai cluster dengan menggunakan Konsol Manajemen AWS atau dengan menjalankan
start-db-clusterAWS CLI perintah.contoh
Untuk Linux, macOS, atau Unix:
aws docdb start-db-cluster \ --db-cluster-identifierexample-clusterUntuk Windows:
aws docdb start-db-cluster ^ --db-cluster-identifierexample-cluster
penting
Jika akses ke kunci KMS tidak dipulihkan dalam 7 hari, cluster beralih ke inaccessible-encryption-credentials status terminal, dari mana tidak dapat dimulai.
status kredensip-enkripsi tidak dapat diakses
inaccessible-encryption-credentialsStatus adalah terminal. Cluster tidak dapat dimulai, dan status database yang sedang berjalan tidak dapat dipulihkan. Untuk memulihkan data Anda, pulihkan dari snapshot atau lakukan pemulihan point-in-time ke cluster baru. Anda masih harus memiliki akses ke kunci KMS asli untuk melakukan pemulihan. Jika kunci KMS dihapus, data tidak dapat dipulihkan.
Untuk informasi selengkapnya, lihat Memulihkan dari snapshot cluster dan Memulihkan ke suatu titik waktu.
catatan
Cluster yang merupakan bagian dari transisi cluster global langsung ke inaccessible-encryption-credentials status ketika akses ke kunci KMS hilang, karena cluster yang merupakan bagian dari cluster global dapat dihentikan dan dimulai hanya ketika itu adalah satu-satunya cluster di cluster global. Untuk menghapus cluster yang berada dalam status ini, pertama-tama hapus setiap cluster dari cluster global, lalu hapus cluster satu per satu.
Jika Anda tidak dapat menghapus cluster yang berada dalam inaccessible-encryption-credentials status karena perlindungan penghapusan diaktifkan, matikan perlindungan penghapusan dengan menggunakan AWS CLI sebelum mencoba lagi penghapusan.
contoh
Untuk Linux, macOS, atau Unix:
aws docdb modify-db-cluster \ --db-cluster-identifierexample-cluster\ --no-deletion-protection
Untuk Windows:
aws docdb modify-db-cluster ^ --db-cluster-identifierexample-cluster^ --no-deletion-protection
Anda kemudian dapat menghapus cluster dengan menggunakan delete-db-cluster perintah.
contoh
Untuk Linux, macOS, atau Unix:
aws docdb delete-db-cluster \ --db-cluster-identifierexample-cluster\ --skip-final-snapshot
Untuk Windows:
aws docdb delete-db-cluster ^ --db-cluster-identifierexample-cluster^ --skip-final-snapshot
Jika cluster tidak dihapus setelah Anda menjalankan perintah sebelumnya, hubungi AWS Dukungan
Batasan untuk cluster terenkripsi Amazon DocumentDB
Keterbatasan berikut ada untuk klaster terenkripsi Amazon DocumentDB.
-
Anda dapat mengaktifkan atau menonaktifkan enkripsi saat istirahat untuk klaster Amazon DocumentDB hanya pada saat klaster dibuat, bukan setelah klaster telah dibuat. Namun, Anda dapat membuat salinan terenkripsi dari klaster yang tidak terenkripsi dengan membuat snapshot dari klaster yang tidak terenkripsi, lalu memulihkan snapshot yang tidak terenkripsi sebagai klaster baru sambil menentukan opsi enkripsi saat istirahat.
Untuk informasi selengkapnya, lihat topik berikut:
-
Klaster Amazon DocumentDB dengan enkripsi penyimpanan yang diaktifkan tidak dapat dimodifikasi untuk menonaktifkan enkripsi.
-
Semua instans, pencadangan otomatis, snapshot, dan indeks dalam cluster Amazon DocumentDB dienkripsi dengan kunci KMS yang sama.