Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Enkripsi data saat diam untuk AWS Kualitas Data Lem
AWS Glue Data Qualitymenyediakan enkripsi secara default untuk melindungi data pelanggan sensitif saat diam menggunakan kunci enkripsi yang AWS dimiliki.
AWS kunci yang dimiliki
AWS Glue Data Quality menggunakan kunci ini untuk mengenkripsi aset Kualitas Data pelanggan secara otomatis. Anda tidak dapat melihat, mengelola, atau menggunakan kunci AWS yang dimiliki, atau mengaudit penggunaannya. Namun, Anda tidak perlu mengambil tindakan apa pun atau mengubah program apa pun untuk melindungi kunci yang mengenkripsi data Anda. Untuk informasi selengkapnya, lihat kunci yang AWS dimiliki di Panduan AWS KMS Pengembang.
Enkripsi data diam secara default membantu mengurangi overhead operasional dan kompleksitas yang terlibat dalam melindungi data sensitif. Pada saat yang sama, ini memungkinkan Anda untuk membangun aplikasi aman yang memenuhi kepatuhan enkripsi yang ketat dan persyaratan peraturan.
Meskipun Anda tidak dapat menonaktifkan lapisan enkripsi ini atau memilih jenis enkripsi alternatif, Anda dapat menambahkan lapisan enkripsi kedua di atas kunci enkripsi yang AWS dimiliki yang ada dengan memilih kunci yang dikelola pelanggan saat Anda membuat sumber daya Kualitas Data.
Kunci yang dikelola pelanggan
Kunci yang dikelola pelanggan: AWS Glue Data Quality mendukung penggunaan kunci simetris yang dikelola pelanggan yang Anda buat, miliki, dan kelola. Ini menambahkan lapisan kedua enkripsi di atas enkripsi AWS milik yang ada. Karena Anda memiliki kontrol penuh atas lapisan enkripsi ini, Anda dapat melakukan tugas-tugas seperti:
-
Menetapkan dan memelihara kebijakan utama
-
Menetapkan dan memelihara kebijakan IAM
-
Mengaktifkan dan menonaktifkan kebijakan utama
-
Memutar materi kriptografi kunci
-
Menambahkan tanda
-
Membuat alias kunci
-
Kunci penjadwalan untuk penghapusan
Untuk informasi selengkapnya, lihat Kunci yang dikelola pelanggan di Panduan AWS KMS Pengembang.
Tabel berikut merangkum bagaimana AWS Glue Data Quality mengenkripsi aset Kualitas Data yang berbeda.
| Jenis data | AWS enkripsi kunci yang dimiliki | Enkripsi kunci yang dikelola pelanggan |
|---|---|---|
|
Kumpulan Aturan Kualitas Data String kumpulan aturan DQDL yang direferensikan oleh kumpulan aturan DQ yang bertahan. Kumpulan aturan yang bertahan ini hanya digunakan dalam pengalaman Katalog Data AWS Glue untuk saat ini. |
Diaktifkan | Diaktifkan |
|
Rule/Analyzer Hasil Kualitas Data Artefak hasil yang berisi pass/fail status setiap aturan dalam kumpulan aturan serta metrik yang dikumpulkan oleh aturan dan penganalisis. |
Diaktifkan | Diaktifkan |
|
Pengamatan Pengamatan dihasilkan ketika anomali terdeteksi dalam data. Ini berisi informasi tentang batas atas dan bawah yang diharapkan dan aturan yang disarankan berdasarkan batas-batas ini. Jika dihasilkan, mereka ditampilkan dengan Hasil Kualitas Data. |
Diaktifkan | Diaktifkan |
|
Statistik Berisi informasi tentang metrik yang dikumpulkan setelah mengevaluasi data yang diberikan kumpulan aturan, seperti nilai metrik (misalnya RowCount, Kelengkapan), nama kolom, dan metadata lainnya. |
Diaktifkan | Diaktifkan |
|
Model Statistik Deteksi Anomali Model statistik berisi deret waktu batas atas dan bawah untuk metrik tertentu yang dihasilkan berdasarkan evaluasi sebelumnya dari data pelanggan. |
Diaktifkan | Diaktifkan |
catatan
AWS Kualitas Data secara otomatis mengaktifkan enkripsi saat diam menggunakan kunci AWS yang dimiliki untuk melindungi data yang dapat diidentifikasi secara pribadi tanpa biaya. Namun, AWS KMS biaya berlaku untuk menggunakan kunci yang dikelola pelanggan. Untuk informasi lebih lanjut tentang harga, lihat AWS KMS Harga
Untuk informasi lebih lanjut tentang AWS KMS, lihat AWS KMS.
Membuat Kunci yang Dikelola Pelanggan
Anda dapat membuat kunci yang dikelola pelanggan simetris dengan menggunakan Konsol Manajemen AWS, atau AWS KMS API.
Untuk membuat kunci yang dikelola pelanggan simetris:
-
Ikuti langkah-langkah untuk Membuat AWS KMS kunci enkripsi simetris di Panduan Peng AWS Key Management Service embang.
Kebijakan kunci
Kebijakan utama mengontrol akses ke kunci yang dikelola pelanggan Anda. Setiap kunci yang dikelola pelanggan harus memiliki tepat satu kebijakan kunci, yang berisi pernyataan yang menentukan siapa yang dapat menggunakan kunci dan bagaimana mereka dapat menggunakannya. Saat membuat kunci yang dikelola pelanggan, Anda dapat menentukan kebijakan kunci. Untuk informasi selengkapnya, lihat Kebijakan utama dalam AWS KMS kunci di Panduan AWS Key Management Service Pengembang.
Untuk menggunakan kunci yang dikelola pelanggan dengan sumber daya Kualitas Data, operasi API berikut harus diizinkan dalam kebijakan utama:
-
kms:Decrypt— Mendekripsi ciphertext yang dienkripsi oleh kunci menggunakan AWS KMSGenerateDataKeyWithoutPlaintext -
kms:DescribeKey— Menyediakan detail kunci yang dikelola pelanggan untuk memungkinkan Lokasi Amazon memvalidasi kunci. -
kms:GenerateDataKeyWithoutPlaintext— Mengembalikan kunci data simetris unik untuk digunakan di luar. AWS KMS Operasi ini mengembalikan kunci data yang dienkripsi di bawah kunci KMS enkripsi simetris yang Anda tentukan. Byte dalam kunci bersifat acak; mereka tidak terkait dengan pemanggil atau kunci KMS. Digunakan untuk mengurangi panggilan KMS yang harus dilakukan pelanggan. -
kms:ReEncrypt*— Mendekripsi ciphertext dan kemudian mengenkripsi ulang sepenuhnya di dalam. AWS KMS Anda dapat menggunakan operasi ini untuk mengubah kunci KMS di mana data dienkripsi, seperti saat Anda memut ar kunci KMS secara manual atau mengubah kunci KMS yang melindungi ciphertext. Anda juga dapat menggunakannya untuk mengenkripsi ulang ciphertext di bawah kunci KMS yang sama, seperti untuk mengubah konteks https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#encrypt_context enkripsi ciphertext.
Berikut ini adalah contoh pernyataan kebijakan yang dapat Anda tambahkan untuk Lokasi Amazon:
"Statement" : [ { "Sid" : "Allow access to principals authorized to use AWS Glue Data Quality", "Effect" : "Allow", "Principal" : { "AWS": "arn:aws:iam::<account_id>:role/ExampleRole" }, "Action" : [ "kms:Decrypt", "kms:DescribeKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncrypt*" ], "Resource" : "*", "Condition" : { "StringEquals" : { "kms:ViaService" : "glue.amazonaws.com", "kms:CallerAccount" : "111122223333" } }, { "Sid": "Allow access for key administrators", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action" : [ "kms:*" ], "Resource": "arn:aws:kms:region:111122223333:key/key_ID" }, { "Sid" : "Allow read-only access to key metadata to the account", "Effect" : "Allow", "Principal" : { "AWS" : "arn:aws:iam::111122223333:root" }, "Action" : [ "kms:Describe*", "kms:Get*", "kms:List*", ], "Resource" : "*" } ]
Catatan tentang menggunakan KMS Keys di AWS Kualitas Data Lem
AWS Kualitas Data Lem tidak mendukung transisi kunci. Ini berarti bahwa jika Anda mengenkripsi aset Kualitas Data Anda dengan Kunci A dan memutuskan untuk beralih ke Kunci B, kami tidak akan mengenkripsi ulang data yang dienkripsi dengan Kunci A untuk menggunakan Kunci B. Anda masih dapat beralih ke Kunci B, tetapi perlu mempertahankan akses ke Kunci A untuk mengakses data yang sebelumnya dienkripsi dengan Kunci A.
Untuk informasi selengkapnya tentang menentukan izin dalam kebijakan, lihat Izin untuk AWS layanan dalam kebijakan utama di Panduan Peng AWS Key Management Service embang.
Untuk informasi selengkapnya tentang pemecahan masalah akses kunci, lihat Memecahkan masalah akses kunci di Panduan AWS Key Management Service Pengembang.
Membuat konfigurasi keamanan
Di AWS Glue sumber daya Konfigurasi Keamanan berisi properti yang diperlukan saat Anda menulis data terenkripsi.
Untuk mengenkripsi aset kualitas data Anda:
-
Di Peng aturan Enkripsi, di bawah Pengaturan lanjutan, pilih Aktifkan Enkripsi Kualitas Data
-
Pilih kunci KMS Anda atau pilih Buat AWS KMS kunci
AWS Konteks enkripsi Kualitas Data Glue
Konteks enkripsi adalah kumpulan pasangan kunci-nilai opsional yang berisi informasi kontekstual tambahan tentang data.
AWS KMS menggunakan konteks enkripsi sebagai data terautentikasi tambahan untuk mendukung enkripsi yang diautentikasi. Saat Anda menyertakan konteks enkripsi dalam permintaan untuk mengenkripsi data, AWS KMS mengikat konteks enkripsi ke data terenkripsi. Untuk mendekripsi data, Anda menyertakan konteks enkripsi yang sama dalam permintaan.
AWS Contoh konteks enkripsi Kualitas Data Glue
"encryptionContext": { "kms-arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "branch-key-id": "111122223333+arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "hierarchy-version": "1", "aws-crypto-ec:aws:glue:securityConfiguration": "111122223333:customer-security-configuration-name", "create-time": "2024-06-07T13:47:23:000861Z", "tablename": "AwsGlueMlEncryptionKeyStore", "type": "beacon:ACTIVE" }
Menggunakan konteks enkripsi untuk pemantauan
Saat Anda menggunakan kunci yang dikelola pelanggan simetris untuk mengenkripsi pelacak atau koleksi geofence Anda, Anda juga dapat menggunakan konteks enkripsi dalam catatan audit dan log untuk mengidentifikasi bagaimana kunci yang dikelola pelanggan digunakan. Konteks enkripsi juga muncul di log yang dihasilkan oleh AWS CloudTrail atau Amazon CloudWatch Logs.
Memantau kunci enkripsi Anda untuk AWS Kualitas Data Lem
Saat Anda menggunakan kunci yang dikelola AWS KMS pelanggan dengan sumber daya Kualitas Data AWS Glue, Anda dapat menggunakan AWS CloudTrail atau Amazon CloudWatch Logs melacak permintaan yang diki AWS rimkan Glue Data Quality AWS KMS.
Contoh berikut adalah AWS CloudTrail peristiwa untuk GenerateDataKeyWithoutPlainText dan Decrypt untuk memantau operasi KMS yang dipanggil oleh AWS Glue Data Quality untuk mengakses data yang dienkripsi oleh kunci yang dikelola pelanggan Anda.
Dekripsi
{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "arn": "arn:aws:sts::111122223333:role/CustomerRole", "accountId": "111122223333", "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-07-02T20:03:10Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "us-east-1", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "encryptionAlgorithm": "SYMMETRIC_DEFAULT", "encryptionContext": { "kms-arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "branch-key-id": "111122223333+arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "hierarchy-version": "1", "aws-crypto-ec:aws:glue:securityConfiguration": "111122223333:customer-security-configuration-name", "create-time": "2024-06-07T13:47:23:000861Z", "tablename": "AwsGlueMlEncryptionKeyStore", "type": "branch:ACTIVE", "version": "branch:version:ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE" } }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
GenerateDataKeyWithoutPlaintext
{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "arn": "arn:aws:sts::111122223333:role/CustomerRole", "accountId": "111122223333", "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-07-02T20:03:10Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKeyWithoutPlaintext", "awsRegion": "us-east-1", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "encryptionAlgorithm": "SYMMETRIC_DEFAULT", "encryptionContext": { "kms-arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "branch-key-id": "111122223333+arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "hierarchy-version": "1", "aws-crypto-ec:aws:glue:securityConfiguration": "111122223333:customer-security-configuration-name", "create-time": "2024-06-07T13:47:23:000861Z", "tablename": "AwsGlueMlEncryptionKeyStore", "type": "branch:version:ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE" } }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
ReEncyrpt
{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "arn": "arn:aws:sts::111122223333:role/CustomerRole", "accountId": "111122223333", "invokedBy": "glue.amazonaws.com" }, "eventTime": "2024-07-17T21:34:41Z", "eventSource": "kms.amazonaws.com", "eventName": "ReEncrypt", "awsRegion": "us-east-1", "sourceIPAddress": "glue.amazonaws.com", "userAgent": "glue.amazonaws.com", "requestParameters": { "destinationEncryptionContext": { "kms-arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "branch-key-id": "111122223333+arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "hierarchy-version": "1", "aws-crypto-ec:aws:glue:securityConfiguration": "111122223333:customer-security-configuration-name", "create-time": "2024-06-07T13:47:23:000861Z", "tablename": "AwsGlueMlEncryptionKeyStore", "type": "branch:ACTIVE" "version": "branch:version:12345678-SAMPLE" }, "destinationKeyId": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "sourceAAD": "1234567890-SAMPLE+Z+lqoYOHj7VtWxJLrvh+biUFbliYDAQkobM=", "sourceKeyId": "arn:aws:kms:ap-southeast-2:585824196334:key/17ca05ca-a8c1-40d7-b7fd-30abb569a53a", "destinationEncryptionAlgorithm": "SYMMETRIC_DEFAULT", "sourceEncryptionContext": { "kms-arn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "branch-key-id": "111122223333+arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "hierarchy-version": "1", "aws-crypto-ec:aws:glue:securityConfiguration": "111122223333:customer-security-configuration-name", "create-time": "2024-06-07T13:47:23:000861Z", "tablename": "AwsGlueMlEncryptionKeyStore", "type": "branch:version:ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE" }, "destinationAAD": "1234567890-SAMPLE", "sourceEncryptionAlgorithm": "SYMMETRIC_DEFAULT" }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
Pelajari selengkapnya
Sumber daya berikut memberikan informasi lebih lanjut tentang enkripsi data saat istirahat.
-
Untuk informasi selengkapnya tentang konsep AWS Key Management Service dasar lihat Panduan Peng AWS Key Management Service embang.
-
Untuk informasi selengkapnya tentang praktik terbaik Keamanan untuk AWS Key Management Service lihat Panduan Peng AWS Key Management Service embang.