Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Enkripsi saat diam di AWS IoT SiteWise
AWS IoT SiteWise menyimpan data Anda di AWS cloud dan gateway AWS IoT SiteWise Edge.
Data saat istirahat di AWS Cloud
AWS IoT SiteWise menyimpan data di AWS layanan lain yang mengenkripsi data saat diam secara default. Enkripsi saat diam terintegrasi dengan AWS Key Management Service (AWS KMS) untuk mengelola kunci enkripsi yang digunakan untuk mengenkripsi nilai properti aset Anda dan nilai agregat di AWS IoT SiteWise. Anda dapat memilih untuk menggunakan kunci yang dikelola pelanggan untuk mengenkripsi nilai properti aset dan nilai agregat di AWS IoT SiteWise. Anda dapat membuat, mengelola, dan melihat kunci enkripsi Anda melalui AWS KMS.
Anda dapat memilih Kunci milik AWS untuk mengenkripsi data Anda, atau memilih kunci yang dikelola pelanggan untuk mengenkripsi nilai properti aset dan nilai agregat Anda:
Cara kerjanya
Enkripsi saat istirahat terintegrasi dengan AWS KMS untuk mengelola kunci enkripsi yang digunakan untuk mengenkripsi data Anda.
-
Kunci milik AWS — Kunci enkripsi default. AWS IoT SiteWise memiliki kunci ini. Anda tidak dapat melihat kunci ini di AWS akun Anda. Anda juga tidak dapat melihat operasi pada kunci di AWS CloudTrail log. Anda dapat menggunakan kunci ini tanpa biaya tambahan.
-
Kunci yang dikelola pelanggan — Kunci disimpan di akun Anda, yang Anda buat, miliki, dan kelola. Anda memiliki kontrol penuh atas kunci KMS. AWS KMS Biaya tambahan berlaku.
Kunci milik AWS
Kunci milik AWS tidak disimpan di akun Anda. Mereka adalah bagian dari kumpulan kunci KMS yang dimiliki dan AWS dikelola untuk digunakan di beberapa AWS akun. AWS layanan dapat digunakan Kunci milik AWS untuk melindungi data Anda.
Anda tidak dapat melihat, mengelola, menggunakan Kunci milik AWS, atau mengaudit penggunaannya. Namun, Anda tidak perlu melakukan pekerjaan apa pun atau mengubah program apa pun untuk melindungi kunci yang mengenkripsi data Anda.
Anda tidak dikenakan biaya bulanan atau biaya penggunaan jika Anda menggunakan Kunci milik AWS, dan biaya tersebut tidak dihitung terhadap ku AWS KMS ota untuk akun Anda.
Kunci yang dikelola pelanggan
Kunci yang dikelola pelanggan adalah kunci KMS di akun Anda yang Anda buat, miliki, dan kelola. Anda memiliki kontrol penuh atas kunci KMS ini, seperti berikut ini:
-
Menetapkan dan memelihara kebijakan utama mereka, kebijakan IAM, dan hibah
-
Mengaktifkan dan menonaktifkannya
-
Memutar materi kriptografi mereka
-
Menambahkan tanda
-
Membuat alias yang merujuk pada mereka
-
Menjadwalkan mereka untuk dihapus
Anda juga dapat menggunakan CloudTrail dan Amazon CloudWatch Logs untuk melacak permintaan AWS IoT SiteWise yang dikirim AWS KMS atas nama Anda.
Jika Anda menggunakan kunci yang dikelola pelanggan, Anda harus memberikan AWS IoT SiteWise akses ke kunci KMS yang disimpan di akun Anda. AWS IoT SiteWise menggunakan enkripsi amplop dan hierarki kunci untuk mengenkripsi data. Kunci AWS KMS enkripsi Anda digunakan untuk mengenkripsi kunci root dari hierarki kunci ini. Untuk informasi lebih lanjut, lihat Enkripsi amplop di Panduan Developer AWS Key Management Service .
Kebijakan contoh berikut memberikan AWS IoT SiteWise izin untuk membuat kunci yang dikelola pelanggan atas nama Anda. Saat Anda membuat kunci Anda, Anda perlu mengizinkan kms:DescribeKey tindakan kms:CreateGrant dan.
Konteks enkripsi untuk hibah yang Anda buat menggunakan ID aws:iotsitewise:subscriberId dan akun Anda.
Data diam di gateway SiteWise Edge
AWS IoT SiteWise gateway menyimpan data berikut pada sistem file lokal:
-
Informasi konfigurasi sumber OPC UA
-
Kumpulan jalur aliran data OPC UA dari sumber OPC UA yang terhubung
-
Data industri di-cache saat gateway SiteWise Edge kehilangan koneksi ke internet
SiteWise Gateway tepi berjalan AWS IoT Greengrass. AWS IoT Greengrass bergantung pada izin file Unix dan enkripsi disk penuh (jika diaktifkan) untuk melindungi data yang diam pada inti. Ini adalah tanggung jawab Anda untuk mengamankan sistem file dan perangkat.
Namun, AWS IoT Greengrass apakah mengenkripsi salinan lokal rahasia server OPC UA Anda yang diambil dari Manajer Rahasia. Untuk informasi selengkapnya, lihat Enkripsi Rahasia di Panduan AWS IoT Greengrass Version 1 Pengembang.
Untuk informasi selengkapnya tentang enkripsi saat diam pada AWS IoT Greengrass inti, lihat Enkripsi saat diam di Panduan AWS IoT Greengrass Version 1 Pengembang.