Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Perlindungan data di Kinesis Video Streams
Anda dapat menggunakan enkripsi sisi server (SSE) menggunakan kunci AWS Key Management Service (AWS KMS) untuk memenuhi persyaratan pengelolaan data yang ketat dengan mengenkripsi data saat diam di Amazon Kinesis Video Streams.
Topik
Apa itu enkripsi sisi server untuk Kinesis Video Streams?
Server-side enkripsi adalah fitur di Kinesis Video Streams yang secara otomatis mengenkripsi data sebelum disimpan dalam keadaan diam menggunakan AWS KMS kunci yang Anda tentukan. Data dienkripsi sebelum ditulis ke lapisan penyimpanan aliran Kinesis Video Streams, dan didekripsi setelah diambil dari penyimpanan. Akibatnya, data Anda selalu dienkripsi saat diam dalam layanan Kinesis Video Streams.
Dengan enkripsi sisi server, produsen dan konsumen aliran video Kinesis Anda tidak perlu mengelola kunci KMS atau operasi kriptografi. Jika retensi data diaktifkan, data Anda secara otomatis dienkripsi saat masuk dan keluar dari Kinesis Video Streams, sehingga data Anda yang diam dienkripsi. AWS KMS menyediakan semua kunci yang digunakan oleh fitur enkripsi sisi server. AWS KMS menyederhanakan penggunaan kunci KMS untuk Kinesis Video Streams yang dikelola oleh AWS, kunci yang ditentukan pengguna yang diimpor ke dalam AWS KMS layanan. AWS KMS
Biaya, Wilayah, dan pertimbangan kinerja
Saat Anda menerapkan enkripsi sisi server, Anda dikenakan biaya penggunaan AWS KMS API dan kunci. Tidak seperti AWS KMS kunci khusus, kunci aws/kinesisvideo KMS default ditawarkan tanpa biaya. Namun, Anda masih harus membayar biaya penggunaan API yang dikenakan Kinesis Video Streams atas nama Anda.
Biaya penggunaan API berlaku untuk setiap kunci KMS, termasuk yang khusus. Skala AWS KMS biaya dengan jumlah kredentif pengguna yang Anda gunakan pada produsen dan konsumen data karena setiap kredensi pengguna memerlukan panggilan API unik. AWS KMS
Berikut ini menjelaskan biaya berdasarkan sumber daya:
Kunci
-
Kunci KMS untuk Streaming Video Kinesis yang dikelola oleh AWS (alias =
aws/kinesisvideo) tidak dikenakan biaya. -
User-generated Kunci KMS dikenakan AWS KMS key biaya. Untuk informasi selengkapnya, silakan lihat AWS Key Management Service Harga
.
AWS KMS Penggunaan API
Permintaan API untuk menghasilkan kunci enkripsi data baru atau untuk mengambil kunci enkripsi yang ada meningkat seiring dengan meningkatnya lalu lintas, dan dikenakan biaya AWS KMS penggunaan. Untuk informasi selengkapnya, lihat AWS Key Management Service Harga: Penggunaan
Kinesis Video Streams menghasilkan permintaan utama bahkan ketika retensi diatur ke 0 (tanpa retensi).
Ketersediaan enkripsi sisi server menurut Wilayah
Server-side enkripsi aliran video Kinesis tersedia di semua Wilayah AWS tempat Kinesis Video Streams tersedia.
Bagaimana cara memulai dengan enkripsi sisi server?
Server-side enkripsi selalu diaktifkan pada Kinesis Video Streams. Jika kunci yang disediakan pengguna tidak ditentukan saat streaming dibuat, Kunci yang dikelola AWS (disediakan oleh Kinesis Video Streams) digunakan.
Kunci KMS yang disediakan pengguna harus ditetapkan ke aliran video Kinesis saat dibuat. Anda tidak dapat menetapkan kunci yang berbeda ke aliran menggunakan UpdateStream API nanti.
Anda dapat menetapkan kunci KMS yang disediakan pengguna ke aliran video Kinesis dengan dua cara:
-
Saat membuat aliran video Kinesis di Konsol Manajemen AWS, tentukan kunci KMS di tab Enkripsi pada halaman Buat aliran video baru.
-
Saat membuat aliran video Kinesis menggunakan CreateStream API, tentukan ID kunci dalam
KmsKeyIdparameter.
Membuat dan menggunakan kunci yang dikelola pelanggan
Bagian ini menjelaskan cara membuat dan menggunakan kunci KMS Anda sendiri alih-alih menggunakan kunci yang dikelola oleh Amazon Kinesis Video Streams.
Membuat kunci yang dikelola pelanggan
Untuk informasi tentang cara membuat kunci sendiri, lihat Membuat Kunci di Panduan Peng AWS Key Management Service embang. Setelah Anda membuat kunci untuk akun Anda, layanan Kinesis Video Streams mengembalikan kunci ini dalam daftar kunci yang dikelola pelanggan.
Menggunakan kunci yang dikelola pelanggan
Setelah izin yang benar diterapkan ke konsumen, produsen, dan administrator Anda, Anda dapat menggunakan kunci KMS khusus di kunci Anda sendiri Akun AWS atau yang lain Akun AWS. Semua kunci KMS di akun Anda muncul di daftar kunci yang dikelola pelanggan di konsol.
Untuk menggunakan kunci KMS khusus yang terletak di akun lain, Anda harus memiliki izin untuk menggunakan kunci tersebut. Anda juga harus membuat streaming menggunakan CreateStream API. Anda tidak dapat menggunakan kunci KMS dari akun yang berbeda dalam aliran yang dibuat di konsol.
catatan
Kunci KMS tidak diakses sampai GetMedia operasi PutMedia atau dilakukan. Ini memiliki hasil sebagai berikut:
-
Jika kunci yang Anda tentukan tidak ada,
CreateStreamoperasi berhasil, tetapiPutMediaGetMediaoperasi pada aliran gagal. -
Jika Anda menggunakan kunci (
aws/kinesisvideo) yang disediakan, kunci tersebut tidak ada di akun Anda sampai operasi pertamaPutMediaatauGetMediaoperasi dilakukan.
Izin untuk menggunakan kunci yang dikelola pelanggan
Sebelum Anda dapat menggunakan enkripsi sisi server dengan kunci yang dikelola pelanggan, Anda harus mengonfigurasi kebijakan kunci KMS untuk mengizinkan enkripsi aliran dan enkripsi serta dekripsi catatan aliran. Untuk contoh dan informasi selengkapnya tentang AWS KMS izin, lihat Izin AWS KMS API: Referensi Tindakan dan Sumber Daya.
catatan
Penggunaan kunci layanan default untuk enkripsi tidak memerlukan penerapan izin IAM khusus.
Sebelum Anda menggunakan kunci yang dikelola pelanggan, verifikasi bahwa produsen dan konsumen aliran video Kinesis Anda (prinsipal IAM) adalah pengguna dalam kebijakan kunci AWS KMS default. Jika tidak, penulisan dan pembacaan dari aliran akan gagal, yang pada akhirnya dapat mengakibatkan hilangnya data, pemrosesan tertunda, atau aplikasi yang digantung. Anda dapat mengelola izin untuk kunci KMS menggunakan kebijakan IAM. Untuk informasi selengkapnya, lihat Menggunakan Kebijakan IAM dengan AWS KMS.
Contoh izin produsen
Produser streaming video Kinesis Anda harus memiliki kms:GenerateDataKey izin:
Contoh Izin Konsumen
Konsumen streaming video Kinesis Anda harus memiliki kms:Decrypt izin: