View a markdown version of this page

Enkripsi Amazon MSK - Amazon Managed Streaming untuk Apache Kafka

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Enkripsi Amazon MSK

Amazon MSK menyediakan opsi enkripsi data yang dapat Anda gunakan untuk memenuhi persyaratan manajemen data yang ketat. Sertifikat yang digunakan Amazon MSK untuk enkripsi harus diperbarui setiap 13 bulan. Amazon MSK secara otomatis memperbarui sertifikat ini untuk semua cluster. Cluster broker ekspres tetap dalam ACTIVE keadaan saat Amazon MSK memulai operasi pembaruan sertifikat. Untuk cluster broker standar, Amazon MSK menetapkan status cluster ke MAINTENANCE saat memulai operasi pembaruan sertifikat. MSK menyetelnya kembali ke ACTIVE saat pembaruan selesai. Saat cluster berada dalam operasi pembaruan sertifikat, Anda dapat terus menghasilkan dan menggunakan data, tetapi Anda tidak dapat melakukan operasi pembaruan apa pun di dalamnya.

Enkripsi Amazon MSK saat diam

Amazon MSK terintegrasi dengan AWS Key Management Service (KMS) untuk menawarkan enkripsi sisi server transparan. Amazon MSK selalu mengenkripsi data Anda saat istirahat. Saat membuat cluster MSK, Anda dapat menentukan AWS KMS key yang ingin digunakan Amazon MSK untuk mengenkripsi data Anda saat diam. Jika Anda tidak menentukan kunci KMS, Amazon MSK membuat kunci Kunci yang dikelola AWS untuk Anda dan menggunakannya atas nama Anda. Untuk informasi selengkapnya tentang kunci KMS, lihat AWS KMS keys di Panduan Developer AWS Key Management Service .

Enkripsi Amazon MSK saat transit

Amazon MSK menggunakan TLS 1.2. Secara default, ini mengenkripsi data yang sedang transit antara broker cluster MSK Anda. Anda dapat mengganti default ini pada saat Anda membuat cluster.

Untuk komunikasi antara klien dan broker, Anda harus menentukan salah satu dari tiga pengaturan berikut:

  • Hanya izinkan data terenkripsi TLS. Ini adalah pengaturan default.

  • Izinkan kedua plaintext, serta data terenkripsi TLS.

  • Hanya mengizinkan data plaintext.

Broker Amazon MSK menggunakan AWS Certificate Manager sertifikat publik. Oleh karena itu, setiap truststore yang mempercayai Amazon Trust Services juga mempercayai sertifikat broker Amazon MSK.

Meskipun kami sangat menyarankan untuk mengaktifkan enkripsi dalam transit, ini dapat menambahkan overhead CPU tambahan dan beberapa milidetik latensi. Namun, sebagian besar kasus penggunaan tidak sensitif terhadap perbedaan ini, dan besarnya dampaknya tergantung pada konfigurasi cluster, klien, dan profil penggunaan Anda.