Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengenkripsi data Amazon Quick Anda dengan AWS Key Management Service kunci yang dikelola pelanggan
Amazon Quick memungkinkan Anda mengenkripsi data Amazon Quick Anda dengan kunci yang telah Anda simpan AWS Key Management Service. Ini memberi Anda alat untuk mengaudit akses ke data dan memenuhi persyaratan keamanan peraturan. Jika Anda perlu melakukannya, Anda memiliki opsi untuk segera mengunci akses ke data Anda dengan mencabut akses ke AWS KMS kunci. Penggunaan AWS KMS kunci Anda oleh Amazon Quick masuk AWS CloudTrail. Anda dapat menggunakan peristiwa ini untuk memverifikasi kunci mana yang melindungi sumber daya. Peristiwa ini merekam penggunaan AWS KMS kunci. Administrator dan auditor dapat menggunakan peristiwa ini untuk melacak kapan dan di mana AWS KMS kunci Anda digunakan. Untuk aktivitas tingkat aplikasi di Amazon Quick, lihat. Respons insiden, pencatatan, dan pemantauan di Amazon Quick
Untuk membuat kunci KMS yang dikelola pelanggan, Anda menggunakan AWS Key Management Service (AWS KMS) di AWS akun dan AWS Wilayah yang sama dengan sumber daya Amazon Quick. Administrator Amazon Quick kemudian dapat menggunakan kunci KMS yang dikelola pelanggan untuk mengenkripsi data Amazon Quick Anda dan mengontrol akses.
Anda dapat membuat dan mengelola kunci KMS yang dikelola pelanggan di konsol Amazon Quick atau dengan Amazon Quick API. Untuk informasi selengkapnya tentang membuat dan mengelola kunci KMS yang dikelola pelanggan dengan Amazon Quick API, lihat Oper asi manajemen kunci.
Aturan berikut berlaku untuk menggunakan kunci KMS yang dikelola pelanggan dengan sumber daya Amazon Quick:
-
Amazon Quick tidak mendukung AWS KMS kunci asimetris.
-
Anda dapat memiliki beberapa kunci KMS yang dikelola pelanggan dan satu kunci KMS yang dikelola pelanggan default per per. Akun AWS Wilayah AWS
-
Secara default, sumber daya Amazon Quick dienkripsi dengan Amazon Quick—strategi enkripsi asli.
-
Data yang saat ini dienkripsi oleh kunci KMS yang dikelola pelanggan akan tetap dienkripsi oleh kunci tersebut.
-
Akun yang dikonfigurasi dengan kunci KMS yang dikelola pelanggan tidak mendukung memori obrolan. Untuk informasi selengkapnya, lihat Memori dan personalisasi respons.
catatan
Jika Anda menggunakan AWS Key Management Service dengan Amazon Quick, Anda akan ditagih untuk akses dan pemeliharaan seperti yang dijelaskan di halaman AWS Key Management Service
Jika kunci KMS yang dikelola pelanggan tidak berlaku, Amazon Quick melindungi data dengan kunci yang AWS dimiliki atau dikelola layanan.
Sertifikat server database yang tidak dikelola oleh AWS adalah tanggung jawab pelanggan dan harus ditandatangani oleh CA tepercaya. Untuk informasi selengkapnya, lihat Persyaratan konfigurasi jaringan dan database.
Gunakan topik berikut untuk mempelajari lebih lanjut tentang menggunakan kunci KMS yang dikelola pelanggan dengan Amazon Quick. Untuk mempelajari lebih lanjut tentang enkripsi data di Amazon Quick, lihatPerlindungan data di Amazon Quick.
Ruang lingkup kunci KMS yang dikelola pelanggan
Amazon Quick menggunakan enkripsi khusus sumber daya saat istirahat. Dukungan untuk kunci KMS yang dikelola pelanggan, dan cara kunci tersebut diterapkan, berbeda menurut jenis sumber daya. Jika jenis sumber daya tidak tercantum dalam tabel berikut, jangan menganggap kunci KMS yang dikelola pelanggan berlaku untuk itu.
Amazon Quick menerapkan kunci KMS yang dikelola pelanggan dengan dua cara:
-
Kunci default akun. Jenis sumber daya yang berpartisipasi memilih kunci default akun saat data ditulis atau saat asosiasi kunci tingkat sumber daya dibuat. Mengubah default memengaruhi penulisan di masa mendatang atau sumber daya yang menyelesaikannya, tetapi tidak secara otomatis mengenkripsi ulang konten yang ada. Siklus hidup yang tepat adalah khusus sumber daya.
-
Kunci data Amazon Q. Data Amazon Q menggunakan kunci tingkat akun tunggal yang disetel saat pertama kali data Amazon Q dibuat di akun Anda dan tidak dapat diubah setelahnya. Untuk menggunakan kunci KMS yang dikelola pelanggan untuk data Amazon Q, daftarkan kunci tersebut sebagai kunci default akun Anda sebelum membuat data Amazon Q.
Dukungan kunci KMS yang dikelola pelanggan memerlukan langganan Amazon Quick Enterprise.
Kunci KMS yang dikelola pelanggan harus berupa AWS KMS kunci simetris yang Wilayah AWS sama Akun AWS dan dengan sumber daya Amazon Quick. Anda dapat mengonfigurasi satu kunci KMS yang dikelola pelanggan default untuk setiap akun Amazon Quick dan Wilayah.
Kebijakan kunci Anda harus mengizinkan prinsipal layanan Amazon Quick yang menggunakan kunci tersebut. Kebijakan utama Anda harus mengizinkan keduanya quicksight.amazonaws.com danqbusiness.amazonaws.com. Ini berlaku ketika kunci yang sama berfungsi sebagai kunci KMS yang dikelola pelanggan default Anda dan kunci data Amazon Q. Menghilangkan qbusiness.amazonaws.com dapat menyebabkan operasi sinkronisasi basis pengetahuan gagal.
Amazon Quick menggunakan AWS KMS hibah untuk mengenkripsi dan mendekripsi data Anda dengan kunci KMS yang dikelola pelanggan, dan membuat hibah ini atas nama Anda. Jika kebijakan kunci atau kebijakan kontrol layanan membatasi prinsipal kms:CreateGrant layanan Amazon Quick, operasi enkripsi dapat gagal. Pensiun hibah akan menghapus akses Cepat Amazon ke kunci sumber daya tersebut.
Mengaktifkan rotasi kunci AWS KMS otomatis dalam memutar bahan kunci tanpa mengubah kunci ARN, sehingga tidak mengubah cara Amazon Quick menggunakan kunci dan tidak memerlukan tindakan di Amazon Quick. Memutar ke AWS KMS kunci yang berbeda adalah perubahan kunci default; lihat tabel cakupan berikut untuk bagaimana setiap jenis sumber daya berperilaku. Kunci data Amazon Q tidak dapat dipindahkan ke kunci yang berbeda.
Untuk melihat kedua nilai untuk akun Anda, hubungiDescribeKeyRegistration. Respons mengembalikan kunci terdaftar Anda masuk KeyRegistration dan kunci data Amazon Q Anda masukQDataKey. Nil QDataKey ainya hanya baca.
Dukungan pendaftaran kunci mengikuti ketersediaan Amazon Quick Region. Fitur Amazon Quick individual dan integrasi kunci KMS yang dikelola pelanggan mereka mungkin memiliki Wilayah atau ketersediaan akun yang lebih sempit; lihat dokumentasi untuk fitur tersebut dan gunakan DescribeKeyRegistration untuk memeriksa akun Anda.
Untuk informasi selengkapnya tentang Wilayah AWS dukungan, lihatWilayah AWS, situs web, rentang alamat IP, dan titik akhir.
| Jenis sumber daya Amazon Quick | Kunci yang digunakan | Ketika itu berlaku | Existing-resource perilaku |
|---|---|---|---|
| SPICEkumpulan data | Kunci default akun | Dataset baru menggunakan kunci default saat pembuatan. | Untuk memindahkan dataset yang ada ke kunci default baru, lakukan penyegaran penuh. |
| Laporkan artefak dari snapshot dasbor, laporan terjadwal, ekspor, atau dasbor | Kunci default akun | Artefak yang baru dibuat menggunakan kunci default saat ini. | Artefak yang ada tetap dienkripsi dengan kunci yang ada dan tidak dienkripsi ulang. |
| Data-source kredenSIAL, token OAuth, dan aplikasi klien OAuth | Kunci default akun | Dienkripsi saat pembuatan dengan kunci default saat ini. | Re-encrypted dengan kunci default saat ini setiap kali kredensi diperbarui atau token OAuth diperbarui. Jika tidak ada kunci default yang terdaftar, Amazon Quick menggunakan kunci yang dikelola layanan. |
| Alur — definisi, data publikasi, run/session status, riwayat, dan nama file yang diunggah | Kunci default akun | Konten Aliran yang berpartisipasi menggunakan kunci default saat ini saat ditulis. | Konten terenkripsi yang ada tetap terikat pada kunci yang direkam saat ditulis; mengubah default tidak secara otomatis mengenkripsinya ulang. |
| Otomatisasi — konten grup dan pemicu yang berpartisipasi; konten email masuk, lampiran, dan bidang audit pengirim email, subjek, dan nama lampiran yang divalidasi | Kunci default akun | Hanya berlaku untuk toko Otomatis yang berpartisipasi di mana integrasi tersedia. | Catatan yang ada menyimpan kunci yang digunakan untuk enkripsi. Automate-owned Persistensi lainnya, termasuk workflow/deployment /run data, artefak eksekusi, dan kredenSIAL, menggunakan kunci yang dikendalikan layanan daripada kunci default akun. |
| Penelitian - artefak, dokumen reports/exports, dan bidang catatan terenkripsi | Kunci default akun terkait pada pembuatan Riset | Sumber daya Penelitian baru mengaitkan kunci default saat ini jika tersedia; jika tidak, Amazon Quick menggunakan enkripsi layanan. Untuk menggunakan kunci KMS yang dikelola pelanggan untuk sumber daya Riset, daftarkan kunci tersebut sebagai kunci default sebelum membuat sumber daya — sumber daya Penelitian yang dibuat tanpa asosiasi kunci tidak dapat dipindahkan ke kunci nanti. | Sumber daya Penelitian yang ada tetap terkait dengan kunci waktu pembuatannya saat default akun berubah. Semua konten dalam sumber daya, termasuk tulisan baru, terus menggunakan kunci waktu pembuatan. |
| Data Amazon Q — basis pengetahuan, ruang dan unggahan ruang, percakapan, agen, tindakan, ekstensi (termasuk konfigurasi akses ekstensi), topik, dan Indeks Cepat | Kunci data Amazon Q | Atur data Amazon Q pertama kali dibuat di akun, dari kunci default yang terdaftar pada saat itu. | Tidak bisa diubah. Tidak terpengaruh saat Anda mengubah atau menghapus kunci default. |
Kunci data Amazon Q
Amazon Quick melindungi data Amazon Q dengan kunci tingkat akun tunggal yang disebut kunci data Amazon Q. Amazon Quick menetapkan kunci ini saat pertama kali data Amazon Q dibuat di akun Anda:
-
Jika kunci KMS yang dikelola pelanggan default terdaftar pada saat itu, kunci data Amazon Q disetel ke kunci tersebut dan
QDataKey.QDataKeyTypeditetapkanCMK. -
Jika tidak ada kunci default yang terdaftar, Amazon Quick menggunakan kunci yang AWS dimiliki dan
QDataKey.QDataKeyTypetidakAWS_OWNED.
Kunci data Amazon Q tidak dapat diubah setelah disetel. Mengubah atau menghapus kunci KMS yang dikelola pelanggan default Anda tidak akan mengubahnya, dan tidak mengembalikan akun ke kunci yang AWS dimiliki. Untuk menggunakan kunci KMS yang dikelola pelanggan untuk data Amazon Q, daftarkan kunci tersebut sebagai kunci default akun Anda sebelum membuat data Amazon Q.
Untuk memeriksa nilai saat ini, hubungi DescribeKeyRegistration dan baca QDataKey bidang.
penting
Jika kunci yang dirujuk oleh kunci data Amazon Q Anda menjadi tidak tersedia, data Amazon Q menjadi tidak dapat diakses dan membuat sumber daya Amazon Q baru gagal. Kunci dapat menjadi tidak tersedia jika dinonaktifkan, jika akses ditolak, atau jika dijadwalkan untuk dihapus. Karena kunci data Amazon Q tidak dapat diubah, menghapus pendaftaran kunci tidak menyelesaikan masalah ini. Mendaftarkan kunci KMS yang dikelola pelanggan yang berbeda juga tidak menyelesaikan masalah ini. Satu-satunya cara untuk memulihkan fungsionalitas Amazon Q adalah dengan mengembalikan kunci asli: aktifkan kembali, mengembalikan akses ke sana, atau membatalkan penghapusan yang tertunda. Jika kunci telah dihapus secara permanen, data Amazon Q yang dienkripsi dengannya tidak dapat dipulihkan. Untuk memulihkan fungsionalitas Amazon Q, Anda harus berhenti berlangganan dari Amazon Quick dan berlangganan lagi. Ini menghapus semua data Amazon Quick Anda secara permanen. Sebelum Anda menonaktifkan, menolak akses ke, atau menjadwalkan penghapusan AWS KMS kunci apa pun, hubungi DescribeKeyRegistration dan konfirmasikan kunci tersebut bukan kunci data Amazon Q Anda.
Menambahkan kunci KMS yang dikelola pelanggan ke akun Anda
Sebelum memulai, pastikan Anda memiliki peran IAM yang memberikan akses pengguna admin ke konsol manajemen kunci admin Amazon Quick. Untuk informasi selengkapnya tentang izin yang diperlukan, lihat kebijakan berbasis identitas IAM untuk Amazon Quick: menggunakan konsol manajemen kunci admin.
Anda dapat menambahkan kunci yang sudah ada AWS KMS ke akun Amazon Quick Anda, sehingga Anda dapat mengenkripsi data Amazon Quick Anda.
Untuk mempelajari selengkapnya tentang cara membuat kunci untuk digunakan di Amazon Quick, lihat Panduan Pengembang Layanan Manajemen Kunci. AWS
Untuk menambahkan kunci KMS baru yang dikelola pelanggan ke akun Amazon Quick Anda.
-
Pada halaman Mulai Cepat Amazon, pilih Kel ola Amazon Cepat, lalu pilih tombol KMS.
-
Pada halaman kunci KMS, pilih Kel ola. Das bor tombol KMS terbuka.
-
Pada dasbor KMS Keys, pilih Pilih tombol.
-
Pada kotak pop-up Pilih tombol, pilih Kunci untuk membuka daftar. Kemudian, pilih kunci yang ingin Anda tambahkan.
Jika kunci Anda tidak ada dalam daftar, Anda dapat memasukkan ARN kunci secara manual.
-
(Opsional) Pilih Gunakan sebagai kunci enkripsi default untuk semua data baru di wilayah akun Amazon Quick saat ini untuk menetapkan kunci yang dipilih sebagai kunci default Anda. Lencana muncul di sebelah tombol default untuk menunjukkan statusnya.
Saat Anda memilih kunci default, data baru untuk jenis sumber daya yang berpartisipasi dienkripsi dengan kunci tersebut. Dukungan dan siklus hidup berbeda menurut jenis sumber daya; lihatRuang lingkup kunci KMS yang dikelola pelanggan.
-
(Opsional) Tambahkan lebih banyak tombol dengan mengulangi langkah-langkah sebelumnya dalam prosedur ini. Meskipun Anda dapat menambahkan kunci sebanyak yang Anda inginkan, Anda hanya dapat memiliki satu kunci default pada satu waktu.
Verifikasi kunci yang digunakan oleh Amazon Quick
Ketika kunci digunakan, log audit dibuat di AWS CloudTrail. Anda dapat menggunakan log untuk melacak penggunaan kunci. Jika Anda perlu mengetahui kunci mana data Amazon Quick dienkripsi, Anda dapat menemukan informasi ini di CloudTrail.
Untuk mempelajari lebih lanjut tentang data mana yang dapat dikelola dengan kunci, lihatMengenkripsi data Amazon Quick Anda dengan AWS Key Management Service kunci yang dikelola pelanggan.
Verifikasi kunci KMS yang dikelola pelanggan yang saat ini digunakan oleh REMPAH-REMPAH set data
-
Arahkan ke CloudTrail log Anda. Untuk informasi selengkapnya, lihat Pencatatan operasi Amazon Quick dengan AWS CloudTrail.
-
Temukan acara hibah terbaru untuk SPICE kumpulan data, menggunakan argumen pencarian berikut:
-
Nama acara (
eventName) berisiGrant. -
Parameter permintaan
requestParametersberisi Amazon Quick ARN untuk dataset.
{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2022-10-26T00:11:08Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "constraints": { "encryptionContextSubset": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dataset/12345678-1234-1234-1234-123456789012" } }, "retiringPrincipal": "quicksight.amazonaws.com", "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "granteePrincipal": "quicksight.amazonaws.com", "operations": [ "Encrypt", "Decrypt", "DescribeKey", "GenerateDataKey" ] }, .... } -
-
Tergantung pada jenis acara, salah satu hal berikut berlaku:
CreateGrant— Anda dapat menemukan kunci KMS yang dikelola pelanggan yang paling baru digunakan di ID kunci (keyID) untukCreateGrantperistiwa terakhir untuk SPICE dataset.RetireGrant— Jika CloudTrail peristiwa terbaru dari SPICE kumpulan data adalahRetireGrant, tidak ada ID kunci dan sumber daya tidak lagi dienkripsi kunci KMS yang dikelola pelanggan.
Verifikasi kunci KMS yang dikelola pelanggan yang saat ini digunakan saat membuat artefak laporan
-
Arahkan ke CloudTrail log Anda. Untuk informasi selengkapnya, lihat Pencatatan operasi Amazon Quick dengan AWS CloudTrail.
-
Cari
GenerateDataKeyperistiwa terbaru untuk eksekusi laporan, menggunakan argumen pencarian berikut:-
Nama acara (
eventName) berisiGenerateDataKeyatauDecrypt. -
Parameter permintaan (
requestParameters) berisi Amazon Quick ARN untuk analisis atau dasbor laporan yang dibuat.
{ "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "keySpec": "AES_256", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dashboard/1ca456fe-eb34-4250-805c-b1b9350bd164", "aws:s3:arn": "arn:aws:s3:::amazon-quick-owned-bucket" } }, ... } -
-
aws:s3:arnadalah bucket S3 milik Amazon Quick tempat artefak laporan Anda disimpan. -
Jika Anda tidak lagi melihat
GenerateDataKey, eksekusi laporan baru tidak lagi dienkripsi kunci KMS yang dikelola pelanggan. Artefak laporan yang ada akan tetap dienkripsi.
Verifikasi kunci KMS yang dikelola pelanggan yang saat ini digunakan untuk kredenSIAL sumber data
-
Arahkan ke CloudTrail log Anda. Untuk informasi selengkapnya, lihat Pencatatan operasi Amazon Quick dengan AWS CloudTrail.
-
Cari
Encryptperistiwa terbaru untuk sumber data, menggunakan argumen pencarian berikut:-
Nama acara (
eventName) adalahEncrypt. -
Parameter permintaan (
requestParameters) berisi konteks enkripsiaws:quicksight:arndengan Amazon Quick ARN untuk sumber data.
{ "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "Encrypt", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:datasource/example-data-source-id" } }, ... } -
-
A
keyIdEncryptcara terbaru adalah kunci yang saat ini melindungi kredenSIAL. KredenSIAL dienkripsi ulang dengan kunci default saat ini setiap kali kredensi diperbarui atau token OAuth diperbarui, sehingga peristiwa terbaru mencerminkan kunci yang digunakan.
Mengubah kunci KMS yang dikelola pelanggan default
Anda dapat mengubah kunci default ke kunci lain yang sudah ada di dasbor kunci KMS. Saat Anda mengubah kunci default, penulisan baru dan sumber daya baru untuk jenis sumber daya yang berpartisipasi menggunakan kunci baru. Konten yang ada tetap dienkripsi dengan kunci yang berlaku saat ditulis; bagaimana dan apakah ia pindah ke kunci baru berbeda berdasarkan jenis sumber daya — misalnya, SPICE dataset bergerak pada penyegaran penuh berikutnya, kredentif sumber data pindah pada pembaruan berikutnya atau penyegaran token, dan artefak laporan tidak pernah dienkripsi ulang. Kunci data Amazon Q tidak terpengaruh. Untuk informasi selengkapnya, lihat Ruang lingkup kunci KMS yang dikelola pelanggan.
Untuk mempelajari lebih lanjut tentang data mana yang dapat dikelola dengan kunci, lihatMengenkripsi data Amazon Quick Anda dengan AWS Key Management Service kunci yang dikelola pelanggan.
Untuk mengubah kunci default ke kunci yang ada
-
Pada halaman Mulai Cepat Amazon, pilih Kel ola Amazon Cepat, lalu pilih tombol KMS.
-
Pilih KELOLA untuk membuka dasbor kunci KMS.
-
Arahkan ke kunci yang ingin Anda tetapkan sebagai default baru Anda. Pilih Tindakan (tiga titik) pada baris tombol yang ingin Anda buka menu tombol.
-
Pilih Set as default, lalu pilih Set.
Kunci yang dipilih sekarang menjadi kunci default Anda.
Menghapus kunci KMS yang dikelola pelanggan default
Menghapus kunci KMS yang dikelola pelanggan default Anda akan mengakhiri penggunaan kunci tersebut untuk sumber daya baru atau penulisan yang menyelesaikan kunci default akun. Menghapus kunci tidak menghapus AWS KMS kunci, mengubah kunci yang melindungi sumber daya yang ada, mengubah kunci data Amazon Q Anda, atau menghapus enkripsi saat diam.
Jika tidak ada kunci KMS yang dikelola pelanggan yang berlaku, Amazon Quick terus melindungi data dengan enkripsinya sendiri. Sumber daya yang ada tetap dienkripsi dengan kunci yang mereka buat.
penting
Sebelum menghapus kunci KMS yang dikelola pelanggan default, hubungi DescribeKeyRegistration dan konfirmasikan bahwa kunci tersebut bukan kunci data Amazon Q Anda. Jika kunci tersebut adalah kunci data Amazon Q Anda, menghapusnya dari pendaftaran default tidak mengubah kunci data Amazon Q, tetapi perilaku sumber daya Amazon Q di masa mendatang bergantung pada akses lanjutan ke kunci tersebut. Untuk informasi selengkapnya, lihat Kunci data Amazon Q.
Untuk menghapus kunci KMS yang dikelola pelanggan default
-
Pada halaman Mulai Cepat Amazon, pilih Kel ola Amazon Cepat, lalu pilih tombol KMS.
-
Pada halaman kunci KMS, pilih Kel ola untuk membuka dasbor kunci KMS.
-
Pilih T indakan (tiga titik) pada baris tombol default, lalu pilih H apus.
-
Di kotak pop-up yang muncul, pilih H apus.
Mengaudit penggunaan kunci KMS yang dikelola pelanggan di CloudTrail
Anda dapat mengaudit penggunaan kunci KMS yang dikelola pelanggan akun Anda di AWS CloudTrail. Untuk mengaudit penggunaan kunci Anda, masuk ke AWS akun Anda, buka CloudTrail, dan pilih Ri wayat acara.
catatan
Penggunaan kunci data Amazon Q muncul CloudTrail sebagai kunci tingkat akun tunggal, bukan sebagai hibah per sumber daya. DescribeKeyRegistrationadalah sumber otoritatif untuk nilai kunci data Amazon Q saat ini.
Mencabut akses ke kunci KMS yang dikelola pelanggan
Anda dapat mencabut akses ke kunci KMS yang dikelola pelanggan Anda. Saat Anda mencabut akses ke kunci yang digunakan untuk mengenkripsi data Amazon Quick Anda, akses ke kunci tersebut ditolak, dan operasi yang bergantung pada kunci dapat gagal sampai Anda membatalkan pencabutan tersebut. Metode berikut adalah contoh bagaimana Anda dapat mencabut akses:
-
Matikan kunci masuk AWS KMS.
-
Tambahkan
Denykebijakan ke kebijakan Cepat AWS KMS Amazon Anda di IAM.
penting
Sebelum Anda mencabut akses ke AWS KMS kunci, hubungi DescribeKeyRegistration dan konfirmasikan kunci tersebut bukan kunci data Amazon Q Anda. Jika Anda mencabut akses ke kunci data Amazon Q Anda, data Amazon Q menjadi tidak dapat diakses dan membuat sumber daya Amazon Q baru gagal. Ini tidak dapat dibalik dengan mendaftarkan kunci KMS yang dikelola pelanggan yang berbeda. Untuk informasi selengkapnya, lihat Kunci data Amazon Q.
Untuk mempelajari lebih lanjut tentang data mana yang dapat dikelola dengan kunci, lihatMengenkripsi data Amazon Quick Anda dengan AWS Key Management Service kunci yang dikelola pelanggan.
Gunakan prosedur berikut untuk mencabut akses ke kunci KMS yang dikelola pelanggan Anda di. AWS KMS
Untuk menonaktifkan kunci KMS yang dikelola pelanggan di AWS Key Management Service
-
Masuk ke AWS akun Anda, buka AWS KMS, dan pilih Kunci yang dikelola pelanggan.
-
Pilih tombol yang ingin Anda matikan.
-
Buka menu T indakan utama dan pilih N onaktifkan.
Berikut ini adalah contoh pencabutan yang menggunakan Deny kebijakan di AWS Identity and Access Management (IAM) untuk mencegah penggunaan lebih lanjut dari kunci KMS yang dikelola pelanggan. Gunakan "Service": "quicksight.amazonaws.com" sebagai prinsipal dan ARN kunci sebagai sumber daya. Tolak tindakan berikut:"kms:Encrypt", "kms:Decrypt",
"kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey".
penting
Setelah Anda mencabut akses dengan menggunakan metode apa pun, diperlukan waktu hingga 15 menit agar data tidak dapat diakses.
Memulihkan data Amazon Quick terenkripsi
Prosedur berikut ini berlaku ketika akses ke AWS KMS kunci telah dicabut (misalnya, dengan menonaktifkan kunci atau menambahkan Deny kebijakan), tetapi kunci itu sendiri masih ada di. AWS KMS
penting
Jika AWS KMS kunci telah dihapus secara permanen, data yang dienkripsi dengannya tidak dapat dipulihkan. AWS KMS memberlakukan masa tunggu sebelum penghapusan kunci; jika kunci masih menunggu penghapusan, Anda dapat membatalkan penghapusan yang dijadwalkan untuk mengembalikannya. Jika kunci yang dihapus secara permanen adalah kunci data Amazon Q Anda, fungsionalitas Amazon Q hanya dapat dipulihkan dengan berhenti berlangganan dari Amazon Quick dan berlangganan lagi, yang secara permanen menghapus semua data Amazon Quick Anda.
Untuk memulihkan data Amazon Quick saat aksesnya dicabut
-
Kembalikan akses ke kunci KMS yang dikelola pelanggan. Biasanya, ini cukup untuk memulihkan data Amazon Quick.
-
Uji data Amazon Quick untuk memeriksa apakah Anda dapat melihatnya.
-
(Opsional) Jika SPICE kumpulan data tidak sepenuhnya pulih bahkan setelah Anda memulihkan akses ke kunci KMS yang dikelola pelanggan, lakukan penyegaran penuh pada kumpulan data. Penyegaran penuh hanya berlaku untuk SPICE kumpulan data; ini tidak berlaku untuk jenis sumber daya lain seperti percakapan, spasi, agen, atau tindakan.
Untuk mempelajari lebih lanjut tentang data mana yang dapat dikelola dengan kunci, lihatMengenkripsi data Amazon Quick Anda dengan AWS Key Management Service kunci yang dikelola pelanggan.