View a markdown version of this page

Kontrol enkripsi VPC dengan Amazon Redshift - Amazon Redshift

Amazon Redshift tidak akan lagi mendukung penggunaan Python UDF setelah 30 Juni 2026. Kami akan mulai menegakkannya secara bertahap. Untuk informasi lebih lanjut tentang detail opsi akhir masa pakai dan migrasi Python, lihat posting blog yang diterbitkan pada 30 Juni 2025.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kontrol enkripsi VPC dengan Amazon Redshift

Amazon Redshift mendukung kontrol enkripsi VPC, fitur keamanan yang membantu Anda menerapkan enkripsi saat transit untuk semua lalu lintas di dalam dan di seluruh VPC di suatu Wilayah. Dokumen ini menjelaskan cara menggunakan kontrol enkripsi VPC dengan cluster Amazon Redshift dan kelompok kerja tanpa server.

Kontrol enkripsi VPC menyediakan kontrol terpusat untuk memantau dan menegakkan enkripsi dalam transit dalam VPC Anda. Ketika diaktifkan dalam mode menegakkan, ini memastikan bahwa semua lalu lintas jaringan dienkripsi baik di lapisan perangkat keras (menggunakan AWS Nitro System) atau di lapisan aplikasi (menggunakan TLS/SSL).

Amazon Redshift terintegrasi dengan kontrol enkripsi VPC untuk membantu Anda memenuhi persyaratan kepatuhan untuk industri seperti perawatan kesehatan (HIPAA), pemerintah (FedRAMP), dan keuangan (PCI DSS).

Cara kerja kontrol enkripsi VPC dengan Amazon Redshift

Kontrol enkripsi VPC beroperasi dalam dua mode:

  • Mode Monitor: Memberikan visibilitas ke dalam status enkripsi arus lalu lintas dan membantu mengidentifikasi sumber daya yang memungkinkan lalu lintas yang tidak terenkripsi.

  • Menegakkan Mode: Mencegah pembuatan atau penggunaan sumber daya yang memungkinkan lalu lintas tidak terenkripsi dalam VPC. Semua lalu lintas harus dienkripsi baik di lapisan perangkat keras (Nitro-based instance) atau lapisan aplikasi (TLS/SSL).

Persyaratan untuk menggunakan kontrol enkripsi VPC

Persyaratan jenis instans

Amazon Redshift memerlukan Nitro-based instans untuk mendukung kontrol enkripsi VPC. Semua jenis instance Redshift modern mendukung kemampuan enkripsi yang diperlukan.

SSL/TLS persyaratan

Ketika kontrol enkripsi VPC diaktifkan dalam mode menegakkan, parameter require_ssl harus disetel ke true dan tidak dapat dinonaktifkan. Ini memastikan bahwa semua koneksi klien menggunakan koneksi TLS terenkripsi.

Bermigrasi ke kontrol enkripsi VPC

Untuk cluster dan kelompok kerja yang ada

Anda tidak dapat mengaktifkan kontrol enkripsi VPC dalam mode menegakkan pada VPC yang berisi cluster Redshift atau grup kerja tanpa server yang ada. Lihat langkah-langkah berikut untuk menggunakan kontrol enkripsi jika Anda memiliki cluster atau grup kerja yang sudah ada:

  1. Buat snapshot dari cluster atau namespace yang ada

  2. Buat VPC baru dengan kontrol enkripsi VPC diaktifkan dalam mode menegakkan

  3. Kembalikan dari snapshot ke VPC baru menggunakan salah satu operasi berikut:

    • Untuk cluster yang disediakan: Gunakan operasi restore-from-cluster-snapshot

    • Untuk tanpa server: Gunakan restore-from-snapshot operasi pada workgroup Anda

Saat membuat cluster atau grup kerja baru di VPC dengan kontrol enkripsi diaktifkan, parameter require_ssl harus disetel ke true.

Amazon Redshift memerlukan Nitro-based instans untuk mendukung kontrol enkripsi VPC. Semua jenis instance Redshift modern mendukung kemampuan enkripsi yang diperlukan.

SSL/TLS persyaratan

Ketika kontrol enkripsi VPC diaktifkan dalam mode menegakkan, parameter require_ssl harus disetel ke true dan tidak dapat dinonaktifkan. Ini memastikan bahwa semua koneksi klien menggunakan koneksi TLS terenkripsi.

Pertimbangan dan batasan

Saat menggunakan kontrol enkripsi VPC di Amazon Redshift, pertimbangkan hal berikut:

Pembatasan Negara VPC

  • Pembuatan cluster dan kelompok kerja diblokir saat kontrol enkripsi VPC berada dalam status enforce-in-progress

  • Anda harus menunggu hingga VPC mencapai enforce mode sebelum membuat sumber daya baru

Konfigurasi SSL

  • parameter require_ssl: Harus selalu true untuk cluster dan kelompok kerja yang dibuat di VPC yang diberlakukan enkripsi

  • Setelah cluster atau grup kerja dibuat dalam VPC yang diberlakukan enkripsi, require_ssl tidak dapat dinonaktifkan selama masa pakainya

Ketersediaan Wilayah

Fitur ini tidak tersedia dalam mode menegakkan dengan Amazon Redshift Serverless di Wilayah berikut:

  • Amerika Selatan (Sao Paulo)

  • Europe (Zurich)