View a markdown version of this page

Enkripsi data di AWS Transform - AWS Transformasi

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Enkripsi data di AWS Transform

Topik ini memberikan informasi khusus AWS Transform tentang enkripsi dalam transit dan enkripsi saat diam.

AWS Transform menyediakan enkripsi secara default untuk melindungi data pelanggan sensitif saat diam dengan enkripsi menggunakan kunci AWS yang dimiliki.

Jenis enkripsi

Enkripsi saat bergerak

Komunikasi antara pelanggan dan antara AWS Transform AWS Transform dan dependensi hilirnya dilindungi menggunakan TLS 1.2 atau koneksi yang lebih tinggi.

penting

Saat Anda Menghubungkan akun penemuan, AWS Transform membuat bucket Amazon S3 atas nama Anda di akun tersebut. Bucket itu tidak di SecureTransport aktifkan secara default. Jika Anda ingin kebijakan bucket menyertakan transportasi aman, Anda harus memperbarui kebijakan. Untuk informasi selengkapnya, lihat Praktik terbaik keamanan untuk Amazon S3.

Enkripsi saat diam

AWS Transform menyimpan data saat diam menggunakan Amazon DynamoDB dan Amazon Simple Storage Service (Amazon S3). Data yang diam dienkripsi menggunakan solusi AWS enkripsi secara default. AWS Transform mengenkripsi data Anda dengan enkripsi menggunakan kunci AWS milik dari AWS Key Management Service (AWS KMS). Anda tidak perlu mengambil tindakan apa pun untuk melindungi kunci terkel AWS ola yang mengenkripsi data Anda. Untuk informasi selengkapnya, lihat kunci yang AWS dimiliki di Panduan AWS Key Management Service Pengembang.

Jenis data AWS-enkripsi kunci yang dimiliki Enkripsi kunci yang dikelola pelanggan (Opsional)

Data bucket pelanggan

Input dan output pelanggan seperti kode dan dokumentasi yang disimpan dalam bucket Amazon S3

Diaktifkan

Diaktifkan

Toko Artefak

Artefak menengah sebagai bagian dari transformasi kode yang disimpan dalam bucket S3

Diaktifkan

Diaktifkan

Tujuan Pekerjaan

Niat pelanggan untuk pekerjaan yang disimpan dalam bucket Amazon S3

Diaktifkan

Diaktifkan

Pesan obrolan

Pesan antara pelanggan dan AWS Transform disimpan dalam bucket Amazon S3

Diaktifkan

Diaktifkan

Basis Pengetahuan Obrolan

Data terindeks yang relevan dengan AWS Transform dan obrolan pelanggan disimpan di Amazon OpenSearch dan diproses melalui Bedrock AWS

Diaktifkan

Diaktifkan

Catatan: Pelanggan dapat mendaftarkan Customer Managed Key (CMK) mereka sendiri untuk digunakan untuk mengenkripsi semua tipe data di atas.

Kunci yang dikelola pelanggan adalah kunci KMS di AWS akun Anda yang Anda buat, miliki, dan kelola untuk mengontrol akses ke data secara langsung dengan mengontrol akses ke kunci KMS. Hanya kunci simetris yang didukung. Untuk informasi tentang membuat kunci KMS Anda sendiri, lihat Membuat kunci di Panduan Peng AWS Key Management Service embang.

Saat Anda menggunakan kunci yang dikelola pelanggan, AWS Transform manfaatkan hibah KMS, memungkinkan pengguna, peran, atau aplikasi resmi untuk menggunakan kunci KMS. Ketika AWS Transform administrator memilih untuk menggunakan kunci yang dikelola pelanggan untuk enkripsi selama konfigurasi, hibah dibuat untuk mereka. Hibah ini memungkinkan pengguna akhir menggunakan kunci enkripsi untuk enkripsi data saat diam. Untuk informasi lebih lanjut tentang hibah, lihat Hibah di AWS KMS.

AWS Kunci yang Dimiliki (Default)

catatan

AWS kunci yang dimiliki — AWS Transform menggunakan kunci ini secara default untuk secara otomatis mengenkripsi data pribadi yang dapat diidentifikasi. Anda tidak dapat melihat, mengelola, atau menggunakan kunci AWS yang dimiliki, atau mengaudit penggunaannya. Namun, Anda tidak perlu mengambil tindakan apa pun atau mengubah program apa pun untuk melindungi kunci yang mengenkripsi data Anda. Untuk informasi selengkapnya, lihat kunci yang AWS dimiliki di AWS Panduan Pengembang Layanan Manajemen Kunci.

Enkripsi data diam secara default membantu mengurangi overhead operasional dan kompleksitas yang terlibat dalam melindungi data sensitif. Pada saat yang sama, ini memungkinkan Anda untuk membangun aplikasi aman yang memenuhi kepatuhan enkripsi yang ketat dan persyaratan peraturan.

Meskipun Anda tidak dapat menonaktifkan lapisan enkripsi ini atau memilih jenis enkripsi alternatif, Anda dapat menambahkan lapisan enkripsi kedua di atas kunci enkripsi yang AWS dimiliki yang ada dengan memilih kunci yang dikelola pelanggan saat Anda membuat transformasi:

Kunci yang dikelola pelanggan (Opsional)

Kunci yang dikelola pelanggan — AWS Transform mendukung penggunaan kunci yang dikelola pelanggan simetris yang Anda buat, miliki, dan kelola untuk menambahkan lapisan enkripsi kedua di atas enkripsi yang ada menggunakan kunci yang AWS dimiliki. Karena Anda memiliki kontrol penuh atas lapisan enkripsi ini, Anda dapat melakukan tugas-tugas seperti:

  • Menetapkan dan memelihara kebijakan utama

  • Menetapkan dan memelihara kebijakan dan hibah IAM

  • Mengaktifkan dan menonaktifkan kebijakan utama

  • Memutar materi kriptografi kunci

  • Menambahkan tanda

  • Membuat alias kunci

  • Memutar materi kriptografi kunci

  • Menambahkan tanda

  • Membuat alias kunci

  • Kunci penjadwalan untuk penghapusan

  • Untuk informasi selengkapnya, lihat kunci yang dikelola pelanggan di AWS Panduan Pengembang Layanan Manajemen Kunci.

catatan

AWS Transform secara otomatis mengaktifkan enkripsi saat diam menggunakan kunci AWS yang dimiliki untuk melindungi data yang dapat diidentifikasi secara pribadi tanpa biaya. Namun, AWS KMS biaya berlaku untuk menggunakan kunci yang dikelola pelanggan. Untuk informasi selengkapnya tentang harga, lihat AWS Key Management Service harga.

Untuk informasi lebih lanjut AWS KMS, lihat Apa itu AWS Key Management Service?

Bagaimana AWS Transform menggunakan hibah di AWS Key Management Service

AWS Transform membutuhkan hibah untuk menggunakan kunci yang dikelola pelanggan Anda.

Saat Anda membuat [Nama Sumber Daya] yang dienkripsi dengan kunci yang dikelola AWS Transform pelanggan, buat hibah atas nama Anda dengan mengirimkan CreateGrant permintaan ke AWS Key Management Service. Hibah AWS Key Management Service digunakan untuk memberikan AWS Transform akses ke kunci KMS di akun pelanggan.

AWS Transform membutuhkan hibah untuk menggunakan kunci yang dikelola pelanggan Anda untuk operasi internal berikut:

  • Kirim permintaan [KMS API] AWS KMS untuk memverifikasi bahwa ID kunci KMS yang dikelola pelanggan simetris yang dimasukkan saat membuat [Nama Sumber Daya] valid.

  • Kirim permintaan [KMS API] AWS KMS untuk menghasilkan kunci data yang dienkripsi oleh kunci yang dikelola pelanggan Anda.

  • Kirim permintaan [KMS API] AWS KMS untuk mendekripsi kunci data terenkripsi sehingga dapat digunakan untuk mengenkripsi data Anda.

Anda dapat mencabut akses ke hibah, atau menghapus akses layanan ke kunci yang dikelola pelanggan kapan saja. Jika Anda melakukannya, AWS Transform tidak akan dapat mengakses data apa pun yang dienkripsi oleh kunci yang dikelola pelanggan, yang memengaruhi operasi yang bergantung pada data tersebut. Misalnya, jika Anda mencoba untuk mendapatkan [Nama Sumber Daya] dari [Nama Sumber Daya] terenkripsi yang tidak AWS Transform dapat diakses, maka operasi akan mengembalikan AccessDeniedException kesalahan.

Membuat kunci yang dikelola pelanggan

Anda dapat membuat kunci yang dikelola pelanggan simetris dengan menggunakan Konsol AWS Manajemen, atau AWS Key Management Service API.

Untuk membuat kunci yang dikelola pelanggan simetris, ikuti langkah-langkah untuk Membuat kunci yang dikelola pelanggan simetris di Panduan Peng AWS Key Management Service embang.

Untuk menggunakan kunci yang dikelola pelanggan dengan AWS Transform sumber daya Anda, operasi API berikut harus diizinkan dalam kebijakan kunci:

kms: CreateGrant — Menambahkan hibah ke kunci yang dikelola pelanggan. Memberikan akses kontrol ke kunci KMS tertentu, yang memungkinkan akses ke operasi hibah yang diperlukan AWS Transform . Untuk informasi selengkapnya tentang Menggunakan Hibah, lihat Panduan Peng AWS Key Management Service embang.

Hal ini memungkinkan AWS Transform untuk melakukan hal berikut:

  • Panggil [KMS API (GenerateDataKeyWithoutPlainText/GenerateDatakey) untuk menghasilkan kunci data terenkripsi dan menyimpannya, karena kunci data tidak segera digunakan untuk mengenkripsi.

  • Panggil [KMS API (Dec ry pt)] untuk menggunakan kunci data terenkripsi yang disimpan untuk mengakses data terenkripsi.

  • Siapkan prinsipal yang pensiun untuk memungkinkan layanan. RetireGrant

  • kms: DescribeKey — Menyediakan detail kunci yang dikelola pelanggan untuk mengizinkan [Nama Layanan] memvalidasi kunci.

Enkripsi untuk modernisasi SQL

Selama proses modernisasi SQL Server membuat AWS Transform sumber daya di akun Anda, seperti instans EC2, cluster ECS, gambar ECR, dan objek S3. Anda memiliki opsi untuk memberikan kunci yang dikelola pelanggan untuk mengenkripsi data di akun Anda. Anda harus menandai kunci KMS Anda dengan kunci CreatedFor dan nilai Aws Transform. Kebijakan contoh ini mencantumkan izin minimum yang diperlukan dalam kebijakan kunci jika Anda tidak memiliki kebijakan kunci default. Jika Anda memiliki kebijakan kunci default, Anda masih perlu memperbarui kunci KMS secara manual selain kebijakan kunci default Anda untuk mengizinkan ECS menggunakan kunci Anda.

"Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "s3.*.amazonaws.com", "kms:EncryptionContext:aws-transform": "*" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": [ "ec2.*.amazonaws.com", "ecr.*.amazonaws.com" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:GenerateDataKeyWithoutPlaintext", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" }, "ForAllValues:StringEquals": { "kms:GrantOperations": "Decrypt" } } } ]

Enkripsi untuk migrasi database

Selama proses migrasi database, gunakan AWS Database AWS Transform Migration Service (DMS) untuk memigrasikan data database Anda. Anda dapat secara opsional memberikan kunci yang dikelola pelanggan untuk mengenkripsi data database Anda selama migrasi.

Kebijakan berikut berisi tiga pernyataan. Pernyataan pertama memberikan izin akun root untuk AWS KMS kunci. Pernyataan kedua memungkinkan peran konektor untuk memvalidasi kunci selama penemuan. Pernyataan ketiga memungkinkan peran konektor untuk menggunakan kunci untuk operasi DMS.

"Statement": [ { "Sid": "Enable IAM User Permissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:*", "Resource": "*" }, { "Sid": "Allow connector role to validate key during discovery", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Allow connector role to use key via DMS", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": [ "kms:CreateGrant", "kms:Decrypt", "kms:DescribeKey", "kms:Encrypt", "kms:GenerateDataKey*", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "dms.us-east-1.amazonaws.com" } } } ]

Menggunakan kunci KMS yang dikelola pelanggan

Setelah membuat kunci KMS yang dikelola pelanggan, AWS Transform administrator harus menyediakan kunci di AWS Transform konsol untuk menggunakannya untuk mengenkripsi data.

Untuk mengatur kunci yang dikelola pelanggan untuk mengenkripsi data AWS Transform, administrator memerlukan izin untuk menggunakannya AWS KMS.

Untuk menggunakan fungsionalitas yang dienkripsi dengan kunci yang dikelola pelanggan, pengguna memerlukan izin AWS Transform untuk mengizinkan mengakses kunci yang dikelola pelanggan.

Jika Anda melihat kesalahan terkait hibah KMS saat menggunakan AWS Transform, Anda mungkin perlu memperbarui izin untuk mengiz AWS Transform inkan membuat hibah. Untuk mengkonfigurasi izin yang diperlukan secara otomatis, buka AWS Transform konsol dan pilih Per barui izin di spanduk di bagian atas halaman. Untuk memungkinkan AWS Transform untuk membuat hibah, Anda perlu memperbarui izin di halaman AWS Transform konsol.

Izinkan AWS Transform akses ke kunci yang dikelola pelanggan

Contoh pernyataan kebijakan berikut memberikan izin kepada pengguna untuk mengakses fitur yang dienkripsi dengan kunci yang dikelola pelanggan dengan mengiz AWS Transform inkan akses ke kunci tersebut. Kebijakan ini diperlukan untuk digunakan AWS Transform jika administrator telah menyiapkan kunci yang dikelola pelanggan untuk enkripsi.

catatan

Informasi ini tidak berlaku untuk alur kerja penerapan modernisasi SQL Server menggunakan CMK.

"Statement": [ { "Sid": "QKMSDecryptGenerateDataKeyPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncryptFrom", "kms:ReEncryptTo" ], "Resource": [ "arn:aws:kms:arn:aws::111122223333:key/[[key_id]]" ], "Condition": { "StringLike": { "kms:ViaService": [ "q.us-east-1.amazonaws.com" ] } } } ]