Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crittografia per i backup in AWS Backup
Crittografia indipendente di
AWS Backup offre una crittografia indipendente per i tipi di risorse che supportano la gestione completa AWS Backup . La crittografia indipendente significa che i punti di ripristino (backup) creati AWS Backup possono avere un metodo di crittografia diverso da quello determinato dalla crittografia della risorsa di origine. Ad esempio, il backup di un bucket Amazon S3 può avere un metodo di crittografia diverso rispetto al bucket di origine crittografato con la crittografia Amazon S3. Questa crittografia è controllata tramite la configurazione della AWS KMS chiave nel deposito di backup in cui è archiviato il backup.
I backup di tipi di risorse che non sono completamente gestiti da AWS Backup in genere ereditano le impostazioni di crittografia dalla risorsa di origine. Puoi configurare queste impostazioni di crittografia in base alle istruzioni del servizio, ad esempio la crittografia di Amazon EBS nella Guida per l'utente di Amazon EBS.
Il tuo ruolo IAM deve avere accesso alla chiave KMS utilizzata per eseguire il backup e il ripristino dell'oggetto. In caso contrario, il processo ha esito positivo ma non viene eseguito il backup o il ripristino degli oggetti. Le autorizzazioni nella policy IAM e nella policy chiave KMS devono essere coerenti. Per ulteriori informazioni, consulta Specificare le chiavi KMS nelle dichiarazioni delle politiche IAM nella Developer Guide. AWS Key Management Service
Nella tabella seguente sono elencati i vari tipi di risorsa supportati e viene indicato il modo in cui la crittografia viene configurata per i backup e se è supportata la crittografia indipendente per i backup. Quando crittografa AWS Backup in modo indipendente un backup, utilizza l'algoritmo di crittografia standard del settore AES-256 . Per ulteriori informazioni sulla crittografia in AWS Backup, consulta Backup tra aree geografiche e tra account. Creazione di copie di backup in tutto Account AWS
| Tipo di risorsa | Come configurare la crittografia | Crittografia indipendente AWS Backup |
|---|---|---|
| Amazon Simple Storage Service (Amazon S3) | I backup di Amazon S3 sono crittografati utilizzando una chiave AWS KMS (AWS Key Management Service) associata al deposito di backup. La chiave AWS KMS può essere una chiave gestita dal cliente o una AWS chiave gestita associata al servizio. AWS Backup AWS Backup crittografa tutti i backup anche se i bucket Amazon S3 di origine non sono crittografati. | Supportata |
| Macchine virtuali VMware | I backup delle VM sono sempre crittografati. La chiave di AWS KMS crittografia per i backup delle macchine virtuali è configurata nel AWS Backup vault in cui sono archiviati i backup delle macchine virtuali. | Supportata |
| Amazon DynamoDB dopo l'attivazione Backup di DynamoDB avanzato |
I backup di DynamoDB sono sempre crittografati. La chiave di AWS KMS crittografia per i backup DynamoDB è configurata nel AWS Backup vault in cui sono archiviati i backup DynamoDB. |
Supportata |
| Amazon DynamoDB senza abilitazione Backup di DynamoDB avanzato |
I backup di DynamoDB sono crittografati automaticamente con la stessa chiave crittografica utilizzata per crittografare la tabella DynamoDB di origine. Gli snapshot delle tabelle DynamoDB non crittografati non sono a loro volta crittografati. AWS Backup Per creare un backup di una tabella DynamoDB crittografata, è necessario aggiungere le autorizzazioni |
Non supportata |
| Amazon Elastic File System (Amazon EFS) | I backup di Amazon EFS sono sempre crittografati. La chiave di AWS KMS crittografia per i backup di Amazon EFS è configurata nel AWS Backup vault in cui sono archiviati i backup di Amazon EFS. | Supportata |
| Amazon Elastic Block Store (Amazon EBS) | Per impostazione predefinita, i backup di Amazon EBS sono crittografati utilizzando la chiave utilizzata per crittografare il volume di origine oppure non sono crittografati. Durante il ripristino, puoi scegliere di sostituire il metodo di crittografia predefinito specificando una chiave KMS. | Non supportata |
| AMI Amazon Elastic Compute Cloud (Amazon EC2) | Le AMI non sono crittografate. Le istantanee EBS sono crittografate secondo le regole di crittografia predefinite per i backup EBS (vedere la voce relativa a EBS). Le istantanee EBS dei dati e dei volumi root possono essere crittografate e collegate a un'AMI. | Non supportata |
| Amazon Relational Database Service (Amazon RDS) | Gli snapshot di Amazon RDS vengono crittografati automaticamente con la stessa chiave di crittografia utilizzata per crittografare il database Amazon RDS di origine. Gli snapshot dei database di Amazon RDS non crittografati non sono a loro volta crittografati. | Non supportata |
| Amazon Aurora | Gli snapshot dei cluster Aurora vengono crittografati automaticamente con la stessa chiave di crittografia utilizzata per crittografare il cluster Amazon Aurora di origine. Gli snapshot dei cluster Aurora non crittografati non sono a loro volta crittografati. | Non supportata |
| Gateway di archiviazione AWS | Gli snapshot di Storage Gateway svengono crittografati automaticamente con la stessa chiave di crittografia utilizzata per crittografare il volume Storage Gateway di origine. Gli snapshot dei volumi di Storage Gateway non crittografati non sono a loro volta crittografati. Per abilitare Storage Gateway non è necessario utilizzare una chiave gestita dal cliente in tutti i servizi. È sufficiente copiare il backup di Storage Gateway in un vault per il quale è stata configurata una chiave KMS. Questo perché Storage Gateway non dispone di una chiave gestita specifica per il servizio AWS KMS . |
Non supportata |
| Amazon FSx | Le funzionalità di crittografia per i file system Amazon FSx differiscono in base al file system sottostante. Per ulteriori informazioni su un particolare file system di Amazon FSx, consulta la Guida per l'utente FSx appropriata. | Non supportata |
| Amazon DocumentDB | Gli snapshot dei cluster Amazon DocumentDB vengono crittografati automaticamente con la stessa chiave di crittografia utilizzata per crittografare il cluster Amazon DocumentDB di origine. Gli snapshot dei cluster Amazon DocumentDB non crittografati non sono a loro volta crittografati. | Non supportata |
| Amazon Neptune | Gli snapshot dei cluster Neptune vengono crittografati automaticamente con la stessa chiave di crittografia utilizzata per crittografare il cluster Neptune di origine. Gli snapshot dei cluster Neptune non crittografati non sono a loro volta crittografati. | Non supportata |
| Amazon Timestream | I backup degli snapshot delle tabelle Timestream sono sempre crittografati. La chiave di AWS KMS crittografia per i backup Timestream è configurata nel deposito di backup in cui sono archiviati i backup Timestream. | Supportata |
| Amazon Redshift | Gli snapshot dei cluster Amazon Redshift vengono crittografati automaticamente con la stessa chiave di crittografia utilizzata per crittografare il cluster Amazon Redshift di origine. Gli snapshot dei cluster Amazon Redshift non crittografati non sono a loro volta crittografati. | Non supportata |
| Amazon Redshift Serverless | Le istantanee Redshift Serverless vengono crittografate automaticamente con la stessa chiave di crittografia utilizzata per crittografare l'origine. | Non supportata |
| CloudFormation | CloudFormation i backup sono sempre crittografati. La chiave di AWS KMS crittografia per i CloudFormation backup è configurata nel AWS Backup vault in cui sono archiviati i CloudFormation backup. | Supportata |
| Database SAP HANA su istanze Amazon EC2 | I backup dei database SAP HANA sono sempre crittografati. La chiave di AWS KMS crittografia per i backup del database SAP HANA è configurata nel AWS Backup vault in cui sono archiviati i backup del database. | Supportata |
Suggerimento
AWS Backup Audit Manager consente di rilevare automaticamente i backup non crittografati.
Crittografia per le copie di un backup su un altro account o Regione AWS
Quando copi i backup su più account o aree geografiche, crittografa AWS Backup automaticamente tali copie per la maggior parte dei tipi di risorse, anche se il backup originale non è crittografato. AWS Backup crittografa la copia utilizzando la chiave KMS del vault di destinazione.
Prima di copiare un backup da un account a un altro (processo di copia tra account) o copiare un backup da una regione all'altra (processo di copia interregionale), tieni presente le seguenti condizioni, molte delle quali dipendono dal fatto che il tipo di risorsa nel backup (punto di ripristino) sia completamente gestito AWS Backup o meno.
-
Una copia di un backup su un altro Regione AWS viene crittografata utilizzando la chiave del vault di destinazione.
-
Per una copia di un punto di ripristino (backup) di una risorsa completamente gestita da AWS Backup, puoi scegliere di crittografarla con una chiave gestita dal cliente (CMK) o una chiave AWS Backup gestita ().
aws/backupPer una copia di un punto di ripristino di una risorsa non completamente gestita da AWS Backup, la chiave associata al vault di destinazione deve essere una CMK o la chiave gestita del servizio che possiede la risorsa sottostante. Ad esempio, se si copia un'istanza EC2, non è possibile utilizzare una chiave gestita da Backup. È invece necessario utilizzare una chiave CMK o Amazon EBS KMS (
aws/ebs) per evitare il fallimento del processo di copia. -
Cross-account la copia con chiavi AWS gestite non è supportata per le risorse che non sono completamente gestite da. AWS Backup La politica chiave di una chiave AWS gestita è immutabile, il che impedisce la copia della chiave tra gli account. Se le tue risorse sono crittografate con chiavi AWS gestite e desideri eseguire una copia su più account, puoi modificare le chiavi di crittografia con una chiave gestita dal cliente, che può essere utilizzata
per la copia tra account. In alternativa, puoi seguire le istruzioni in Protezione delle istanze Amazon RDS crittografate con backup su più account e più regioni per continuare a utilizzare le chiavi gestite. AWS -
Anche le copie dei cluster Amazon Aurora, Amazon DocumentDB e Amazon Neptune non crittografati non sono crittografate.
AWS Backup autorizzazioni, concessioni e dichiarazioni di rifiuto
Per evitare errori nei processi, è possibile esaminare la politica AWS KMS chiave per verificare che disponga delle autorizzazioni richieste e che non contenga dichiarazioni di rifiuto che impediscano il successo delle operazioni.
I processi non riusciti possono verificarsi a causa di una o più istruzioni Deny applicate alla chiave KMS o a causa della revoca di una concessione per la chiave.
In una politica di accesso AWS gestito AWSBackupFullAccess, ad esempio, sono presenti azioni Consenti che consentono di AWS Backup
AWS KMS interfacciarsi con la creazione di una concessione su una chiave KMS per conto di un cliente nell'ambito delle operazioni di backup, copia e archiviazione.
Come minimo, la policy chiave richiede le seguenti autorizzazioni:
kms:createGrantkms:generateDataKeykms:decrypt
Se i criteri di negazione sono necessari, sarà necessario inserire nella lista consentita i ruoli richiesti per le operazioni di backup e ripristino.
Questi elementi possono assomigliare a:
Per le chiavi gestite dal cliente, assicurati che queste autorizzazioni siano incluse nella politica delle chiavi. Puoi visualizzare e aggiornare la politica chiave seguendo i passaggi seguenti.
Per le chiavi AWS gestite (come aws/backup oaws/ebs), queste autorizzazioni sono già incluse nella policy chiave AWS e non possono essere modificate dal cliente.
-
Assicurati che le autorizzazioni richieste facciano parte della politica chiave di KMS
-
Esegui KMS CLI
get-key-policy(kms:GetKeyPolicy) per visualizzare la politica chiave associata alla chiave KMS specificata. -
Controlla le autorizzazioni restituite.
-
-
Assicurati che non vi siano dichiarazioni di rifiuto che influiscano sulle operazioni
-
Esegui (o riesegui) CLI
get-key-policy(kms:GetKeyPolicy) per visualizzare la policy chiave associata alla chiave KMS specificata. -
Rivedi la policy.
-
Rimuovi le dichiarazioni di rifiuto pertinenti dalla politica chiave di KMS.
-
-
Se necessario, esegui
kms:put-key-policyla procedura per sostituire o aggiornare la politica chiave con autorizzazioni riviste e dichiarazioni di rifiuto rimosse.
Inoltre, la chiave associata al ruolo che avvia un processo di copia interregionale deve essere inclusa nell'autorizzazione. "kms:ResourceAliases": "alias/aws/backup" DescribeKey