Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crittografia dei metadati delle applicazioni dell' OpenSearch interfaccia utente con chiavi gestite dal cliente
Le risorse visive e le configurazioni vengono archiviate come metadati per le applicazioni dell'interfaccia utente. OpenSearch Ciò include query, visualizzazioni e dashboard salvate. I dati provenienti dalle origini dati associate non vengono archiviati nei metadati. Per informazioni sulla crittografia dei dati nelle tue origini dati, consulta Protezione dei dati in Amazon OpenSearch Service per OpenSearch domini e Crittografia in Amazon OpenSearch Serverless per raccolte serverless.
I metadati OpenSearch dell'interfaccia utente sono protetti con crittografia a riposo. Ciò impedisce l'accesso non autorizzato. La crittografia utilizza AWS Key Management Service (AWS KMS) per archiviare e gestire le chiavi di crittografia. Per impostazione predefinita, OpenSearch i metadati dell'interfaccia utente sono crittografati con chiavi AWS proprietarie.
Puoi anche utilizzare la funzionalità CMK (Customer Managed Key) per gestire le tue chiavi di crittografia. Questo ti aiuta a soddisfare i requisiti normativi e di conformità. Per utilizzare CMK, è necessario creare una nuova applicazione OpenSearch UI e abilitare CMK nel processo di creazione. Attualmente non è supportato l'aggiornamento di un'applicazione OpenSearch UI esistente dalla chiave AWS proprietaria a CMK.
Quando utilizzare le chiavi gestite dal cliente:
-
La tua organizzazione ha requisiti di conformità normativa per la gestione delle chiavi
-
Sono necessari audit trail per l'utilizzo delle chiavi di crittografia
-
Vuoi controllare i programmi di rotazione delle chiavi
-
È necessario integrarsi con i flussi di lavoro di gestione delle chiavi esistenti
Quando utilizzi una chiave gestita dal cliente, hai il pieno controllo sulla chiave. Ciò include la possibilità di:
-
Stabilire e mantenere le policy della chiave
-
Stabilire e mantenere concessioni e policy IAM
-
Attivare e disattivare la chiave
-
Ruota il materiale crittografico della chiave
-
Aggiungi tag alla chiave
-
Creare alias delle chiavi
-
Pianifica l'eliminazione della chiave
Nota
La chiave gestita dal cliente deve essere nella Regione AWS stessa dell'applicazione OpenSearch UI. Non è possibile utilizzare una chiave proveniente da una regione diversa.
Argomenti
Prerequisiti per l'utilizzo delle chiavi gestite dal cliente
Prima di poter utilizzare una chiave gestita dal cliente per crittografare i metadati dell'applicazione OpenSearch UI, è necessario creare una chiave di crittografia simmetrica in. AWS KMS Per istruzioni sulla creazione delle chiavi, consulta Creating keys nella Developer Guide. AWS KMS
La politica chiave per la chiave gestita dal cliente deve concedere all' OpenSearch interfaccia utente l'autorizzazione all'uso della chiave. Utilizza la seguente politica chiave, sostituendola placeholder values con le tue informazioni:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowOpenSearchUIToUseKey", "Effect": "Allow", "Principal": { "Service": [ "application.opensearchservice.amazonaws.com" ] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "AllowKeyAdministration", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:root" }, "Action": "kms:*", "Resource": "*" } ] }
La policy include due dichiarazioni:
-
La prima istruzione consente all' OpenSearch interfaccia utente di utilizzare la chiave per le operazioni di crittografia.
-
La seconda istruzione consente agli utenti dell'utente Account AWS di amministrare la chiave. Ciò include le autorizzazioni per aggiornare la politica della chiave, abilitare o disabilitare la chiave e pianificare l'eliminazione della chiave. Puoi limitare ulteriormente queste autorizzazioni sostituendo il principale principale con utenti o ruoli IAM specifici.
Per ulteriori informazioni sulle policy chiave, consulta Using key policy in AWS KMS nella AWS KMS Developer Guide.
Creazione di un'applicazione con crittografia a chiave gestita dal cliente tramite la console
Quando si crea un'applicazione OpenSearch UI nella console, è possibile specificare una chiave gestita dal cliente per crittografare i metadati dell'applicazione.
Per creare un'applicazione OpenSearch UI con crittografia a chiave gestita dal cliente utilizzando la console
-
Accedi alla console di Amazon OpenSearch Service all'indirizzo https://console.aws.amazon.com/aos/home
. -
Nel riquadro di navigazione a sinistra, scegli OpenSearch UI (Dashboards).
-
Scegli Crea applicazione.
-
Per Nome applicazione, inserisci un nome per l'applicazione.
-
Configurare le impostazioni di autenticazione e amministratore in base alle esigenze. Per ulteriori informazioni, consulta Guida introduttiva all'interfaccia OpenSearch utente di Amazon Service OpenSearch.
-
Nella sezione Crittografia, per Crittografia inattiva, scegli Usa chiave gestita dal cliente.
-
Seleziona una chiave esistente gestita dal cliente dall'elenco o scegli Crea una chiave per crearne una nuova AWS KMS.
Nota
La chiave deve essere nella Regione AWS stessa dell'applicazione che stai creando.
-
(Facoltativo) Aggiungi tag all'applicazione.
-
Scegli Create (Crea).
Creazione di un'applicazione con crittografia a chiave gestita dal cliente utilizzando AWS CLI
Per creare un'applicazione OpenSearch UI con crittografia a chiave gestita dal cliente utilizzando il AWS CLI comando create-application con il --kms-key-arn parametro.
Sostituisci placeholder values con le informazioni appropriate.
aws opensearch create-application \ --namemy-application\ --kms-key-arn arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012
Se non specifichi il --kms-key-arn parametro, OpenSearch utilizza una chiave AWS gestita per crittografare i metadati dell'applicazione.
Monitoraggio dell'utilizzo delle chiavi gestite dal cliente
Quando si utilizza una chiave gestita dal cliente con un'applicazione OpenSearch UI, AWS KMS registra ogni utilizzo della chiave nei AWS CloudTrail registri. È possibile utilizzare questi registri per monitorare come e quando viene utilizzata la chiave. I log mostrano quale utente o servizio ha avuto accesso alla chiave.
AWS AWS KMS ruota automaticamente le chiavi gestite dal cliente ogni anno. È inoltre possibile ruotare manualmente le chiavi in base alle esigenze. Per ulteriori informazioni sulla rotazione dei tasti, consulta Rotating keys KMS nella Developer Guide. AWS KMS
Per ulteriori informazioni sul monitoraggio dell'utilizzo delle chiavi, consulta Registrazione delle chiamate AWS KMS API con AWS CloudTrail nella Developer Guide. AWS KMS
Nota
L'utilizzo di chiavi gestite dal cliente comporta dei costi. AWS KMS Gli addebiti si basano sul numero di richieste API e di chiavi archiviate. Per informazioni dettagliate sui prezzi, consulta AWS la sezione Prezzi dei servizi di gestione delle chiavi
Aggiornamento delle impostazioni di crittografia
Dopo aver creato un'applicazione OpenSearch UI, non è possibile modificarne le impostazioni di crittografia. Se è necessario utilizzare una chiave gestita dal cliente diversa, è necessario creare una nuova applicazione. Se è necessario passare dalla chiave gestita AWS a quella gestita dal cliente e viceversa, è inoltre necessario creare una nuova applicazione con le impostazioni di crittografia desiderate.
Importante
Prima di disattivare o eliminare una chiave gestita dal cliente, considera quanto segue:
-
Se disabiliti la chiave, l'applicazione perderà l'accesso ai metadati crittografati. È necessario riattivare la stessa chiave per ripristinare l'accesso.
-
Se si elimina la chiave, gli oggetti salvati dell'applicazione diventano permanentemente inaccessibili. Ciò include interrogazioni, visualizzazioni e dashboard. Le chiavi eliminate non possono essere recuperate.
-
Si consiglia di documentare l'ARN della chiave prima di apportare modifiche allo stato della chiave.
Fasi successive
Dopo aver configurato la crittografia CMK per la tua applicazione, puoi:
-
Associa le fonti di dati alla tua applicazione. Per ulteriori informazioni, consulta Gestione delle associazioni delle fonti di dati e delle autorizzazioni di accesso al Virtual Private Cloud.
-
Crea spazi di lavoro per il tuo team. Per ulteriori informazioni, consulta Utilizzo degli spazi di lavoro OpenSearch di Amazon Service.
-
Imposta il AWS CloudTrail monitoraggio per l'utilizzo chiave. Per ulteriori informazioni, consulta Monitoraggio dell'utilizzo delle chiavi gestite dal cliente.