Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crittografia dei dati Amazon Quick con AWS Key Management Service chiavi gestite dal cliente
Amazon Quick ti consente di crittografare i tuoi dati Amazon Quick con le chiavi che hai archiviato. AWS Key Management Service Ciò fornisce gli strumenti per verificare l'accesso ai dati e soddisfare i requisiti di sicurezza normativi. Se necessario, hai la possibilità di bloccare immediatamente l'accesso ai tuoi dati revocando l'accesso alle chiavi. AWS KMS L'uso delle tue AWS KMS chiavi da parte di Amazon Quick è registrato. AWS CloudTrail Puoi utilizzare questi eventi per verificare quale chiave protegge una risorsa. Questi eventi registrano l'uso AWS KMS della chiave. Gli amministratori e i revisori possono utilizzare questi eventi per tracciare quando e dove sono state utilizzate le AWS KMS chiavi. Per le attività a livello di applicazione in Amazon Quick, consulta. Risposta, registrazione e monitoraggio degli incidenti in Amazon Quick
Per creare chiavi KMS gestite dai clienti, utilizzi AWS Key Management Service (AWS KMS) nello stesso AWS account e nella stessa AWS regione della risorsa Amazon Quick. Un amministratore di Amazon Quick può quindi utilizzare una chiave KMS gestita dal cliente per crittografare i tuoi dati Amazon Quick e controllare l'accesso.
Puoi creare e gestire chiavi KMS gestite dai clienti nella console Amazon Quick o con le API Amazon Quick. Per ulteriori informazioni sulla creazione e la gestione di chiavi KMS gestite dai clienti con le API Amazon Quick, consulta Operazioni di gestione delle chiavi.
Le seguenti regole si applicano all'utilizzo di chiavi KMS gestite dal cliente con le risorse Amazon Quick:
-
Amazon Quick non supporta chiavi asimmetriche AWS KMS .
-
Puoi avere più chiavi KMS gestite dal cliente e una chiave KMS predefinita gestita dal cliente per ciascuna. Account AWS Regione AWS
-
Per impostazione predefinita, le risorse Amazon Quick sono crittografate con strategie di crittografia native di Amazon Quick.
-
I dati attualmente crittografati da una chiave KMS gestita dal cliente rimarranno crittografati dalla chiave.
-
Gli account configurati con una chiave KMS gestita dal cliente non supportano la memoria chat. Per ulteriori informazioni, consulta Personalizzazione della memoria e della risposta.
Nota
Se utilizzi AWS Key Management Service Amazon Quick, ti verranno addebitati l'accesso e la manutenzione come descritto nella pagina dei AWS Key Management Service prezzi.
Se una chiave KMS gestita dal cliente non è applicabile, Amazon Quick protegge i dati con chiavi AWS possedute o gestite dal servizio.
I certificati del server di database non gestiti da AWS sono responsabilità del cliente e devono essere firmati da una CA affidabile. Per ulteriori informazioni, consulta Requisiti relativi alla configurazione della rete e del database.
Utilizza i seguenti argomenti per saperne di più sull'utilizzo delle chiavi KMS gestite dal cliente con Amazon Quick. Per ulteriori informazioni sulla crittografia dei dati in Amazon Quick, consultaProtezione dei dati in Amazon Quick.
Ambito chiave del KMS gestito dal cliente
Amazon Quick utilizza la crittografia specifica delle risorse a riposo. Il supporto per una chiave KMS gestita dal cliente e il modo in cui tale chiave viene applicata variano in base al tipo di risorsa. Se un tipo di risorsa non è elencato nella tabella seguente, non dare per scontato che ad esso si applichi una chiave KMS gestita dal cliente.
Amazon Quick applica le chiavi KMS gestite dal cliente in due modi:
-
Chiave predefinita dell'account. I tipi di risorse partecipanti selezionano la chiave predefinita dell'account quando vengono scritti i dati o quando viene creata un'associazione di chiavi a livello di risorsa. La modifica dell'impostazione predefinita influisce sulle scritture future o sulle risorse che la risolvono, ma non ricrittografa automaticamente il contenuto esistente. L'esatto ciclo di vita è specifico della risorsa.
-
Chiave dati Amazon Q. I dati Amazon Q utilizzano un'unica chiave a livello di account che viene impostata la prima volta che i dati Amazon Q vengono creati nel tuo account e non possono essere modificati in seguito. Per utilizzare una chiave KMS gestita dal cliente per i dati Amazon Q, registrala come chiave predefinita dell'account prima di creare qualsiasi dato Amazon Q.
L'assistenza tramite chiave KMS gestita dal cliente richiede un abbonamento Amazon Quick Enterprise.
Una chiave KMS gestita dal cliente deve essere una chiave simmetrica AWS KMS nella stessa Account AWS e nella risorsa Amazon Regione AWS Quick. Puoi configurare una chiave KMS predefinita gestita dal cliente per ogni account e regione Amazon Quick.
La tua policy sulle chiavi deve consentire ai principali servizi Amazon Quick che utilizzano la chiave. La tua politica chiave deve consentire entrambiquicksight.amazonaws.com. qbusiness.amazonaws.com Ciò si applica quando la stessa chiave funge sia da chiave KMS predefinita gestita dal cliente che da chiave dati Amazon Q. L'omissione qbusiness.amazonaws.com può causare il fallimento delle operazioni di sincronizzazione della knowledge base.
Amazon Quick utilizza le AWS KMS sovvenzioni per crittografare e decrittografare i tuoi dati con una chiave KMS gestita dal cliente e crea queste sovvenzioni per tuo conto. Se una politica chiave o una politica di controllo del servizio limita i principi del servizio Amazon Quick, kms:CreateGrant le operazioni di crittografia possono fallire. La revoca di una concessione rimuove Amazon Quick dall'accesso alla chiave di quella risorsa.
L'attivazione della rotazione automatica delle chiavi in AWS KMS entrata fa ruotare il materiale chiave senza modificare l'ARN della chiave, quindi non modifica il modo in cui Amazon Quick utilizza la chiave e non richiede alcuna azione in Amazon Quick. La rotazione su una AWS KMS chiave diversa è una modifica predefinita della chiave; consulta la seguente tabella degli ambiti per sapere come si comporta ciascun tipo di risorsa. La chiave dati Amazon Q non può essere spostata su una chiave diversa.
Per visualizzare entrambi i valori del tuo account, chiamaDescribeKeyRegistration. La risposta restituisce le tue chiavi registrate KeyRegistration e la chiave dati di Amazon QDataKey Q. Il QDataKey valore è di sola lettura.
Il supporto per la registrazione delle chiavi segue la disponibilità di Amazon Quick Region. Le singole funzionalità di Amazon Quick e le integrazioni chiave KMS gestite dai clienti potrebbero avere una disponibilità più ristretta per regione o account; consulta la documentazione relativa a tale funzionalità e DescribeKeyRegistration usala per controllare il tuo account.
Per ulteriori informazioni sulle funzionalità supportate, consulta. Regioni AWSRegioni AWS, siti web, intervalli di indirizzi IP ed endpoint
| Tipo di risorsa Amazon Quick | Chiave utilizzata | Quando si applica | Existing-resource comportamento |
|---|---|---|---|
| set di dati SPICE | Chiave predefinita dell'account | Un nuovo set di dati utilizza la chiave predefinita al momento della creazione. | Per spostare un set di dati esistente in una nuova chiave predefinita, esegui un aggiornamento completo. |
| Segnala un artefatto da un'istantanea del dashboard, da un report pianificato, da un'esportazione o da un dashboard | Chiave predefinita dell'account | Un artefatto appena generato utilizza la chiave predefinita corrente. | Gli artefatti esistenti rimangono crittografati con la loro chiave esistente e non vengono nuovamente crittografati. |
| Data-source credenziali, token OAuth e applicazioni client OAuth | Chiave predefinita dell'account | Crittografata al momento della creazione con la chiave predefinita corrente. | Re-encrypted con la chiave predefinita corrente ogni volta che la credenziale viene aggiornata o un token OAuth viene aggiornato. Se non è registrata alcuna chiave predefinita, Amazon Quick utilizza una chiave gestita dal servizio. |
| Flussi: definizioni, dati di pubblicazione, run/session stato, cronologia e nomi dei file caricati | Chiave predefinita dell'account | I contenuti di Participating Flow utilizzano la chiave predefinita corrente quando vengono scritti. | Il contenuto crittografato esistente rimane legato alla chiave registrata al momento della scrittura; la modifica dell'impostazione predefinita non comporta una nuova crittografia automatica. |
| Automatizzazione: raggruppa e attiva i contenuti partecipanti; contenuti e-mail in entrata, allegati e campi di controllo relativi al mittente, all'oggetto e al nome dell'allegato convalidati | Chiave predefinita dell'account | Si applica solo ai negozi Automate partecipanti in cui l'integrazione è disponibile. | I record esistenti conservano la chiave utilizzata per la crittografia. Le altre Automate-owned persistenze, tra cui i dati workflow/deployment /run, gli artefatti di esecuzione e le credenziali, utilizzano chiavi controllate dal servizio anziché la chiave predefinita dell'account. |
| Ricerca: artefatti, documenti e campi di record crittografati reports/exports | Chiave predefinita dell'account associata alla creazione della ricerca | Una nuova risorsa di Research associa la chiave predefinita corrente quando disponibile; altrimenti Amazon Quick utilizza la crittografia del servizio. Per utilizzare una chiave KMS gestita dal cliente per una risorsa Research, registrala come chiave predefinita prima di creare la risorsa: una risorsa Research creata senza un'associazione di chiavi non può essere spostata su una chiave in un secondo momento. | Le risorse Research esistenti rimangono associate alla relativa chiave di creazione quando viene modificata l'impostazione predefinita dell'account. Tutto il contenuto della risorsa, incluse le nuove scritture, continua a utilizzare la chiave di creazione. |
| Dati Amazon Q: basi di conoscenza, spazi e caricamenti di spazi, conversazioni, agenti, azioni, estensioni (inclusa la configurazione dell'accesso alle estensioni), argomenti e Quick Index | Chiave dati Amazon Q | Imposta la prima volta che i dati Amazon Q vengono creati nell'account, a partire dalla chiave predefinita registrata in quel momento. | Non può essere modificato. Non influisce sulla modifica o sulla rimozione della chiave predefinita. |
Chiave dati Amazon Q
Amazon Quick protegge i dati di Amazon Q con un'unica chiave a livello di account chiamata chiave dati Amazon Q. Amazon Quick imposta questa chiave la prima volta che i dati Amazon Q vengono creati nel tuo account:
-
Se in quel momento viene registrata una chiave KMS predefinita gestita dal cliente, la chiave dati Amazon Q è impostata su tale chiave ed
QDataKey.QDataKeyTypeèCMK. -
Se non è registrata alcuna chiave predefinita, Amazon Quick utilizza una chiave AWS proprietaria e lo
QDataKey.QDataKeyTypeèAWS_OWNED.
La chiave dati Amazon Q non può essere modificata dopo averla impostata. La modifica o la rimozione della chiave KMS predefinita gestita dal cliente non la modifica e non restituisce un account a una chiave AWS di proprietà. Per utilizzare una chiave KMS gestita dal cliente per i dati Amazon Q, registra tale chiave come chiave predefinita dell'account prima di creare qualsiasi dato Amazon Q.
Per verificare il valore corrente, chiama DescribeKeyRegistration e leggi il QDataKey campo.
Importante
Se la chiave a cui fa riferimento la tua chiave dati Amazon Q non è disponibile, i dati di Amazon Q diventano inaccessibili e la creazione di nuove risorse Amazon Q non riesce. Una chiave può diventare non disponibile se è disabilitata, se l'accesso viene negato o se è prevista l'eliminazione. Poiché la chiave dati Amazon Q non può essere modificata, la rimozione della registrazione della chiave non risolve il problema. Anche la registrazione di una chiave KMS gestita dal cliente diversa non risolve il problema. L'unico modo per ripristinare la funzionalità di Amazon Q è ripristinare la chiave originale: riattivarla, ripristinarne l'accesso o annullarne l'eliminazione in sospeso. Se la chiave è stata eliminata definitivamente, i dati Amazon Q crittografati con essa non possono essere recuperati. Per ripristinare la funzionalità di Amazon Q, devi annullare l'iscrizione ad Amazon Quick e abbonarti nuovamente. Questa operazione elimina definitivamente tutti i tuoi dati Amazon Quick. Prima di disattivare, negare l'accesso o programmare l'eliminazione di qualsiasi AWS KMS chiave, chiama DescribeKeyRegistration e conferma che la chiave non è la tua chiave dati Amazon Q.
Aggiungi una chiave KMS gestita dal cliente al tuo account
Prima di iniziare, assicurati di disporre di un ruolo IAM che consenta all'utente amministratore di accedere alla console di gestione delle chiavi di amministrazione di Amazon Quick. Per ulteriori informazioni sulle autorizzazioni richieste, consulta le politiche IAM basate sull'identità per Amazon Quick: using the admin key management console.
Puoi aggiungere chiavi già esistenti nel tuo account Amazon Quick, in modo AWS KMS da poter crittografare i tuoi dati Amazon Quick.
Per ulteriori informazioni su come creare una chiave da utilizzare in Amazon Quick, consulta la AWS Key Management Service Developer Guide.
Per aggiungere una nuova chiave KMS gestita dai clienti al tuo account Amazon Quick.
-
Nella pagina iniziale di Amazon Quick, scegli Gestisci Amazon Quick, quindi scegli le chiavi KMS.
-
Nella pagina Chiavi KMS, scegli Gestisci. Verrà aperto il pannello di controllo Chiavi KMS.
-
Nel pannello di controllo Chiavi KMS, scegli Seleziona chiave.
-
Nella finestra a comparsa Seleziona chiave, scegli Chiave per aprire l'elenco. Quindi sceglie la chiave da aggiungere.
Se la tua chiave non è presente nell'elenco, puoi inserire manualmente l'ARN della chiave.
-
(Facoltativo) Seleziona Usa come chiave di crittografia predefinita per tutti i nuovi dati nella regione corrente di questo account Amazon Quick per impostare la chiave selezionata come chiave predefinita. Accanto alla chiave predefinita viene visualizzato un badge per indicarne lo stato.
Quando si sceglie una chiave predefinita, i nuovi dati per i tipi di risorse partecipanti vengono crittografati con tale chiave. Il supporto e il ciclo di vita variano in base al tipo di risorsa; vedi. Ambito chiave del KMS gestito dal cliente
-
(Facoltativo) Aggiungi altre chiavi ripetendo i passaggi precedenti di questa procedura. Sebbene sia possibile aggiungere tutte le chiavi desiderate, è possibile avere solo una chiave predefinita alla volta.
Verifica la chiave utilizzata da Amazon Quick
Quando viene utilizzata una chiave, viene creato un log di controllo in AWS CloudTrail. È possibile utilizzare il log per tenere traccia dell'utilizzo della chiave. Se hai bisogno di sapere con quale chiave sono crittografati i dati di Amazon Quick, puoi trovare queste informazioni in CloudTrail.
Per ulteriori informazioni su quali dati possono essere gestiti con la chiave, consulta Crittografia dei dati Amazon Quick con AWS Key Management Service chiavi gestite dal cliente.
Verifica la chiave KMS gestita dal cliente attualmente utilizzata da un SPICE set di dati
-
Accedi al tuo CloudTrail registro. Per ulteriori informazioni, consulta Registrazione delle operazioni di Amazon Quick con AWS CloudTrail.
-
Individua gli eventi di concessione più recenti per il set di dati SPICE, utilizzando i seguenti argomenti di ricerca:
-
Il nome dell'evento (
eventName) contieneGrant. -
I parametri della richiesta
requestParameterscontengono l'Amazon Quick ARN per il set di dati.
{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2022-10-26T00:11:08Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "constraints": { "encryptionContextSubset": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dataset/12345678-1234-1234-1234-123456789012" } }, "retiringPrincipal": "quicksight.amazonaws.com", "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "granteePrincipal": "quicksight.amazonaws.com", "operations": [ "Encrypt", "Decrypt", "DescribeKey", "GenerateDataKey" ] }, .... } -
-
A seconda del tipo di evento, si applica una delle seguenti condizioni:
CreateGrant— Puoi trovare la chiave KMS gestita dal cliente utilizzata più di recente nell'ID della chiave (keyID) per l'ultimoCreateGrantevento del set di dati. SPICERetireGrant— Se è l'ultimo CloudTrail evento dei SPICE set di datiRetireGrant, non esiste un ID chiave e la risorsa non è più crittografata con una chiave KMS gestita dal cliente.
Verifica la chiave KMS gestita dal cliente attualmente utilizzata per generare gli artefatti del report
-
Accedi al tuo registro. CloudTrail Per ulteriori informazioni, consulta Registrazione delle operazioni di Amazon Quick con AWS CloudTrail.
-
Individua gli eventi
GenerateDataKeypiù recenti per l'esecuzione del report utilizzando i seguenti argomenti di ricerca:-
Il nome dell'evento (
eventName) contieneGenerateDataKeyoDecrypt. -
I parametri di richiesta (
requestParameters) contengono l'Amazon Quick ARN per l'analisi o il dashboard per cui è stato generato il report.
{ "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "keySpec": "AES_256", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dashboard/1ca456fe-eb34-4250-805c-b1b9350bd164", "aws:s3:arn": "arn:aws:s3:::amazon-quick-owned-bucket" } }, ... } -
-
aws:s3:arnè il bucket S3 di proprietà di Amazon Quick in cui sono archiviati gli artefatti del report. -
Se non lo vedi più
GenerateDataKey, significa che le nuove esecuzioni di report non sono più crittografate con chiave KMS gestita dal cliente. Gli elementi del report esistenti rimarranno crittografati.
Verifica la chiave KMS gestita dal cliente attualmente utilizzata per le credenziali dell'origine dati
-
Accedi al tuo registro. CloudTrail Per ulteriori informazioni, consulta Registrazione delle operazioni di Amazon Quick con AWS CloudTrail.
-
Individua gli
Encrypteventi più recenti per l'origine dati, utilizzando i seguenti argomenti di ricerca:-
Il nome dell'evento (
eventName) èEncrypt. -
I parametri della richiesta (
requestParameters) contengono il contesto di crittografiaaws:quicksight:arncon Amazon Quick ARN per l'origine dati.
{ "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "Encrypt", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:datasource/example-data-source-id" } }, ... } -
-
L'
keyIdEncryptevento più recente è la chiave che attualmente protegge la credenziale. Le credenziali vengono nuovamente crittografate con la chiave predefinita corrente ogni volta che la credenziale viene aggiornata o viene aggiornato un token OAuth, quindi l'evento più recente riflette la chiave in uso.
Modifica della chiave KMS predefinita gestita dal cliente
Puoi modificare la chiave predefinita con un'altra chiave già esistente nel pannello di controllo Chiavi KMS. Quando modifichi la chiave predefinita, le nuove scritture e le nuove risorse per i tipi di risorse partecipanti utilizzano la nuova chiave. Il contenuto esistente rimane crittografato con la chiave in vigore al momento della scrittura; le modalità e l'eventuale passaggio alla nuova chiave variano a seconda del tipo di risorsa: ad esempio, un SPICE set di dati viene spostato al successivo aggiornamento completo, le credenziali dell'origine dati vengono spostate al successivo aggiornamento o aggiornamento del token e gli elementi dei report non vengono mai nuovamente crittografati. La chiave dati Amazon Q non è interessata. Per ulteriori informazioni, consulta Ambito chiave del KMS gestito dal cliente.
Per ulteriori informazioni su quali dati possono essere gestiti con la chiave, consulta Crittografia dei dati Amazon Quick con AWS Key Management Service chiavi gestite dal cliente.
Modifica della chiave predefinita con una chiave esistente
-
Nella pagina iniziale di Amazon Quick, scegli Gestisci Amazon Quick, quindi scegli le chiavi KMS.
-
Scegli MANAGE per aprire la dashboard delle chiavi KMS.
-
Passa alla chiave che desideri impostare come nuova chiave predefinita. Scegli Operazioni (tre punti) sulla riga della chiave che desideri per aprire il menu della chiave.
-
Scegli Imposta come predefinito, quindi scegli Imposta.
La chiave selezionata è ora la tua chiave predefinita.
Rimozione della chiave KMS predefinita gestita dal cliente
La rimozione della chiave KMS predefinita gestita dal cliente pone fine all'utilizzo di tale chiave per nuove risorse o scritture che risolvono la chiave predefinita dell'account. La rimozione della chiave non comporta l'eliminazione della AWS KMS chiave, la modifica della chiave che protegge le risorse esistenti, la chiave dati di Amazon Q o la rimozione della crittografia inattiva.
Laddove non si applica alcuna chiave KMS gestita dal cliente, Amazon Quick continua a proteggere i dati con la propria crittografia. Le risorse esistenti rimangono crittografate con la chiave con cui sono state create.
Importante
Prima di rimuovere la chiave KMS predefinita gestita dal cliente, chiama DescribeKeyRegistration e conferma che la chiave non è la tua chiave dati Amazon Q. Se la chiave è la tua chiave dati Amazon Q, rimuoverla dalla registrazione predefinita non comporta la modifica della chiave dati Amazon Q, ma il comportamento futuro delle risorse Amazon Q dipenderà dall'accesso continuo a quella chiave. Per ulteriori informazioni, consulta Chiave dati Amazon Q.
Per rimuovere la chiave KMS predefinita gestita dal cliente
-
Nella pagina iniziale di Amazon Quick, scegli Gestisci Amazon Quick, quindi scegli le chiavi KMS.
-
Nella pagina Chiavi KMS, scegli Gestisci per aprire il pannello di controllo Chiavi KMS.
-
Scegli Operazioni (tre punti) nella riga della chiave predefinita, quindi scegli Elimina.
-
Nella finestra a comparsa visualizzata, scegli Rimuovi.
Verifica dell'utilizzo delle chiavi KMS gestite dal cliente in CloudTrail
Puoi verificare l'utilizzo delle chiavi KMS gestite dai clienti del tuo account in AWS CloudTrail. Per verificare l'utilizzo delle chiavi, accedi al tuo AWS account CloudTrail, apri e scegli Cronologia eventi.
Nota
L'utilizzo della chiave dati di Amazon Q viene visualizzato CloudTrail come chiave singola a livello di account anziché come concessioni per risorsa. DescribeKeyRegistrationè la fonte autorevole per l'attuale valore della chiave di dati Amazon Q.
Revoca dell'accesso a una chiave KMS gestita dal cliente
Puoi revocare l'accesso alle chiavi KMS gestite dai clienti. Quando revochi l'accesso a una chiave utilizzata per crittografare i tuoi dati Amazon Quick, l'accesso ad essa viene negato e le operazioni che dipendono dalla chiave possono fallire finché non annulli la revoca. I seguenti metodi sono esempi di come è possibile revocare l'accesso:
-
Disattiva la chiave in AWS KMS.
-
Aggiungi una
Denypolicy alla tua policy Amazon Quick in IAM. AWS KMS
Importante
Prima di revocare l'accesso a una AWS KMS chiave, chiama DescribeKeyRegistration e conferma che la chiave non è la tua chiave dati Amazon Q. Se revochi l'accesso alla tua chiave dati Amazon Q, i dati Amazon Q diventano inaccessibili e la creazione di nuove risorse Amazon Q non riesce. Ciò non è reversibile registrando una chiave KMS diversa gestita dal cliente. Per ulteriori informazioni, consulta Chiave dati Amazon Q.
Per ulteriori informazioni su quali dati possono essere gestiti con la chiave, consulta Crittografia dei dati Amazon Quick con AWS Key Management Service chiavi gestite dal cliente.
Utilizza la seguente procedura per revocare l'accesso alle chiavi KMS gestite dal cliente. AWS KMS
Per disattivare un KMS gestito dal cliente, accedi AWS Key Management Service
-
Accedi al tuo AWS account AWS KMS, apri e scegli Chiavi gestite dal cliente.
-
Seleziona la chiave che desideri disattivare.
-
Apri il menu Operazioni chiave e scegli Disabilita.
Di seguito è riportato un esempio di revoca che utilizza una Deny policy in AWS Identity and Access Management (IAM) per impedire un ulteriore utilizzo della chiave KMS gestita dal cliente. Utilizza "Service": "quicksight.amazonaws.com" come principale e l'ARN della chiave come risorsa. Nega le seguenti operazioni: "kms:Encrypt", "kms:Decrypt",
"kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey".
Importante
Dopo aver revocato l'accesso utilizzando un metodo qualsiasi, possono essere necessari fino a 15 minuti perché i dati diventino inaccessibili.
Recupero dei dati crittografati di Amazon Quick
La procedura seguente si applica quando l'accesso a una AWS KMS chiave è stato revocato (ad esempio, disabilitando la chiave o aggiungendo una Deny policy), ma la chiave stessa esiste ancora. AWS KMS
Importante
Se la AWS KMS chiave è stata eliminata definitivamente, i dati crittografati con essa non possono essere recuperati. AWS KMS impone un periodo di attesa prima dell'eliminazione della chiave; se la chiave è ancora in attesa di eliminazione, è possibile annullare l'eliminazione pianificata per ripristinarla. Se la chiave eliminata definitivamente è la tua chiave dati Amazon Q, la funzionalità di Amazon Q può essere ripristinata solo annullando l'iscrizione ad Amazon Quick e effettuando nuovamente la sottoscrizione, il che comporta l'eliminazione definitiva di tutti i tuoi dati Amazon Quick.
Per recuperare i dati di Amazon Quick mentre il loro accesso viene revocato
-
Ripristina l'accesso alla chiave KMS gestita dal cliente. Di solito, questo è sufficiente per recuperare i dati di Amazon Quick.
-
Prova i dati di Amazon Quick per verificare se riesci a vederli.
-
(Facoltativo) Se un SPICE set di dati non viene ripristinato completamente anche dopo aver ripristinato l'accesso alla chiave KMS gestita dal cliente, esegui un aggiornamento completo del set di dati. L'aggiornamento completo si applica solo ai SPICE set di dati; non è applicabile ad altri tipi di risorse come conversazioni, spazi, agenti o azioni.
Per ulteriori informazioni su quali dati possono essere gestiti con la chiave, consulta Crittografia dei dati Amazon Quick con AWS Key Management Service chiavi gestite dal cliente.