View a markdown version of this page

Controlli di crittografia VPC con Amazon Redshift - Amazon Redshift

Amazon Redshift non supporterà più l'uso delle UDF Python dopo il 30 giugno 2026. Inizieremo ad applicarlo per fasi. Per ulteriori informazioni sulla fine del ciclo di vita e sulle opzioni di migrazione di Python, consulta il post del blog pubblicato il 30 giugno 2025.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Controlli di crittografia VPC con Amazon Redshift

Amazon Redshift supporta i controlli di crittografia VPC, una funzionalità di sicurezza che consente di applicare la crittografia in transito per tutto il traffico all'interno e tra i VPC in una regione. Questo documento descrive come utilizzare i controlli di crittografia VPC con cluster Amazon Redshift e gruppi di lavoro serverless.

I controlli di crittografia VPC forniscono un controllo centralizzato per monitorare e applicare la crittografia in transito all'interno dei VPC. Se abilitato in modalità di applicazione, garantisce che tutto il traffico di rete sia crittografato a livello hardware (utilizzando AWS Nitro System) o a livello di applicazione (utilizzando). TLS/SSL

Amazon Redshift si integra con i controlli di crittografia VPC per aiutarti a soddisfare i requisiti di conformità per settori come quello sanitario (HIPAA), governativo (FedRAMP) e finanziario (PCI DSS).

Come funzionano i controlli di crittografia VPC con Amazon Redshift

I controlli di crittografia VPC funzionano in due modalità:

  • Modalità di monitoraggio: fornisce visibilità sullo stato di crittografia dei flussi di traffico e aiuta a identificare le risorse che consentono il traffico non crittografato.

  • Enforce Mode: impedisce la creazione o l'uso di risorse che consentono il traffico non crittografato all'interno del VPC. Tutto il traffico deve essere crittografato a livello hardware (Nitro-based istanze) o a livello di applicazione (). TLS/SSL

Requisiti per l'utilizzo dei controlli di crittografia VPC

Requisiti del tipo di ist

Amazon Redshift richiede Nitro-based istanze per supportare i controlli di crittografia VPC. Tutti i moderni tipi di istanze Redshift supportano le funzionalità di crittografia necessarie.

SSL/TLS requisiti

Quando i controlli di crittografia VPC sono abilitati in modalità enforce, il parametro require_ssl deve essere impostato su true e non può essere disabilitato. Ciò garantisce che tutte le connessioni client utilizzino connessioni TLS crittografate.

Migrazione ai controlli di crittografia VPC

Per cluster e gruppi di lavoro esistenti

Non è possibile abilitare i controlli di crittografia VPC in modalità di applicazione su un VPC che contiene cluster Redshift o gruppi di lavoro serverless esistenti. Consulta i passaggi seguenti per utilizzare i controlli di crittografia se disponi di un cluster o gruppo di lavoro esistente:

  1. Crea un'istantanea del cluster o dello spazio dei nomi esistente

  2. Crea un nuovo VPC con i controlli di crittografia VPC abilitati in modalità enforce

  3. Effettua il ripristino dall'istantanea nel nuovo VPC utilizzando una delle seguenti operazioni:

    • Per i cluster con provisioning: usa l'operazione restore-from-cluster-snapshot

    • Per serverless: utilizza l'restore-from-snapshotoperazione sul tuo gruppo di lavoro

Quando si creano nuovi cluster o gruppi di lavoro in un VPC con i controlli di crittografia abilitati, il parametro require_ssl deve essere impostato su true.

Amazon Redshift richiede Nitro-based istanze per supportare i controlli di crittografia VPC. Tutti i moderni tipi di istanze Redshift supportano le funzionalità di crittografia necessarie.

SSL/TLS requisiti

Quando i controlli di crittografia VPC sono abilitati in modalità enforce, il parametro require_ssl deve essere impostato su true e non può essere disabilitato. Ciò garantisce che tutte le connessioni client utilizzino connessioni TLS crittografate.

Considerazioni e limitazioni

Quando utilizzi i controlli di crittografia VPC in Amazon Redshift, considera quanto segue:

Restrizioni relative allo stato del VPC

  • La creazione di cluster e gruppi di lavoro viene bloccata quando i controlli di crittografia VPC sono in stato enforce-in-progress

  • È necessario attendere che il VPC raggiunga la enforce modalità prima di creare nuove risorse

Configurazione SSL

  • Parametro require_ssl: deve essere sempre true per cluster e gruppi di lavoro creati in VPC con crittografia applicata

  • Una volta creato un cluster o un gruppo di lavoro in un VPC con crittografia, non può essere disabilitato per tutta la sua durata require_ssl

Disponibilità nelle Regioni

Questa funzionalità non è disponibile in modalità enforce con Amazon Redshift Serverless nelle seguenti regioni:

  • Sud America (San Paolo)

  • Europa (Zurigo)