View a markdown version of this page

Crittografia dei dati in AWS Transform - AWS Trasformazione

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Crittografia dei dati in AWS Transform

Questo argomento fornisce informazioni specifiche AWS Transform sulla crittografia in transito e sulla crittografia a riposo.

AWS Transform fornisce la crittografia per impostazione predefinita per proteggere i dati sensibili dei clienti archiviati con la crittografia utilizzando chiavi AWS di proprietà.

Tipi di crittografia

Crittografia dei dati in transito

La comunicazione tra i clienti AWS Transform AWS Transform e tra le relative dipendenze a valle è protetta tramite connessioni TLS 1.2 o versioni successive.

Importante

Quando colleghi un account di scoperta, AWS Transform crea un bucket Amazon S3 per tuo conto in quell'account. Quel bucket non è SecureTransport abilitato per impostazione predefinita. Se desideri che la policy del bucket includa il trasporto sicuro, devi aggiornarla. Per ulteriori informazioni, consulta le best practice di sicurezza per Amazon S3.

Crittografia dei dati a riposo

AWS Transform archivia i dati a riposo utilizzando Amazon DynamoDB e Amazon Simple Storage Service (Amazon S3). I dati a riposo sono crittografati utilizzando soluzioni di AWS crittografia per impostazione predefinita. AWS Transform crittografa i tuoi dati con la crittografia utilizzando le chiavi AWS di proprietà di AWS Key Management Service (AWS KMS). Non è necessario intraprendere alcuna azione per proteggere le chiavi AWS gestite che crittografano i dati. Per ulteriori informazioni, consulta la pagina chiavi di proprietàAWS nella Guida per gli sviluppatori di AWS Key Management Service .

Tipo di dati AWS-crittografia con chiave di proprietà Crittografia con chiavi gestite dal cliente (opzionale)

Dati cumulativi dei clienti

Input e output del cliente, ad esempio codice e documentazione archiviati in un bucket Amazon S3

Abilitato

Abilitato

Artifact Store

Artefatti intermedi come parte della trasformazione del codice archiviati in un bucket S3

Abilitato

Abilitato

Obiettivo lavorativo

L'intenzione del cliente per il lavoro memorizzata in un bucket Amazon S3

Abilitato

Abilitato

Messaggi di chat

Messaggi tra il cliente e AWS Transform archiviati in un bucket Amazon S3

Abilitato

Abilitato

Chat Knowledge Base

Dati indicizzati relativi alle chat dei clienti AWS Transform e memorizzati in Amazon OpenSearch ed elaborati tramite Bedrock AWS

Abilitato

Abilitato

Nota: il cliente può registrare la propria Customer Managed Key (CMK) da utilizzare per crittografare tutti i tipi di dati sopra indicati.

Le chiavi gestite dal cliente sono chiavi KMS presenti nel tuo AWS account che crei, possiedi e gestisci per controllare direttamente l'accesso ai tuoi dati controllando l'accesso alla chiave KMS. Sono supportate solo le chiavi simmetriche. Per informazioni sulla creazione di una chiave KMS personalizzata, consulta Creazione di chiavi nella Guida per gli AWS Key Management Service sviluppatori.

Quando si utilizza una chiave gestita dal cliente, si AWS Transform avvale delle concessioni KMS, che consentono agli utenti, ai ruoli o alle applicazioni autorizzati di utilizzare una chiave KMS. Quando un AWS Transform amministratore sceglie di utilizzare una chiave gestita dal cliente per la crittografia durante la configurazione, viene creata una concessione per lui. Questa autorizzazione consente all’utente finale di utilizzare la chiave di crittografia per la crittografia dei dati a riposo. Per ulteriori informazioni sulle autorizzazioni, consulta Autorizzazioni in AWS KMS.

AWS Chiavi possedute (impostazione predefinita)

Nota

AWS chiavi di proprietà: AWS Transform utilizza queste chiavi per impostazione predefinita per crittografare automaticamente i dati di identificazione personale. Non puoi visualizzare, gestire o utilizzare le chiavi AWS di proprietà né controllarne l'uso. Tuttavia, non è necessario effettuare alcuna operazione o modificare programmi per proteggere le chiavi che eseguono la crittografia dei dati. Per ulteriori informazioni, consulta le chiavi AWS possedute nella AWS Key Management Service Developer Guide.

La crittografia predefinita dei dati a riposo aiuta a ridurre il sovraccarico operativo e la complessità associati alla protezione dei dati sensibili. Allo stesso tempo, consente di creare applicazioni sicure che soddisfano i rigorosi requisiti normativi e di conformità alla crittografia.

Sebbene non sia possibile disattivare questo livello di crittografia o selezionare un tipo di crittografia alternativo, è possibile aggiungere un secondo livello di crittografia alle chiavi di crittografia di AWS proprietà esistenti scegliendo una chiave gestita dal cliente al momento della creazione della trasformazione:

Chiavi gestite dal cliente (opzionale)

Chiavi gestite dal cliente: AWS Transform supporta l'uso di una chiave simmetrica gestita dal cliente, creata, proprietaria e gestita dall'utente per aggiungere un secondo livello di crittografia rispetto alla crittografia esistente utilizzando chiavi AWS di proprietà. Avendo il pieno controllo di questo livello di crittografia, è possibile eseguire operazioni quali:

  • Stabilire e mantenere le policy delle chiavi

  • Stabilire e mantenere le policy e le sovvenzioni IAM

  • Abilitare e disabilitare le policy delle chiavi

  • Ruotare i materiali crittografici delle chiavi

  • Aggiungere tag

  • Creare alias delle chiavi

  • Ruotare i materiali crittografici delle chiavi

  • Aggiungere tag

  • Creare alias delle chiavi

  • Pianificare l’eliminazione delle chiavi

  • Per ulteriori informazioni, consulta Chiave gestita dal cliente nella Guida per gli sviluppatori del Servizio AWS di gestione delle chiavi.

Nota

AWS Transform abilita automaticamente la crittografia a riposo utilizzando chiavi AWS di proprietà per proteggere gratuitamente i dati di identificazione personale. Tuttavia, si applicano dei AWS KMS costi per l'utilizzo di una chiave gestita dal cliente. Per ulteriori informazioni sui prezzi, consulta i AWS Key Management Service prezzi.

Per ulteriori informazioni su AWS KMS, vedi Che cos'è AWS Key Management Service?

In che modo AWS Transform utilizza sovvenzioni in AWS Key Management Service

AWS Transform richiede una concessione per utilizzare la chiave gestita dal cliente.

Quando crei un [Nome risorsa] crittografato con una chiave gestita dal cliente, AWS Transform crea una concessione per tuo conto inviando una CreateGrant richiesta a AWS Key Management Service. Le sovvenzioni AWS Key Management Service vengono utilizzate per AWS Transform consentire l'accesso a una chiave KMS in un account cliente.

AWS Transform richiede la concessione per utilizzare la chiave gestita dal cliente per le seguenti operazioni interne:

  • Invia richieste [KMS API] AWS KMS a per verificare che l'ID della chiave KMS simmetrica gestita dal cliente inserito durante la creazione di [Resource Name] sia valido.

  • Invia richieste [API KMS] per generare chiavi di AWS KMS dati crittografate dalla chiave gestita dal cliente.

  • Invia richieste [API KMS] a AWS KMS per decrittografare le chiavi di dati crittografate in modo che possano essere utilizzate per crittografare i tuoi dati.

Puoi revocare l'accesso alla concessione o rimuovere l'accesso del servizio alla chiave gestita dal cliente in qualsiasi momento. In tal caso, non AWS Transform sarai in grado di accedere a nessuno dei dati crittografati dalla chiave gestita dal cliente, il che influisce sulle operazioni che dipendono da tali dati. Ad esempio, se si tenta di ottenere [Nome risorsa] da un [Nome risorsa] crittografato a cui non è AWS Transform possibile accedere, l'operazione restituirà un AccessDeniedException errore.

Creazione di una chiave gestita dal cliente

È possibile creare una chiave simmetrica gestita dal cliente utilizzando la console di AWS gestione o le AWS Key Management Service API.

Per creare una chiave simmetrica gestita dal cliente, segui i passaggi per la creazione di una chiave simmetrica gestita dal cliente nella Guida per gli sviluppatori. AWS Key Management Service

Per utilizzare la chiave gestita dal cliente con AWS Transform le tue risorse, le seguenti operazioni API devono essere consentite nella policy chiave:

kms: CreateGrant — Aggiunge una concessione a una chiave gestita dal cliente. Grants controlla l'accesso a una chiave KMS specificata, che consente l'accesso alle operazioni di concessione richieste. AWS Transform Per ulteriori informazioni sull'utilizzo delle concessioni, consulta la Guida per gli sviluppatori di AWS Key Management Service .

Ciò consente di AWS Transform effettuare le seguenti operazioni:

  • Chiamate [KMS API (GenerateDataKeyWithoutPlainText/GenerateDatakey) per generare una chiave dati crittografata e memorizzarla, poiché la chiave dati non viene utilizzata immediatamente per la crittografia.

  • Chiama [KMS API (Decrypt)] per utilizzare la chiave dati crittografata archiviata per accedere ai dati crittografati.

  • Configurare un principale ritirato per consentire al servizio di RetireGrant.

  • kms: DescribeKey — Fornisce i dettagli della chiave gestita dal cliente per consentire a [Service Name] di convalidare la chiave.

Crittografia per la modernizzazione di SQL

Durante il processo di modernizzazione di SQL Server, AWS Transform crea risorse nell'account, come istanze EC2, cluster ECS, immagini ECR e oggetti S3. Hai la possibilità di fornire una chiave gestita dal cliente per crittografare i dati nel tuo account. Dovrai etichettare la tua chiave KMS con chiave CreatedFor e valore AWSTransform. Questa politica di esempio elenca le autorizzazioni minime richieste nella tua politica chiave se non disponi di una politica chiave predefinita. Se disponi di una politica chiave predefinita, devi comunque aggiornare manualmente la chiave KMS in aggiunta alla politica delle chiavi predefinita per consentire a ECS di utilizzare la tua chiave.

"Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "s3.*.amazonaws.com", "kms:EncryptionContext:aws-transform": "*" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "ec2.*.amazonaws.com" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": [ "ec2.*.amazonaws.com", "ecr.*.amazonaws.com" ] }, "Bool": { "kms:GrantIsForAWSResource": "true" }, "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::*:role/*AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:GenerateDataKeyWithoutPlaintext", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" } } }, { "Effect": "Allow", "Principal": { "Service": "fargate.amazonaws.com" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:ecs:clusterName": "AWSTransform*" }, "ForAllValues:StringEquals": { "kms:GrantOperations": "Decrypt" } } } ]

Crittografia per la migrazione del database

Durante il processo di migrazione del database, AWS Transform utilizza AWS Database Migration Service (DMS) per migrare i dati del database. Facoltativamente, puoi fornire una chiave gestita dal cliente per crittografare i dati del database durante la migrazione.

La seguente politica contiene tre dichiarazioni. La prima dichiarazione concede le autorizzazioni dell'account root per la AWS KMS chiave. La seconda istruzione consente al ruolo del connettore di convalidare la chiave durante il rilevamento. La terza istruzione consente al ruolo del connettore di utilizzare la chiave per le operazioni DMS.

"Statement": [ { "Sid": "Enable IAM User Permissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "kms:*", "Resource": "*" }, { "Sid": "Allow connector role to validate key during discovery", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Allow connector role to use key via DMS", "Effect": "Allow", "Principal": { "AWS": "connector-role-arn" }, "Action": [ "kms:CreateGrant", "kms:Decrypt", "kms:DescribeKey", "kms:Encrypt", "kms:GenerateDataKey*", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "dms.us-east-1.amazonaws.com" } } } ]

Utilizzo di chiavi KMS gestite dal cliente

Dopo aver creato una chiave KMS gestita dal cliente, un AWS Transform amministratore deve fornire la chiave nella AWS Transform console per utilizzarla per crittografare i dati.

Per configurare una chiave gestita dal cliente in cui crittografare i dati AWS Transform, gli amministratori devono disporre delle autorizzazioni per l'utilizzo. AWS KMS

Per utilizzare una funzionalità crittografata con una chiave gestita dal cliente, gli utenti devono disporre delle autorizzazioni per consentire l'accesso AWS Transform alla chiave gestita dal cliente.

Se visualizzi un errore relativo alle sovvenzioni KMS durante l'utilizzo AWS Transform, probabilmente dovrai aggiornare le autorizzazioni per consentire AWS Transform la creazione di sovvenzioni. Per configurare automaticamente le autorizzazioni necessarie, accedi alla AWS Transform console e scegli Aggiorna autorizzazioni nel banner nella parte superiore della pagina. Per consentire la creazione AWS Transform di sovvenzioni, devi aggiornare le autorizzazioni nella pagina della console. AWS Transform

Consenso AWS Transform accesso alle chiavi gestite dal cliente

Il seguente esempio di dichiarazione politica concede agli utenti le autorizzazioni per accedere alle funzionalità crittografate con una chiave gestita dal cliente consentendo AWS Transform l'accesso alla chiave. Questa policy è obbligatoria AWS Transform se un amministratore ha impostato una chiave gestita dal cliente per la crittografia.

Nota

Queste informazioni non si applicano al flusso di lavoro di modernizzazione e distribuzione di SQL Server tramite CMK.

"Statement": [ { "Sid": "QKMSDecryptGenerateDataKeyPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncryptFrom", "kms:ReEncryptTo" ], "Resource": [ "arn:aws:kms:arn:aws::111122223333:key/[[key_id]]" ], "Condition": { "StringLike": { "kms:ViaService": [ "q.us-east-1.amazonaws.com" ] } } } ]