翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
AWS Key Management Service カスタマーマネージドキーを使用した Amazon Quick データの暗号化
Amazon Quick を使用すると、Amazon Quick データを保存したキーで暗号化できます AWS Key Management Service。これにより、データへのアクセスを監査し、規制上のセキュリティ要件を満たすためのツールが提供されます。必要な場合は、 AWS KMS キーへのアクセスを取り消すことで、データへのアクセスをすぐにロックダウンできます。Amazon Quick による AWS KMS キーの使用がログインされます AWS CloudTrail。これらのイベントを使用して、リソースを保護するキーを確認できます。これらのイベントは AWS KMS 、キーの使用を記録します。管理者と監査者は、これらのイベントを使用して、 AWS KMS キーが使用された日時と場所を追跡できます。Amazon Quick でのアプリケーションレベルのアクティビティについては、「」を参照してくださいAmazon Quick でのインシデント対応、ログ記録、モニタリング。
カスタマーマネージド KMS キーを作成するには、Amazon Quick リソースと同じ AWS アカウントと AWS リージョンで AWS Key Management Service (AWS KMS) を使用します。Amazon Quick 管理者は、カスタマーマネージド KMS キーを使用して Amazon Quick データを暗号化し、アクセスを制御できます。
Amazon Quick コンソールまたは Amazon Quick APIs を使用して、カスタマーマネージド KMS キーを作成および管理できます。Amazon Quick APIs」を参照してください。 https://docs.aws.amazon.com/quicksight/latest/developerguide/cmk-operations.html
Amazon Quick リソースでのカスタマーマネージド KMS キーの使用には、次のルールが適用されます。
-
Amazon Quick は非対称 AWS KMS キーをサポートしていません。
-
ごとに複数のカスタマーマネージド KMS キーと 1 つのデフォルトのカスタマーマネージド KMS AWS アカウント キーを持つことができます AWS リージョン。
-
デフォルトでは、Amazon Quick リソースは Amazon Quick ネイティブ暗号化戦略で暗号化されます。
-
カスタマーマネージド KMS キーによって現在暗号化されているデータは、キーによって暗号化されたままになります。
-
カスタマーマネージド KMS キーで設定されたアカウントは、チャットメモリをサポートしていません。詳細については、「メモリとレスポンスのパーソナライズ」を参照してください。
注記
Amazon Quick AWS Key Management Service で を使用する場合、AWS Key Management Service 料金表ページ
カスタマーマネージド KMS キーが適用されない場合、Amazon Quick は AWS 所有キーまたはサービスマネージドキーを使用してデータを保護します。
によって管理されていないデータベースサーバー証明書 AWS はお客様の責任であり、信頼できる CA によって署名される必要があります。詳細については、「ネットワークとデータベースの設定要件」を参照してください。
Amazon Quick でのカスタマーマネージド KMS キーの使用の詳細については、以下のトピックを参照してください。Amazon Quick のデータ暗号化の詳細については、「」を参照してくださいAmazon Quick でのデータ保護。
トピック
カスタマーマネージド KMS キースコープ
Amazon Quick は、保管時にリソース固有の暗号化を使用します。カスタマーマネージド KMS キーのサポートとキーの適用方法は、リソースタイプによって異なります。リソースタイプが次の表にリストされていない場合は、カスタマーマネージド KMS キーが適用されると想定しないでください。
Amazon Quick は、次の 2 つの方法でカスタマーマネージド KMS キーを適用します。
-
アカウントのデフォルトキー。参加するリソースタイプは、データの書き込み時またはリソースレベルのキーの関連付けの作成時に、アカウントのデフォルトキーを選択します。デフォルトを変更すると、将来の書き込みや解決するリソースに影響しますが、既存のコンテンツは自動的に再暗号化されません。正確なライフサイクルはリソース固有です。
-
Amazon Q データキー。Amazon Q データは、アカウントで初めて Amazon Q データが作成され、後で変更できないように設定された単一のアカウントレベルのキーを使用します。Amazon Q データにカスタマーマネージド KMS キーを使用するには、Amazon Q データを作成する前に、アカウントのデフォルトキーとして登録します。
カスタマーマネージド KMS キーサポートには、Amazon Quick Enterprise サブスクリプションが必要です。
カスタマーマネージド KMS キーは、 AWS リージョン Amazon Quick リソースと同じ AWS アカウント および の対称 AWS KMS キーである必要があります。Amazon Quick アカウントとリージョンごとに 1 つのデフォルトのカスタマーマネージド KMS キーを設定できます。
キーポリシーでは、キーを使用する Amazon Quick サービスプリンシパルを許可する必要があります。キーポリシーでは、 quicksight.amazonaws.comと の両方を許可する必要がありますqbusiness.amazonaws.com。これは、同じキーがデフォルトのカスタマーマネージド KMS キーと Amazon Q データキーの両方として機能する場合に適用されます。省略するとqbusiness.amazonaws.com、ナレッジベースの同期オペレーションが失敗する可能性があります。
Amazon Quick は、 AWS KMS 権限を使用してカスタマーマネージド KMS キーでデータを暗号化および復号し、ユーザーに代わってこれらの権限を作成します。キーポリシーまたはサービスコントロールポリシーが Amazon Quick サービスプリンシパルに制限している場合、暗号化オペレーションkms:CreateGrantが失敗する可能性があります。許可を廃止すると、そのリソースのキーへの Amazon Quick アクセスが削除されます。
で自動キーローテーションを有効にすると、キー ARN を変更せずにキーマテリアルが AWS KMS ローテーションされるため、Amazon Quick がキーを使用する方法は変更されず、Amazon Quick でのアクションは必要ありません。別の AWS KMS キーへのローテーションはデフォルトキーの変更です。各リソースタイプの動作については、次のスコープ表を参照してください。Amazon Q データキーを別のキーに移動することはできません。
アカウントの両方の値を表示するには、 を呼び出しますDescribeKeyRegistration。レスポンスは、 に登録されたキーKeyRegistrationと の Amazon Q データキーを返しますQDataKey。QDataKey 値は読み取り専用です。
キー登録のサポートは、Amazon Quick Region の可用性に従います。個々の Amazon Quick 機能とカスタマーマネージド KMS キー統合では、リージョンまたはアカウントの可用性が狭くなる場合があります。その機能のドキュメントを参照し、 DescribeKeyRegistration を使用してアカウントを検査してください。
サポートされている の詳細については AWS リージョン、「」を参照してくださいAWS リージョン、ウェブサイト、IP アドレス範囲、エンドポイント。
| Amazon Quick リソースタイプ | 使用するキー | 適用される場合 | 既存のリソースの動作 |
|---|---|---|---|
| SPICE データセット | アカウントのデフォルトキー | 新しいデータセットは、作成時にデフォルトキーを使用します。 | 既存のデータセットを新しいデフォルトキーに移動するには、フル更新を実行します。 |
| ダッシュボードスナップショット、スケジュールされたレポート、エクスポート、またはダッシュボードからのレポートアーティファクト | アカウントのデフォルトキー | 新しく生成されたアーティファクトは、現在のデフォルトキーを使用します。 | 既存のアーティファクトは既存のキーで暗号化されたままであり、再暗号化されません。 |
| データソース認証情報、OAuth トークン、OAuth クライアントアプリケーション | アカウントのデフォルトキー | 作成時に現在のデフォルトキーで暗号化されます。 | 認証情報が更新されるか、OAuth トークンが更新されるたびに、現在のデフォルトキーで再暗号化されます。デフォルトのキーが登録されていない場合、Amazon Quick はサービスマネージドキーを使用します。 |
| フロー – 定義、公開データ、実行/セッション状態、履歴、アップロードされたファイル名 | アカウントのデフォルトキー | 参加フローコンテンツは、書き込み時に現在のデフォルトキーを使用します。 | 既存の暗号化されたコンテンツは、書き込み時に記録されたキーに関連付けられたままになります。デフォルトを変更しても、自動的に再暗号化されません。 |
| 自動化 – 参加グループとトリガーコンテンツ。検証済みのインバウンド E メールコンテンツ、添付ファイル、E メール送信者、件名、添付ファイル名監査フィールド | アカウントのデフォルトキー | 統合が利用可能なこれらの参加 Automate ストアにのみ適用されます。 | 既存のレコードは、暗号化に使用されるキーを保持します。workflow/deployment/runデータ、実行アーティファクト、認証情報など、Automate が所有するその他の永続性は、アカウントのデフォルトキーではなく、サービス制御キーを使用します。 |
| 調査 – アーティファクト、ドキュメント、レポート/エクスポート、暗号化されたレコードフィールド | 研究作成時に関連付けられるアカウントのデフォルトキー | 新しい Research リソースは、利用可能な場合、現在のデフォルトキーを関連付けます。それ以外の場合、Amazon Quick はサービス暗号化を使用します。Research リソースにカスタマーマネージド KMS キーを使用するには、リソースを作成する前にデフォルトキーとして登録します。キーの関連付けなしで作成された Research リソースを後で移動することはできません。 | アカウントのデフォルトが変更されても、既存の Research リソースは作成時刻キーに関連付けられたままになります。新しい書き込みを含むリソース内のすべてのコンテンツは、引き続き作成時キーを使用します。 |
| Amazon Q データ – ナレッジベース、スペースとスペースのアップロード、会話、エージェント、アクション、拡張機能 (拡張機能アクセス設定を含む)、トピック、クイックインデックス | Amazon Q データキー | その時点で登録されているデフォルトキーから、アカウントで Amazon Q データが初めて作成されるときに を設定します。 | 変更できません。デフォルトキーを変更または削除しても影響を受けません。 |
Amazon Q データキー
Amazon Quick は、Amazon Q データキーと呼ばれる単一のアカウントレベルのキーを使用して Amazon Q データを保護します。Amazon Quick は、アカウントで Amazon Q データが初めて作成されるときにこのキーを設定します。
-
その時点でデフォルトのカスタマーマネージド KMS キーが登録されている場合、Amazon Q データキーはそのキーに設定され、
QDataKey.QDataKeyTypeになりますCMK。 -
デフォルトのキーが登録されていない場合、Amazon Quick は AWS 所有のキーを使用し、
QDataKey.QDataKeyTypeは ですAWS_OWNED。
Amazon Q データキーは、設定後に変更することはできません。デフォルトのカスタマーマネージド KMS キーを変更または削除しても変更されず、アカウントは AWS 所有キーに返されません。Amazon Q データにカスタマーマネージド KMS キーを使用するには、Amazon Q データを作成する前に、そのキーをアカウントのデフォルトキーとして登録します。
現在の値を確認するには、 を呼び出しDescribeKeyRegistrationて QDataKeyフィールドを読み取ります。
重要
Amazon Q データキーによって参照されるキーが使用できなくなった場合、Amazon Q データにアクセスできなくなり、新しい Amazon Q リソースの作成は失敗します。キーが無効になっている場合、アクセスが拒否された場合、または削除がスケジュールされている場合、キーは使用できなくなる可能性があります。Amazon Q データキーは変更できないため、キー登録を削除しても解決されません。別のカスタマーマネージド KMS キーを登録しても、これは解決されません。Amazon Q 機能を復元する唯一の方法は、元のキーを復元することです。キーを再度有効にするか、アクセスを復元するか、保留中の削除をキャンセルします。キーが完全に削除された場合、キーで暗号化された Amazon Q データは復元できません。Amazon Q 機能を復元するには、Amazon Quick のサブスクリプションを解除し、再度サブスクライブする必要があります。これにより、Amazon Quick データがすべて完全に削除されます。 AWS KMS キーを無効化、アクセス拒否、または削除をスケジュールする前に、 DescribeKeyRegistration を呼び出し、キーが Amazon Q データキーではないことを確認します。
アカウントにカスタマーマネージド KMS キーを追加する
開始する前に、管理者ユーザーに Amazon Quick 管理者キー管理コンソールへのアクセス権を付与する IAM ロールがあることを確認してください。必要なアクセス許可の詳細については、「Amazon Quick の IAM アイデンティティベースのポリシー: 管理者キー管理コンソールの使用」を参照してください。
にすでに存在するキー AWS KMS を Amazon Quick アカウントに追加して、Amazon Quick データを暗号化できます。
Amazon Quick で使用するキーを作成する方法の詳細については、AWS 「 Key Management Service デベロッパーガイド」を参照してください。
Amazon Quick アカウントに新しいカスタマーマネージド KMS キーを追加するには。
-
Amazon クイックスタートページで、Amazon Quick の管理を選択し、KMS キーを選択します。
-
[KMS keys] (KMS キー) ページで、[Manage] (管理) を選択します。[KMS keys] (KMS キー) ダッシュボードが開きます。
-
[KMS Keys] (KMS キー) ダッシュボードで、[Select key] (キーを選択) を選択します。
-
[Select key] (キーの選択) ポップアップボックスで、[Key] (キー) を選択してリストを開きます。次に、追加するキーを選択します。
キーがリストにない場合は、キーの ARN を手動で入力できます。
-
(オプション) この Amazon Quick アカウントの現在のリージョンにあるすべての新しいデータのデフォルト暗号化キーとして を選択し、選択したキーをデフォルトキーとして設定します。ステータスを示すバッジがデフォルトキーの横に表示されます。
デフォルトキーを選択すると、参加するリソースタイプの新しいデータがそのキーで暗号化されます。サポートとライフサイクルはリソースタイプによって異なります。「」を参照してくださいカスタマーマネージド KMS キースコープ。
-
(オプション) この手順に記載している前の手順を繰り返して、キーをさらに追加します。キーはいくつでも追加できますが、デフォルトキーは一度に 1 つしか使用できません。
Amazon Quick で使用されるキーを確認する
キーを使用すると、監査ログが AWS CloudTrailに作成されます。ログを使用してキーの使用状況を追跡できます。Amazon Quick データが暗号化されているキーを知る必要がある場合は、CloudTrail でこの情報を確認できます。
キーで管理できるデータの詳細については、「AWS Key Management Service カスタマーマネージドキーを使用した Amazon Quick データの暗号化」を参照してください。
SPICE データセットで現在使用されているカスタマーマネージド KMS キーを検証する
-
CloudTrail ログに移動します。詳細については、「を使用した Amazon Quick オペレーションのログ記録 AWS CloudTrail」を参照してください。
-
以下の検索引数を使用して、SPICE データセットの最新のグラントイベントを検索します。
-
イベント名 (
eventName) にはGrantが含まれます。 -
リクエストパラメータには、データセットの Amazon Quick ARN
requestParametersが含まれます。
{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2022-10-26T00:11:08Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "constraints": { "encryptionContextSubset": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dataset/12345678-1234-1234-1234-123456789012" } }, "retiringPrincipal": "quicksight.amazonaws.com", "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "granteePrincipal": "quicksight.amazonaws.com", "operations": [ "Encrypt", "Decrypt", "DescribeKey", "GenerateDataKey" ] }, .... } -
-
イベントタイプに応じて、次のいずれかが適用されます。
CreateGrant– データセットの最後のCreateGrantイベントのキー ID (keyID) に、最近使用したカスタマーマネージド KMS キーがありますSPICE。RetireGrant– SPICEデータセットの最新の CloudTrail イベントが の場合RetireGrant、キー ID はなく、リソースはカスタマーマネージド KMS キーで暗号化されなくなります。
レポートアーティファクトの生成時に現在使用されているカスタマーマネージド KMS キーを検証する
-
CloudTrail ログに移動します。詳細については、「を使用した Amazon Quick オペレーションのログ記録 AWS CloudTrail」を参照してください。
-
以下の検索引数を使用して、レポート実行の最新の
GenerateDataKeyイベントを検索します。-
イベント名 (
eventName) にはDecryptおよびGenerateDataKeyが含まれます。 -
リクエストパラメータ (
requestParameters) には、レポートが生成された分析またはダッシュボードの Amazon Quick ARN が含まれます。
{ "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "keySpec": "AES_256", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dashboard/1ca456fe-eb34-4250-805c-b1b9350bd164", "aws:s3:arn": "arn:aws:s3:::amazon-quick-owned-bucket" } }, ... } -
-
aws:s3:arnは、レポートアーティファクトが保存されている Amazon Quick 所有の S3 バケットです。 -
が表示されなくなった場合
GenerateDataKey、新しいレポート実行はカスタマーマネージド KMS キーで暗号化されなくなります。既存のレポートアーティファクトは暗号化されたままになります。
データソース認証情報に現在使用されているカスタマーマネージド KMS キーを検証する
-
CloudTrail ログに移動します。詳細については、「を使用した Amazon Quick オペレーションのログ記録 AWS CloudTrail」を参照してください。
-
次の検索引数を使用して、データソースの最新の
Encryptイベントを見つけます。-
イベント名 (
eventName) は ですEncrypt。 -
リクエストパラメータ (
requestParameters) には、データソースの Amazon Quick ARNaws:quicksight:arnを含む暗号化コンテキストが含まれています。
{ "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "Encrypt", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:datasource/example-data-source-id" } }, ... } -
-
keyId最新のEncryptイベントの は、認証情報を現在保護しているキーです。認証情報は、認証情報が更新されるか、OAuth トークンが更新されるたびに現在のデフォルトキーで再暗号化されるため、最新のイベントには使用中のキーが反映されます。
デフォルトのカスタマーマネージド KMS キーの変更
デフォルトキーを [KMS keys] (KMS キー) ダッシュボードにすでに存在する別のキーに変更できます。デフォルトキーを変更すると、参加するリソースタイプの新しい書き込みと新しいリソースは新しいキーを使用します。既存のコンテンツは、書き込まれた時点で有効なキーで暗号化されたままになります。新しいキーに移行する方法とかどうかはリソースタイプによって異なります。たとえば、SPICEデータセットは次のフル更新に移行し、データソース認証情報は次の更新またはトークン更新に移行し、レポートアーティファクトが再暗号化されることはありません。Amazon Q データキーは影響を受けません。詳細については、「カスタマーマネージド KMS キースコープ」を参照してください。
キーで管理できるデータの詳細については、「AWS Key Management Service カスタマーマネージドキーを使用した Amazon Quick データの暗号化」を参照してください。
デフォルトキーを既存のキーに変更するには
-
Amazon クイックスタートページで、Amazon Quick の管理を選択し、KMS キーを選択します。
-
MANAGE を選択して KMS キーダッシュボードを開きます。
-
新しいデフォルトとして設定したいキーに移動します。キーのメニューを開きたいキーの行で [Actions] (アクション) (3 点リーダー) を選択します。
-
Set as default を選択し、Set を選択します。
選択したキーがデフォルトキーになりました。
デフォルトのカスタマーマネージド KMS キーの削除
デフォルトのカスタマーマネージド KMS キーを削除すると、そのキーを新しいリソースに使用するか、アカウントのデフォルトキーを解決する書き込みを終了します。キーを削除しても、 AWS KMS キーの削除、既存のリソースを保護するキーの変更、Amazon Q データキーの変更、保管中の暗号化の削除は行われません。
カスタマーマネージド KMS キーが適用されない場合、Amazon Quick は引き続き独自の暗号化を使用してデータを保護します。既存のリソースは、作成されたキーで暗号化されたままになります。
重要
デフォルトのカスタマーマネージド KMS キーを削除する前に、 を呼び出しDescribeKeyRegistrationて、キーが Amazon Q データキーではないことを確認します。キーが Amazon Q データキーの場合、デフォルトの登録から削除しても Amazon Q データキーは変更されませんが、将来の Amazon Q リソースの動作は、そのキーへの継続的なアクセスによって異なります。詳細については、「Amazon Q データキー」を参照してください。
デフォルトのカスタマーマネージド KMS キーを削除するには
-
Amazon クイックスタートページで、Amazon Quick の管理を選択し、KMS キーを選択します。
-
[KMS keys] (KMS キー) ページで、[Manage] (管理) を選択して [KMS keys] (KMS キー) ダッシュボードを開きます。
-
デフォルトキーの行で [Actions] (アクション) (3 点リーダー) を選択し、[Delete] (削除) を選択します。
-
表示されるポップアップボックスで、[Remove] (削除する) を選択します。
CloudTrail でのカスタマーマネージド KMS キー使用状況の監査
アカウントのカスタマーマネージド KMS キーの使用状況を監査できます AWS CloudTrail。キーの使用状況を監査するには、 AWS アカウントにログインし、CloudTrail を開き、イベント履歴を選択します。
注記
Amazon Q データキーの使用は、リソースごとの許可としてではなく、単一のアカウントレベルのキーとして CloudTrail に表示されます。 DescribeKeyRegistrationは、現在の Amazon Q データキー値の信頼できるソースです。
カスタマーマネージド KMS キーへのアクセスの取り消し
カスタマーマネージド KMS キーへのアクセスを取り消すことができます。Amazon Quick データの暗号化に使用されるキーへのアクセスを取り消すと、そのデータへのアクセスは拒否され、キーに依存するオペレーションは取り消しを元に戻すまで失敗する可能性があります。アクセスを取り消す方法の例を以下に示します。
-
AWS KMSのキーをオフにします。
-
IAM の Amazon Quick
Denyポリシーに AWS KMS ポリシーを追加します。
重要
AWS KMS キーへのアクセスを取り消す前に、 を呼び出しDescribeKeyRegistration、キーが Amazon Q データキーではないことを確認します。Amazon Q データキーへのアクセスを取り消すと、Amazon Q データにアクセスできなくなり、新しい Amazon Q リソースの作成は失敗します。これは、別のカスタマーマネージド KMS キーを登録することで元に戻すことはできません。詳細については、「Amazon Q データキー」を参照してください。
キーで管理できるデータの詳細については、「AWS Key Management Service カスタマーマネージドキーを使用した Amazon Quick データの暗号化」を参照してください。
でカスタマーマネージド KMS キーへのアクセスを取り消すには、次の手順に従います AWS KMS。
でカスタマーマネージド KMS キーを無効にするには AWS Key Management Service
-
AWS アカウントにログインし、 を開いて AWS KMS、カスタマーマネージドキーを選択します。
-
オフにするキーを選択します。
-
[Key actions] (キーアクション) メニューを開き、[Disable] (無効) を選択します。
以下は、 AWS Identity and Access Management (IAM) のDenyポリシーを使用してカスタマーマネージド KMS キーの今後の使用を防止する失効の例です。"Service": "quicksight.amazonaws.com" をプリンシパルとして使用し、キーの ARN をリソースとして使用します。次のアクションを拒否してください: "kms:Encrypt", "kms:Decrypt",
"kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey"。
重要
いずれかの方法でアクセスを取り消した後、データにアクセスできなくなるまでに最大 15 分かかる場合があります。
暗号化された Amazon Quick データの復旧
以下の手順は、 AWS KMS キーへのアクセスが取り消された (キーを無効にする、Denyポリシーを追加するなど) が、キー自体がまだ存在する場合に適用されます AWS KMS。
重要
AWS KMS キーが完全に削除されている場合、キーで暗号化されたデータは復元できません。 は、キーの削除前に待機期間 AWS KMS を適用します。キーがまだ削除保留中の場合は、スケジュールされた削除をキャンセルして復元できます。完全に削除されたキーが Amazon Q データキーである場合、Amazon Q 機能は Amazon Quick からサブスクライブを解除して再度サブスクライブすることによってのみ復元できます。これにより、Amazon Quick データがすべて完全に削除されます。
アクセスの取り消し中に Amazon Quick データを復元するには
-
カスタマーマネージド KMS キーへのアクセスを復元します。通常、これは Amazon Quick データを復旧するのに十分です。
-
Amazon Quick データをテストして、表示できるかどうかを確認します。
-
(オプション) カスタマーマネージド KMS キーへのアクセスを復元してもSPICEデータセットが完全に復元されない場合は、データセットを完全に更新します。フル更新はSPICEデータセットにのみ適用されます。会話、スペース、エージェント、アクションなどの他のリソースタイプには適用されません。
キーで管理できるデータの詳細については、「AWS Key Management Service カスタマーマネージドキーを使用した Amazon Quick データの暗号化」を参照してください。