View a markdown version of this page

Amazon Textract での暗号化 - Amazon Textract

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Amazon Textract での暗号化

データ暗号化とは、転送中と保管中のデータをすることです。Amazon S3-Managedキーまたは保管 AWS KMS key 中のデータ、および転送中の標準の Transport Layer Security を使用してデータを保護できます。

保管時の暗号化

Amazon Textract でデータを暗号化する主な方法は、サーバー側の暗号化です。Amazon S3 バケットから渡された入力ドキュメントは Amazon S3 によって暗号化され、アクセス時に復号されます。リクエストが認証され、お客様がアクセス許可を持っていれば、オブジェクトが暗号化されているかどうかに関係なく同じ方法でアクセスできます。例えば、署名付き URL を使用してオブジェクトを共有する場合、その署名付き URL は、オブジェクトが暗号化されているかどうかに関係なく同じように動作します。さらに、バケット内のオブジェクトを一覧表示すると、ListAPI は暗号化されているかどうかにかかわらず、すべてのオブジェクトのリストを返します。

Amazon Textract は、サーバー側の暗号化に 2 つの相互に排他的な方法を使用します。

Amazon S3-Managedキーによるサーバー側の暗号化 (SSE-S3)

Amazon S3-Managedキー (SSE-S3) でサーバー側の暗号化を使用する場合、各オブジェクトは一意のキーで暗号化されます。追加の保護として、このメソッドはキー自体を定期的にローテーションするマスターキーで暗号化します。Amazon S3 のサーバー側の暗号化では、最強のブロック暗号の一つである、256 ビットの高度暗号化規格 (AES−256) を使用してデータを暗号化します。詳細については、「Amazon S3 で管理された暗号化キーによるサーバー側の暗号化 (SSE-S3) を使用したデータの保護」を参照してください。

AWS Key Management Service (SSE-KMS) に保存されている KMS キーによるサーバー側の暗号化

AWS Key Management Service (SSE-KMS) に保存されている KMS キーによるサーバー側の暗号化は SSE-S3 と似ていますが、このサービスの使用にはいくつかの利点と料金がかかります。Amazon S3 のオブジェクトへの不正アクセスに対する追加の保護を提供する KMS キーを使用するための個別の許可があります。また、SSE−KMS は、KMS キーがいつ誰によって使用されたかを示す監査証跡も提供します。さらに、KMS キーを作成および管理したり、ユーザー、サービス、リージョンに AWS マネージドキー 固有の を使用したりできます。詳細については、「AWS Key Management Service (SSE-KMS) に保存された KMS キーを使用したサーバー側暗号化を使用したデータの保護」を参照してください。

転送時の暗号化

転送中のデータの場合、Amazon Textract は Transport Layer Security (TLS) を使用して、サービスとエージェントの間で送信されるデータを暗号化します。さらに、Amazon Textract は VPC エンドポイントを使用して、Amazon Textract がドキュメントを処理するときに使用するさまざまなマイクロサービス間でデータを送信します。