기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
AWS Key Management Service 고객 관리형 키를 사용하여 Amazon Quick 데이터 암호화
Amazon Quick을 사용하면 저장한 키로 Amazon Quick 데이터를 암호화할 수 있습니다 AWS Key Management Service. 이를 통해 데이터에 대한 액세스를 감사하고 규제 보안 요구 사항을 충족할 수 있는 도구가 제공됩니다. 이렇게 해야 하는 경우 AWS KMS 키에 대한 액세스를 취소하여 데이터에 대한 액세스를 즉시 잠글 수 있습니다. Amazon Quick의 AWS KMS 키 사용이 로그인됩니다 AWS CloudTrail. 이러한 이벤트를 사용하여 리소스를 보호하는 키를 확인할 수 있습니다. 이러한 이벤트는 AWS KMS 키 사용을 기록합니다. 관리자와 감사자는 이러한 이벤트를 사용하여 AWS KMS 키가 사용된 시기와 위치를 추적할 수 있습니다. Amazon Quick의 애플리케이션 수준 활동은 섹션을 참조하세요Amazon Quick의 인시던트 대응, 로깅 및 모니터링.
고객 관리형 KMS 키를 생성하려면 Amazon Quick 리소스와 동일한 AWS 계정 및 AWS 리전에서 AWS Key Management Service (AWS KMS)를 사용합니다. 그런 다음 Amazon Quick 관리자는 고객 관리형 KMS 키를 사용하여 Amazon Quick 데이터를 암호화하고 액세스를 제어할 수 있습니다.
Amazon Quick 콘솔 또는 Amazon Quick APIs. Amazon Quick APIs. https://docs.aws.amazon.com/quicksight/latest/developerguide/cmk-operations.html
Amazon Quick 리소스와 함께 고객 관리형 KMS 키를 사용하는 경우 다음 규칙이 적용됩니다.
-
Amazon Quick은 비대칭 AWS KMS 키를 지원하지 않습니다.
-
당 당 여러 개의 고객 관리형 KMS 키와 하나의 기본 고객 관리형 KMS 키를 보유할 수 AWS 계정 있습니다 AWS 리전.
-
기본적으로 Amazon Quick 리소스는 Amazon Quick-네이티브 암호화 전략으로 암호화됩니다.
-
고객 관리형 KMS 키로 현재 암호화된 데이터는 키로 암호화된 상태로 유지됩니다.
-
고객 관리형 KMS 키로 구성된 계정은 채팅 메모리를 지원하지 않습니다. 자세한 내용은 메모리 및 응답 개인화 단원을 참조하십시오.
참고
Amazon Quick과 AWS Key Management Service 함께를 사용하는 경우 AWS Key Management Service 요금 페이지에
고객 관리형 KMS 키가 적용되지 않는 경우 Amazon Quick은 AWS 소유 또는 서비스 관리형 키로 데이터를 보호합니다.
에서 관리하지 않는 데이터베이스 서버 인증서 AWS 는 고객의 책임이며 신뢰할 수 있는 CA가 서명해야 합니다. 자세한 내용은 네트워크 및 데이터베이스 구성 요구 사항 단원을 참조하십시오.
Amazon Quick에서 고객 관리형 KMS 키를 사용하는 방법에 대해 자세히 알아보려면 다음 주제를 참조하세요. Amazon Quick의 데이터 암호화에 대한 자세한 내용은 섹션을 참조하세요Amazon Quick의 데이터 보호.
주제
고객 관리형 KMS 키 범위
Amazon Quick은 저장 시 리소스별 암호화를 사용합니다. 고객 관리형 KMS 키에 대한 지원과 키 적용 방법은 리소스 유형에 따라 다릅니다. 리소스 유형이 다음 표에 나열되지 않은 경우 고객 관리형 KMS 키가 리소스 유형에 적용된다고 가정하지 마십시오.
Amazon Quick은 고객 관리형 KMS 키를 두 가지 방식으로 적용합니다.
-
계정 기본 키입니다. 참여 리소스 유형은 데이터가 작성되거나 리소스 수준 키 연결이 생성될 때 계정 기본 키를 선택합니다. 기본값을 변경하면 이를 해결하는 향후 쓰기 또는 리소스에 영향을 미치지만 기존 콘텐츠를 자동으로 다시 암호화하지는 않습니다. 정확한 수명 주기는 리소스별로 다릅니다.
-
Amazon Q 데이터 키. Amazon Q 데이터는 계정에서 Amazon Q 데이터를 처음 생성할 때 설정되며 나중에 변경할 수 없는 단일 계정 수준 키를 사용합니다. Amazon Q 데이터에 고객 관리형 KMS 키를 사용하려면 Amazon Q 데이터를 생성하기 전에 이를 계정 기본 키로 등록합니다.
고객 관리형 KMS 키 지원에는 Amazon Quick Enterprise 구독이 필요합니다.
고객 관리형 KMS 키는 AWS 리전 Amazon Quick 리소스 AWS 계정 와 동일한 및의 대칭 AWS KMS 키여야 합니다. 각 Amazon Quick 계정 및 리전에 대해 하나의 기본 고객 관리형 KMS 키를 구성할 수 있습니다.
키 정책은 키를 사용하는 Amazon Quick 서비스 보안 주체를 허용해야 합니다. 키 정책은 quicksight.amazonaws.com 및를 모두 허용해야 합니다qbusiness.amazonaws.com. 이는 동일한 키가 기본 고객 관리형 KMS 키와 Amazon Q 데이터 키의 역할을 하는 경우에 적용됩니다. 생략하면 지식 기반 동기화 작업이 실패할 qbusiness.amazonaws.com 수 있습니다.
Amazon Quick은 권한 AWS KMS 부여를 사용하여 고객 관리형 KMS 키로 데이터를 암호화 및 복호화하고 사용자를 대신하여 이러한 권한을 생성합니다. 키 정책 또는 서비스 제어 정책이 Amazon Quick 서비스 보안 주체kms:CreateGrant를 제한하는 경우 암호화 작업이 실패할 수 있습니다. 권한 부여를 사용 중지하면 해당 리소스의 키에 대한 Amazon Quick 액세스 권한이 제거됩니다.
에서 자동 키 교체를 활성화하면 키 ARN을 변경하지 않고 키 구성 요소가 AWS KMS 교체되므로 Amazon Quick에서 키를 사용하고 Amazon Quick에서 작업이 필요하지 않은 방법은 변경되지 않습니다. 다른 AWS KMS 키로 교체하는 것은 기본 키 변경 사항입니다. 각 리소스 유형의 작동 방식은 다음 범위 표를 참조하세요. Amazon Q 데이터 키는 다른 키로 이동할 수 없습니다.
계정의 두 값을 모두 보려면를 호출합니다DescribeKeyRegistration. 응답은에서 등록된 키를 반환KeyRegistration하고에서 Amazon Q 데이터 키를 반환합니다QDataKey. QDataKey 값은 읽기 전용입니다.
키 등록 지원은 Amazon Quick Region 가용성을 따릅니다. 개별 Amazon Quick 기능 및 고객 관리형 KMS 키 통합은 리전 또는 계정 가용성이 더 좁을 수 있습니다. 해당 기능에 대한 설명서를 참조하고 DescribeKeyRegistration를 사용하여 계정을 검사합니다.
지원되는에 대한 자세한 내용은 섹션을 AWS 리전참조하세요AWS 리전, 웹 사이트, IP 주소 범위 및 엔드포인트.
| Amazon Quick 리소스 유형 | 사용된 키 | 적용되는 경우 | 기존 리소스 동작 |
|---|---|---|---|
| SPICE 데이터 세트 | 계정 기본 키 | 새 데이터 세트는 생성 시 기본 키를 사용합니다. | 기존 데이터 세트를 새 기본 키로 이동하려면 전체 새로 고침을 수행합니다. |
| 대시보드 스냅샷, 예약된 보고서, 내보내기 또는 대시보드에서 아티팩트 보고 | 계정 기본 키 | 새로 생성된 아티팩트는 현재 기본 키를 사용합니다. | 기존 아티팩트는 기존 키로 암호화된 상태로 유지되며 다시 암호화되지 않습니다. |
| 데이터 소스 자격 증명, OAuth 토큰 및 OAuth 클라이언트 애플리케이션 | 계정 기본 키 | 생성 시 현재 기본 키로 암호화됩니다. | 자격 증명이 업데이트되거나 OAuth 토큰이 새로 고칠 때마다 현재 기본 키로 다시 암호화됩니다. 기본 키가 등록되지 않은 경우 Amazon Quick은 서비스 관리형 키를 사용합니다. |
| 흐름 - 정의, 게시 데이터, 실행/세션 상태, 기록 및 업로드된 파일 이름 | 계정 기본 키 | 참여 흐름 콘텐츠는 작성 시 현재 기본 키를 사용합니다. | 기존 암호화된 콘텐츠는 기록될 때 기록된 키와 연결된 상태로 유지됩니다. 기본값을 변경해도 자동으로 다시 암호화되지 않습니다. |
| 자동화 - 참여 그룹 및 트리거 콘텐츠, 검증된 인바운드 이메일 콘텐츠, 첨부 파일 및 이메일 발신자, 제목 및 첨부 파일 이름 감사 필드 | 계정 기본 키 | 통합을 사용할 수 있는 참여 Automate 스토어에만 적용됩니다. | 기존 레코드는 암호화에 사용되는 키를 유지합니다. workflow/deployment/run 데이터, 실행 아티팩트 및 자격 증명을 포함한 기타 자동 소유 지속성은 계정 기본 키 대신 서비스 제어 키를 사용합니다. |
| 연구 - 아티팩트, 문서, 보고서/내보내기 및 암호화된 레코드 필드 | 연구 생성 시 연결된 계정 기본 키 | 새 연구 리소스는 사용 가능한 경우 현재 기본 키를 연결합니다. 그렇지 않으면 Amazon Quick에서 서비스 암호화를 사용합니다. Research 리소스에 고객 관리형 KMS 키를 사용하려면 리소스를 생성하기 전에 기본 키로 등록합니다. 키 연결 없이 생성된 Research 리소스는 나중에 로 이동할 수 없습니다. | 계정 기본값이 변경될 때 기존 Research 리소스는 생성 시간 키와 연결된 상태로 유지됩니다. 새 쓰기를 포함하여 리소스의 모든 콘텐츠는 생성 시간 키를 계속 사용합니다. |
| Amazon Q 데이터 - 지식 기반, 스페이스 및 스페이스 업로드, 대화, 에이전트, 작업, 확장(확장 액세스 구성 포함), 주제 및 빠른 인덱스 | Amazon Q 데이터 키 | 해당 시점에 등록된 기본 키에서 계정에 Amazon Q 데이터가 처음 생성될 때를 설정합니다. | 변경할 수 없습니다. 기본 키를 변경하거나 제거할 때 영향을 받지 않습니다. |
Amazon Q 데이터 키
Amazon Quick은 Amazon Q 데이터 키라는 단일 계정 수준 키로 Amazon Q 데이터를 보호합니다. Amazon Quick은 계정에서 Amazon Q 데이터를 처음 생성할 때이 키를 설정합니다.
-
이때 기본 고객 관리형 KMS 키가 등록되면 Amazon Q 데이터 키가 해당 키로 설정되고
QDataKey.QDataKeyType가 됩니다CMK. -
기본 키가 등록되지 않은 경우 Amazon Quick은 AWS 소유 키를 사용하며는
QDataKey.QDataKeyType입니다AWS_OWNED.
Amazon Q 데이터 키는 설정된 후에는 변경할 수 없습니다. 기본 고객 관리형 KMS 키를 변경하거나 제거해도 변경되지 않으며 계정을 AWS 소유 키로 반환하지 않습니다. Amazon Q 데이터에 고객 관리형 KMS 키를 사용하려면 Amazon Q 데이터를 생성하기 전에 해당 키를 계정 기본 키로 등록합니다.
현재 값을 확인하려면를 호출DescribeKeyRegistration하고 QDataKey 필드를 읽습니다.
중요
Amazon Q 데이터 키에서 참조하는 키를 사용할 수 없게 되면 Amazon Q 데이터에 액세스할 수 없게 되고 새 Amazon Q 리소스 생성이 실패합니다. 키가 비활성화된 경우, 액세스가 거부된 경우 또는 삭제가 예약된 경우 키를 사용할 수 없게 될 수 있습니다. Amazon Q 데이터 키는 변경할 수 없으므로 키 등록을 제거해도 해결되지 않습니다. 다른 고객 관리형 KMS 키를 등록해도 문제가 해결되지 않습니다. Amazon Q 기능을 복원하는 유일한 방법은 원래 키를 복원하는 것입니다. 다시 활성화하거나, 액세스 권한을 복원하거나, 보류 중인 삭제를 취소하는 것입니다. 키가 영구적으로 삭제된 경우 키로 암호화된 Amazon Q 데이터는 복구할 수 없습니다. Amazon Q 기능을 복원하려면 Amazon Quick 구독을 취소하고 다시 구독해야 합니다. 이렇게 하면 모든 Amazon Quick 데이터가 영구적으로 삭제됩니다. AWS KMS 키의 액세스를 비활성화하거나 거부하거나 삭제를 예약하기 전에를 호출DescribeKeyRegistration하고 키가 Amazon Q 데이터 키가 아닌지 확인합니다.
계정에 고객 관리형 KMS 키 추가
시작하기 전에 관리자 사용자에게 Amazon Quick 관리자 키 관리 콘솔에 대한 액세스 권한을 부여하는 IAM 역할이 있는지 확인합니다. 필요한 권한에 대한 자세한 내용은 Amazon Quick의 IAM 자격 증명 기반 정책: 관리자 키 관리 콘솔 사용을 참조하세요.
AWS KMS 에 이미 있는 키를 Amazon Quick 계정에 추가하여 Amazon Quick 데이터를 암호화할 수 있습니다.
Amazon Quick에서 사용할 키를 생성하는 방법에 대한 자세한 내용은 AWS Key Management Service 개발자 안내서를 참조하세요.
Amazon Quick 계정에 새 고객 관리형 KMS 키를 추가합니다.
-
Amazon Quick 시작 페이지에서 Amazon Quick 관리를 선택한 다음 KMS 키를 선택합니다.
-
KMS 키 페이지에서 관리를 선택합니다. KMS 키 대시보드가 열립니다.
-
KMS 키 대시보드에서 키 선택을 선택합니다.
-
키 선택 팝업 상자에서 키를 선택하여 목록을 엽니다. 그런 다음 추가할 키를 선택합니다.
키가 목록에 없는 경우 키의 ARN을 수동으로 입력할 수 있습니다.
-
(선택 사항) 선택한 키를 기본 키로 설정하려면이 Amazon Quick 계정의 현재 리전에 있는 모든 새 데이터에 대해 기본 암호화 키로 사용을 선택합니다. 기본 키 옆에 배지가 나타나 상태를 나타냅니다.
기본 키를 선택하면 참여 리소스 유형에 대한 새 데이터가 해당 키로 암호화됩니다. 지원 및 수명 주기는 리소스 유형에 따라 다릅니다. 섹션을 참조하세요고객 관리형 KMS 키 범위.
-
(선택 사항) 이 절차의 이전 단계를 반복하여 키를 더 추가합니다. 원하는 만큼 키를 추가할 수 있지만 기본 키는 한 번에 하나만 사용할 수 있습니다.
Amazon Quick에서 사용하는 키 확인
키를 사용하면 AWS CloudTrail에서 감사 로그가 생성됩니다. 로그를 사용하여 키 사용을 추적할 수 있습니다. Amazon Quick 데이터가 암호화된 키를 알아야 하는 경우 CloudTrail에서이 정보를 찾을 수 있습니다.
키로 관리할 수 있는 데이터에 대한 자세한 내용은 AWS Key Management Service 고객 관리형 키를 사용하여 Amazon Quick 데이터 암호화 섹션을 참조하세요.
SPICE 데이터 세트에서 현재 사용 중인 고객 관리형 KMS 키 확인
-
CloudTrail 로그로 이동합니다. 자세한 내용은 를 사용하여 Amazon Quick 작업 로깅 AWS CloudTrail 단원을 참조하십시오.
-
다음 검색 인수를 사용하여 SPICE 데이터 세트에 대한 가장 최근의 승인 이벤트를 찾습니다.
-
이벤트 이름(
eventName)에는Grant이(가) 포함됩니다. -
요청 파라미터에는 데이터 세트에 대한 Amazon Quick ARN이
requestParameters포함됩니다.
{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2022-10-26T00:11:08Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "constraints": { "encryptionContextSubset": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dataset/12345678-1234-1234-1234-123456789012" } }, "retiringPrincipal": "quicksight.amazonaws.com", "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "granteePrincipal": "quicksight.amazonaws.com", "operations": [ "Encrypt", "Decrypt", "DescribeKey", "GenerateDataKey" ] }, .... } -
-
이벤트 유형에 따라 다음 중 하나가 적용됩니다.
CreateGrant- 데이터 SPICE 세트의 마지막CreateGrant이벤트에 대한 키 ID(keyID)에서 가장 최근에 사용된 고객 관리형 KMS 키를 찾을 수 있습니다.RetireGrant- SPICE 데이터 세트의 최신 CloudTrail 이벤트가 인 경우 키 IDRetireGrant가 없으며 리소스는 더 이상 고객 관리형 KMS 키 암호화되지 않습니다.
보고서 아티팩트를 생성할 때 현재 사용되는 고객 관리형 KMS 키 확인
-
CloudTrail 로그로 이동합니다. 자세한 내용은 를 사용하여 Amazon Quick 작업 로깅 AWS CloudTrail 단원을 참조하십시오.
-
다음 검색 인수를 사용하여 보고서 실행에 대한 최근
GenerateDataKey이벤트를 찾습니다.-
이벤트 이름(
eventName)에는GenerateDataKey또는Decrypt가 포함됩니다. -
요청 파라미터(
requestParameters)에는 보고서가 생성된 분석 또는 대시보드에 대한 Amazon Quick ARN이 포함됩니다.
{ "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "keySpec": "AES_256", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dashboard/1ca456fe-eb34-4250-805c-b1b9350bd164", "aws:s3:arn": "arn:aws:s3:::amazon-quick-owned-bucket" } }, ... } -
-
aws:s3:arn는 보고서 아티팩트가 저장되는 Amazon Quick 소유 S3 버킷입니다. -
가 더 이상 표시되지 않으면
GenerateDataKey새 보고서 실행은 더 이상 고객 관리형 KMS 키가 암호화되지 않습니다. 기존 보고서 아티팩트는 암호화된 상태로 유지됩니다.
데이터 소스 자격 증명에 현재 사용되는 고객 관리형 KMS 키 확인
-
CloudTrail 로그로 이동합니다. 자세한 내용은 를 사용하여 Amazon Quick 작업 로깅 AWS CloudTrail 단원을 참조하십시오.
-
다음 검색 인수를 사용하여 데이터 소스에 대한 최신
Encrypt이벤트를 찾습니다.-
이벤트 이름(
eventName)은 입니다Encrypt. -
요청 파라미터(
requestParameters)에는 데이터 소스에 대한 Amazon Quick ARN이aws:quicksight:arn포함된 암호화 컨텍스트가 포함됩니다.
{ "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "Encrypt", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:datasource/example-data-source-id" } }, ... } -
-
가장 최근
Encrypt이벤트keyId의는 현재 자격 증명을 보호하는 키입니다. 자격 증명이 업데이트되거나 OAuth 토큰이 새로 고칠 때마다 자격 증명이 현재 기본 키로 다시 암호화되므로 최신 이벤트는 사용 중인 키를 반영합니다.
기본 고객 관리형 KMS 키 변경
기본 키를 KMS 키 대시보드에 이미 있는 다른 키로 변경할 수 있습니다. 기본 키를 변경하면 참여 리소스 유형에 대한 새 쓰기 및 새 리소스가 새 키를 사용합니다. 기존 콘텐츠는 작성 시 유효한 키로 암호화된 상태로 유지됩니다. 즉, 새 키로 이동하는 방식과 여부는 리소스 유형에 따라 다릅니다. 예를 들어 데이터 SPICE 세트는 다음 전체 새로 고침 시 이동하고, 데이터 소스 자격 증명은 다음 업데이트 또는 토큰 새로 고침 시 이동하며, 보고서 아티팩트는 다시 암호화되지 않습니다. Amazon Q 데이터 키는 영향을 받지 않습니다. 자세한 내용은 고객 관리형 KMS 키 범위 단원을 참조하십시오.
키로 관리할 수 있는 데이터에 대한 자세한 내용은 AWS Key Management Service 고객 관리형 키를 사용하여 Amazon Quick 데이터 암호화 섹션을 참조하세요.
기본 키를 기존 키로 변경하기
-
Amazon Quick 시작 페이지에서 Amazon Quick 관리를 선택한 다음 KMS 키를 선택합니다.
-
관리를 선택하여 KMS 키 대시보드를 엽니다.
-
새 기본값으로 설정하려는 키로 이동합니다. 키 메뉴를 열려는 키 행에서 작업(점 3개)을 선택합니다.
-
기본값으로 설정을 선택한 다음 설정을 선택합니다.
이제 선택한 키가 기본 키가 됩니다.
기본 고객 관리형 KMS 키 제거
기본 고객 관리형 KMS 키를 제거하면 계정 기본 키를 확인하는 새 리소스 또는 쓰기에 해당 키의 사용이 종료됩니다. 키를 제거해도 AWS KMS 키가 삭제되거나, 기존 리소스를 보호하는 키를 변경하거나, Amazon Q 데이터 키를 변경하거나, 저장 시 암호화를 제거하지 않습니다.
고객 관리형 KMS 키가 적용되지 않는 경우 Amazon Quick은 자체 암호화로 데이터를 계속 보호합니다. 기존 리소스는 생성된 키로 암호화된 상태로 유지됩니다.
중요
기본 고객 관리형 KMS 키를 제거하기 전에를 호출DescribeKeyRegistration하고 키가 Amazon Q 데이터 키가 아닌지 확인합니다. 키가 Amazon Q 데이터 키인 경우 기본 등록에서 제거해도 Amazon Q 데이터 키는 변경되지 않지만 향후 Amazon Q 리소스 동작은 해당 키에 대한 지속적인 액세스에 따라 달라집니다. 자세한 내용은 Amazon Q 데이터 키 단원을 참조하십시오.
기본 고객 관리형 KMS 키를 제거하려면
-
Amazon Quick 시작 페이지에서 Amazon Quick 관리를 선택한 다음 KMS 키를 선택합니다.
-
KMS 키 페이지에서 관리를 선택하여 KMS 키 대시보드를 엽니다.
-
기본 키 행에서 작업(점 3개)을 선택한 다음 삭제를 선택합니다.
-
표시되는 팝업 상자에서 제거를 선택합니다.
CloudTrail에서 고객 관리형 KMS 키 사용 감사
에서 계정의 고객 관리형 KMS 키 사용을 감사할 수 있습니다 AWS CloudTrail. 키 사용량을 감사하려면 AWS 계정에 로그인하고 CloudTrail을 연 다음 이벤트 기록을 선택합니다.
참고
Amazon Q 데이터 키 사용은 리소스별 권한 부여가 아닌 단일 계정 수준 키로 CloudTrail에 표시됩니다. DescribeKeyRegistration는 현재 Amazon Q 데이터 키 값의 신뢰할 수 있는 소스입니다.
고객 관리형 KMS 키에 대한 액세스 취소
고객 관리형 KMS 키에 대한 액세스를 취소할 수 있습니다. Amazon Quick 데이터를 암호화하는 데 사용되는 키에 대한 액세스를 취소하면 해당 키에 대한 액세스가 거부되고 취소를 취소할 때까지 키에 의존하는 작업이 실패할 수 있습니다. 액세스 권한을 취소하는 방법의 예는 다음과 같습니다.
-
AWS KMS에서 키를 끄십시오.
-
IAM의 Amazon Quick
Deny정책에 AWS KMS 정책을 추가합니다.
중요
AWS KMS 키에 대한 액세스를 취소하기 전에를 호출DescribeKeyRegistration하고 키가 Amazon Q 데이터 키가 아닌지 확인합니다. Amazon Q 데이터 키에 대한 액세스를 취소하면 Amazon Q 데이터에 액세스할 수 없게 되고 새 Amazon Q 리소스 생성이 실패합니다. 다른 고객 관리형 KMS 키를 등록하면 되돌릴 수 없습니다. 자세한 내용은 Amazon Q 데이터 키 단원을 참조하십시오.
키로 관리할 수 있는 데이터에 대한 자세한 내용은 AWS Key Management Service 고객 관리형 키를 사용하여 Amazon Quick 데이터 암호화 섹션을 참조하세요.
다음 절차에 따라에서 고객 관리형 KMS 키에 대한 액세스를 취소합니다 AWS KMS.
에서 고객 관리형 KMS 키를 끄려면 AWS Key Management Service
-
AWS 계정에 로그인 AWS KMS하고를 연 다음 고객 관리형 키를 선택합니다.
-
끄고 싶은 키를 선택합니다.
-
키 작업 메뉴를 열고 비활성화를 선택합니다.
다음은 AWS Identity and Access Management (IAM)의 Deny 정책을 사용하여 고객 관리형 KMS 키의 추가 사용을 방지하는 취소 예제입니다. "Service": "quicksight.amazonaws.com"을(를) 보안 주체로 사용하고 키의 ARN을 리소스로 사용합니다. 다음 작업을 거부하십시오. "kms:Encrypt", "kms:Decrypt",
"kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey"
중요
어떤 방법으로든 액세스를 취소한 후 데이터에 액세스할 수 없게 되기까지 최대 15분이 걸릴 수 있습니다.
암호화된 Amazon Quick 데이터 복구
다음 절차는 AWS KMS 키에 대한 액세스가 취소되었지만(예: 키 비활성화 또는 Deny 정책 추가) 키 자체가 여전히 존재하는 경우에 적용됩니다 AWS KMS.
중요
AWS KMS 키가 영구적으로 삭제된 경우 키로 암호화된 데이터는 복구할 수 없습니다.는 키 삭제 전에 대기 기간을 AWS KMS 적용합니다. 키가 여전히 삭제 보류 중인 경우 예약된 삭제를 취소하여 복원할 수 있습니다. 영구적으로 삭제된 키가 Amazon Q 데이터 키인 경우 Amazon Q 기능은 Amazon Quick 구독을 취소하고 다시 구독해야만 복원할 수 있으며, 그러면 모든 Amazon Quick 데이터가 영구적으로 삭제됩니다.
액세스가 취소되는 동안 Amazon Quick 데이터를 복구하려면
-
고객 관리형 KMS 키에 대한 액세스를 복원합니다. 일반적으로 이는 Amazon Quick 데이터를 복구하는 데 충분합니다.
-
Amazon Quick 데이터를 테스트하여 볼 수 있는지 확인합니다.
-
(선택 사항) 고객 관리형 KMS 키에 대한 액세스를 복원한 후에도 SPICE 데이터 세트가 완전히 복구되지 않는 경우 데이터 세트를 완전히 새로 고칩니다. 전체 새로 고침은 SPICE 데이터 세트에만 적용되며 대화, 공백, 에이전트 또는 작업과 같은 다른 리소스 유형에는 적용되지 않습니다.
키로 관리할 수 있는 데이터에 대한 자세한 내용은 AWS Key Management Service 고객 관리형 키를 사용하여 Amazon Quick 데이터 암호화 섹션을 참조하세요.