As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Criptografando seus dados do Amazon Quick com AWS Key Management Service chaves gerenciadas pelo cliente
O Amazon Quick permite que você criptografe seus dados do Amazon Quick com as chaves que você armazenou. AWS Key Management Service Isso fornece as ferramentas para auditar o acesso aos dados e atender aos requisitos regulatórios de segurança. Se precisar fazer isso, você tem a opção de bloquear imediatamente o acesso aos seus dados revogando o acesso às AWS KMS chaves. O uso de suas AWS KMS chaves pelo Amazon Quick está logado AWS CloudTrail. Você pode usar esses eventos para verificar qual chave protege um recurso. Esses eventos registram o uso da AWS KMS chave. Administradores e auditores podem usar esses eventos para rastrear quando e onde suas AWS KMS chaves foram usadas. Para atividades em nível de aplicativo no Amazon Quick, consulte. Resposta a incidentes, registro e monitoramento no Amazon Quick
Para criar chaves KMS gerenciadas pelo cliente, você usa AWS Key Management Service (AWS KMS) na mesma AWS conta e AWS região do recurso Amazon Quick. Um administrador do Amazon Quick pode então usar uma chave KMS gerenciada pelo cliente para criptografar seus dados do Amazon Quick e controlar o acesso.
Você pode criar e gerenciar chaves KMS gerenciadas pelo cliente no console do Amazon Quick ou com as APIs do Amazon Quick. Para obter mais informações sobre como criar e gerenciar chaves KMS gerenciadas pelo cliente com as APIs Amazon Quick, consulte Operações de gerenciamento de chaves.
As regras a seguir se aplicam ao uso de chaves KMS gerenciadas pelo cliente com os recursos do Amazon Quick:
-
O Amazon Quick não oferece suporte a chaves assimétricas AWS KMS .
-
Você pode ter várias chaves KMS gerenciadas pelo cliente e uma chave KMS padrão gerenciada pelo cliente por cada Conta da AWS . Região da AWS
-
Por padrão, os recursos do Amazon Quick são criptografados com estratégias de criptografia nativas do Amazon Quick.
-
Os dados atualmente criptografados por uma chave KMS gerenciada pelo cliente permanecerão criptografados pela chave.
-
As contas configuradas com uma chave KMS gerenciada pelo cliente não oferecem suporte à memória de bate-papo. Para obter mais informações, consulte Personalização de memória e resposta.
nota
Se você usa AWS Key Management Service com o Amazon Quick, você é cobrado pelo acesso e pela manutenção conforme descrito na página de
Quando uma chave KMS gerenciada pelo cliente não se aplica, o Amazon Quick protege os dados com chaves AWS próprias ou gerenciadas pelo serviço.
Os certificados de servidor de banco de dados que não AWS são gerenciados por são de responsabilidade do cliente e devem ser assinados por uma CA confiável. Para obter mais informações, consulte Requisitos de configuração de rede e banco de dados.
Use os tópicos a seguir para saber mais sobre o uso de chaves KMS gerenciadas pelo cliente com o Amazon Quick. Para saber mais sobre criptografia de dados no Amazon Quick, consulteProteção de dados no Amazon Quick.
Escopo principal do KMS gerenciado pelo cliente
O Amazon Quick usa criptografia específica de recursos em repouso. O suporte para uma chave KMS gerenciada pelo cliente e a forma como essa chave é aplicada variam de acordo com o tipo de recurso. Se um tipo de recurso não estiver listado na tabela a seguir, não presuma que uma chave KMS gerenciada pelo cliente se aplica a ele.
O Amazon Quick aplica as chaves KMS gerenciadas pelo cliente de duas maneiras:
-
Chave padrão da conta. Os tipos de recursos participantes selecionam a chave padrão da conta quando os dados são gravados ou quando uma associação de chaves no nível do recurso é criada. A alteração do padrão afeta gravações futuras ou recursos que o resolvem, mas não criptografa automaticamente o conteúdo existente. O ciclo de vida exato é específico do recurso.
-
Chave de dados Amazon Q. Os dados do Amazon Q usam uma única chave no nível da conta que é definida na primeira vez que os dados do Amazon Q são criados em sua conta e não podem ser alterados posteriormente. Para usar uma chave KMS gerenciada pelo cliente para dados do Amazon Q, registre-a como a chave padrão da sua conta antes de criar qualquer dado do Amazon Q.
O suporte de chaves KMS gerenciado pelo cliente exige uma assinatura do Amazon Quick Enterprise.
Uma chave KMS gerenciada pelo cliente deve ser uma AWS KMS chave simétrica na Região da AWS mesma Conta da AWS e no recurso Amazon Quick. Você pode configurar uma chave KMS padrão gerenciada pelo cliente para cada conta e região do Amazon Quick.
Sua política de chaves deve permitir que os diretores do Amazon Quick Service usem a chave. Sua política de chaves deve permitir quicksight.amazonaws.com qbusiness.amazonaws.com e. Isso se aplica quando a mesma chave serve como sua chave KMS padrão gerenciada pelo cliente e como chave de dados Amazon Q. A omissão qbusiness.amazonaws.com pode fazer com que as operações de sincronização da base de conhecimento falhem.
O Amazon Quick usa AWS KMS subsídios para criptografar e descriptografar seus dados com uma chave KMS gerenciada pelo cliente e cria esses subsídios em seu nome. Se uma política de chaves ou política de controle de serviços restringir os kms:CreateGrant diretores do Amazon Quick Service, as operações de criptografia podem falhar. A retirada de um subsídio remove o acesso do Amazon Quick à chave desse recurso.
Habilitar AWS KMS a rotação automática de chaves faz com que o material da chave seja girado sem alterar o ARN da chave, portanto, não altera a forma como o Amazon Quick usa a chave e não requer nenhuma ação no Amazon Quick. A rotação para uma AWS KMS chave diferente é uma alteração de chave padrão; consulte a tabela de escopo a seguir para saber como cada tipo de recurso se comporta. A chave de dados Amazon Q não pode ser movida para uma chave diferente.
Para ver os dois valores da sua conta, ligueDescribeKeyRegistration. A resposta retorna suas chaves registradas KeyRegistration e sua chave de dados Amazon Q emQDataKey. O QDataKey valor é somente para leitura.
O suporte ao registro de chaves segue a disponibilidade da Amazon Quick Region. Os recursos individuais do Amazon Quick e suas integrações de chaves KMS gerenciadas pelo cliente podem ter uma disponibilidade menor na região ou na conta; consulte a documentação desse recurso e use-o para DescribeKeyRegistration inspecionar sua conta.
Para obter mais informações sobre o suporte Regiões da AWS, consulteRegiões da AWS, sites, intervalos de endereço IP e endpoints.
| Tipo de recurso Amazon Quick | Chave usada | Quando se aplica | Existing-resource comportamento |
|---|---|---|---|
| Conjunto de dados SPICE | Chave padrão da conta | Um novo conjunto de dados usa a chave padrão na criação. | Para mover um conjunto de dados existente para uma nova chave padrão, faça uma atualização completa. |
| Artefato de relatório de um instantâneo de painel, relatório agendado, exportação ou painel | Chave padrão da conta | Um artefato recém-gerado usa a chave padrão atual. | Os artefatos existentes permanecem criptografados com sua chave existente e não são criptografados novamente. |
| Data-source credenciais, tokens OAuth e aplicativos cliente OAuth | Chave padrão da conta | Criptografado na criação com a chave padrão atual. | Re-encrypted com a chave padrão atual sempre que a credencial é atualizada ou um token OAuth é atualizado. Se nenhuma chave padrão for registrada, o Amazon Quick usa uma chave gerenciada pelo serviço. |
| Fluxos — definições, dados de publicação, run/session estado, histórico e nomes de arquivos enviados | Chave padrão da conta | O conteúdo do Participating Flow usa a chave padrão atual quando escrito. | O conteúdo criptografado existente permanece vinculado à chave registrada quando foi gravado; alterar o padrão não o criptografa novamente automaticamente. |
| Automatize — conteúdo participante do grupo e do acionador; conteúdo validado de e-mail recebido, anexos e campos de auditoria do remetente, assunto e nome do anexo do e-mail | Chave padrão da conta | Aplica-se somente às lojas Automate participantes nas quais a integração está disponível. | Os registros existentes mantêm a chave usada para criptografia. Outras Automate-owned persistências, incluindo dados workflow/deployment /run, artefatos de execução e credenciais, usam chaves controladas pelo serviço em vez da chave padrão da conta. |
| Pesquisa — artefatos, documentos e campos reports/exports de registro criptografados | Chave padrão da conta associada à criação da pesquisa | Um novo recurso de pesquisa associa a chave padrão atual quando disponível; caso contrário, o Amazon Quick usa criptografia de serviço. Para usar uma chave KMS gerenciada pelo cliente para um recurso de pesquisa, registre-a como sua chave padrão antes de criar o recurso — um recurso de pesquisa criado sem uma associação de chaves não pode ser movido para um mais tarde. | Os recursos de pesquisa existentes permanecem associados à chave de tempo de criação quando o padrão da conta muda. Todo o conteúdo do recurso, incluindo novas gravações, continua usando a chave de tempo de criação. |
| Dados do Amazon Q — bases de conhecimento, espaços e uploads de espaços, conversas, agentes, ações, extensões (incluindo configuração de acesso a extensões), tópicos e Quick Index | Chave de dados Amazon Q | Defina a primeira vez que os dados do Amazon Q são criados na conta, a partir da chave padrão registrada naquele momento. | Não pode ser alterado. Não é afetado quando você altera ou remove a chave padrão. |
Chave de dados Amazon Q
O Amazon Quick protege os dados do Amazon Q com uma única chave no nível da conta chamada chave de dados Amazon Q. O Amazon Quick define essa chave na primeira vez que os dados do Amazon Q são criados em sua conta:
-
Se uma chave KMS padrão gerenciada pelo cliente for registrada naquele momento, a chave de dados Amazon Q será definida como essa chave e
QDataKey.QDataKeyTypeseráCMK. -
Se nenhuma chave padrão for registrada, o Amazon Quick usa AWS uma chave própria e
QDataKey.QDataKeyTypeéAWS_OWNED.
A chave de dados Amazon Q não pode ser alterada depois de configurada. Alterar ou remover sua chave KMS padrão gerenciada pelo cliente não a altera e não devolve uma conta a uma chave AWS própria. Para usar uma chave KMS gerenciada pelo cliente para dados do Amazon Q, registre essa chave como a chave padrão da sua conta antes de criar qualquer dado do Amazon Q.
Para verificar o valor atual, ligue DescribeKeyRegistration e leia o QDataKey campo.
Importante
Se a chave referenciada pela sua chave de dados Amazon Q ficar indisponível, os dados do Amazon Q ficarão inacessíveis e a criação de novos recursos do Amazon Q falhará. Uma chave pode ficar indisponível se for desativada, se o acesso for negado ou se estiver programada para exclusão. Como a chave de dados Amazon Q não pode ser alterada, remover o registro da chave não resolve isso. O registro de uma chave KMS gerenciada pelo cliente diferente também não resolve isso. A única maneira de restaurar a funcionalidade do Amazon Q é restaurar a chave original: reativá-la, restaurar o acesso a ela ou cancelar sua exclusão pendente. Se a chave tiver sido excluída permanentemente, os dados do Amazon Q criptografados com ela não poderão ser recuperados. Para restaurar a funcionalidade do Amazon Q, você deve cancelar a assinatura do Amazon Quick e assinar novamente. Isso exclui permanentemente todos os seus dados do Amazon Quick. Antes de desativar, negar acesso ou programar a exclusão de qualquer AWS KMS chave, ligue DescribeKeyRegistration e confirme se a chave não é sua chave de dados Amazon Q.
Adicione uma chave KMS gerenciada pelo cliente à sua conta
Antes de começar, certifique-se de ter uma função do IAM que conceda ao usuário administrador acesso ao console de gerenciamento de chaves de administração do Amazon Quick. Para obter mais informações sobre as permissões necessárias, consulte Políticas baseadas em identidade do IAM para o Amazon Quick: usando o console de gerenciamento de chaves de administração.
Você pode adicionar chaves que já existem na sua conta do Amazon Quick, AWS KMS para que você possa criptografar seus dados do Amazon Quick.
Para saber mais sobre como criar uma chave para usar no Amazon Quick, consulte o Guia do desenvolvedor do AWS Key Management Service.
Para adicionar uma nova chave KMS gerenciada pelo cliente à sua conta Amazon Quick.
-
Na página de início do Amazon Quick, escolha Gerenciar Amazon Quick e, em seguida, escolha chaves KMS.
-
Na página Chaves do KMS, escolha Gerenciar. O painel Chaves do KMS é aberto.
-
No painel Chaves do KMS, escolha Selecionar chave.
-
Na caixa pop-up Selecionar chave, escolha Chave para abrir a lista. Em seguida, selecione a chave que deseja adicionar.
Se sua chave não estiver na lista, você poderá inserir manualmente o ARN da chave.
-
(Opcional) Selecione Usar como chave de criptografia padrão para todos os novos dados na região atual desta conta Amazon Quick para definir a chave selecionada como sua chave padrão. Um selo aparece ao lado da chave padrão para indicar seu status.
Quando você escolhe uma chave padrão, os novos dados dos tipos de recursos participantes são criptografados com essa chave. O suporte e o ciclo de vida diferem de acordo com o tipo de recurso; consulte. Escopo principal do KMS gerenciado pelo cliente
-
(Opcional) Adicione mais chaves repetindo as etapas anteriores neste procedimento. Embora possa adicionar quantas chaves quiser, você só pode ter uma chave padrão por vez.
Verifique a chave usada pelo Amazon Quick
Quando uma chave é usada, um log de auditoria é criado no AWS CloudTrail. Você pode usar o log para rastrear o uso da chave. Se você precisar saber por qual chave os dados do Amazon Quick são criptografados, você pode encontrar essas informações em CloudTrail.
Para saber mais sobre quais dados podem ser gerenciados com a chave, consulte Criptografando seus dados do Amazon Quick com AWS Key Management Service chaves gerenciadas pelo cliente.
Verifique a chave KMS gerenciada pelo cliente que está sendo usada atualmente por um SPICE conjunto de dados
-
Navegue até seu CloudTrail registro. Para obter mais informações, consulte Registrando operações do Amazon Quick com AWS CloudTrail.
-
Localize os eventos de concessão mais recentes do conjunto de dados do SPICE usando os seguintes argumentos de pesquisa:
-
O nome do evento (
eventName) contémGrant. -
Os parâmetros da solicitação
requestParameterscontêm o Amazon Quick ARN para o conjunto de dados.
{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2022-10-26T00:11:08Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "constraints": { "encryptionContextSubset": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dataset/12345678-1234-1234-1234-123456789012" } }, "retiringPrincipal": "quicksight.amazonaws.com", "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "granteePrincipal": "quicksight.amazonaws.com", "operations": [ "Encrypt", "Decrypt", "DescribeKey", "GenerateDataKey" ] }, .... } -
-
Dependendo do tipo de evento, uma das seguintes opções se aplica:
CreateGrant— Você pode encontrar a chave KMS gerenciada pelo cliente usada mais recentemente no ID da chave (keyID) do últimoCreateGrantevento do SPICE conjunto de dados.RetireGrant— Se o CloudTrail evento mais recente dos SPICE conjuntos de dados forRetireGrant, não há ID de chave e o recurso não é mais criptografado por chave KMS gerenciada pelo cliente.
Verifique a chave KMS gerenciada pelo cliente que está sendo usada atualmente ao gerar artefatos de relatórios
-
Navegue até seu CloudTrail registro. Para obter mais informações, consulte Registrando operações do Amazon Quick com AWS CloudTrail.
-
Localize os eventos de
GenerateDataKeymais recentes de execução de relatórios usando os seguintes argumentos de pesquisa:-
O nome do evento (
eventName) contémGenerateDataKeyouDecrypt. -
Os parâmetros de solicitação (
requestParameters) contêm o Amazon Quick ARN para a análise ou painel para o qual o relatório foi gerado.
{ "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "keySpec": "AES_256", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dashboard/1ca456fe-eb34-4250-805c-b1b9350bd164", "aws:s3:arn": "arn:aws:s3:::amazon-quick-owned-bucket" } }, ... } -
-
aws:s3:arné o bucket S3 de propriedade da Amazon Quick onde seus artefatos de relatório são armazenados. -
Se você não vê mais
GenerateDataKey, as execuções de novos relatórios não são mais criptografadas por chave KMS gerenciada pelo cliente. Os artefatos de relatório existentes permanecerão criptografados.
Verifique a chave KMS gerenciada pelo cliente que está sendo usada atualmente para credenciais de fonte de dados
-
Navegue até seu CloudTrail registro. Para obter mais informações, consulte Registrando operações do Amazon Quick com AWS CloudTrail.
-
Localize os
Encrypteventos mais recentes da fonte de dados usando os seguintes argumentos de pesquisa:-
O nome do evento (
eventName) éEncrypt. -
Os parâmetros de solicitação (
requestParameters) contêm o contexto de criptografiaaws:quicksight:arncom o Amazon Quick ARN para a fonte de dados.
{ "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "Encrypt", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:datasource/example-data-source-id" } }, ... } -
-
O
keyIdEncryptevento mais recente é a chave que atualmente protege a credencial. As credenciais são criptografadas novamente com a chave padrão atual sempre que a credencial é atualizada ou um token OAuth é atualizado, então o evento mais recente reflete a chave em uso.
Alterando a chave KMS padrão gerenciada pelo cliente
Você pode alterar a chave padrão para outra chave que já existe no painel Chaves do KMS. Quando você altera a chave padrão, novas gravações e novos recursos para os tipos de recursos participantes usam a nova chave. O conteúdo existente permanece criptografado com a chave que estava em vigor quando foi escrito; como e se ele é movido para a nova chave difere de acordo com o tipo de recurso — por exemplo, um SPICE conjunto de dados é movido em sua próxima atualização completa, as credenciais da fonte de dados são movidas em sua próxima atualização ou atualização de token e os artefatos de relatório nunca são criptografados novamente. A chave de dados Amazon Q não é afetada. Para obter mais informações, consulte Escopo principal do KMS gerenciado pelo cliente.
Para saber mais sobre quais dados podem ser gerenciados com a chave, consulte Criptografando seus dados do Amazon Quick com AWS Key Management Service chaves gerenciadas pelo cliente.
Para alterar a chave padrão para uma chave existente
-
Na página de início do Amazon Quick, escolha Gerenciar Amazon Quick e, em seguida, escolha chaves KMS.
-
Escolha GERENCIAR para abrir o painel de chaves do KMS.
-
Navegue até a chave que você deseja definir como seu novo padrão. Escolha Ações (três pontos) na linha da chave em que você deseja abrir o menu da chave.
-
Escolha Definir como padrão e, em seguida, escolha Definir.
A chave selecionada agora é sua chave padrão.
Removendo a chave KMS padrão gerenciada pelo cliente
A remoção da chave KMS padrão gerenciada pelo cliente encerra o uso dessa chave para novos recursos ou gravações que resolvem a chave padrão da conta. A remoção da chave não exclui a AWS KMS chave, não altera a chave que protege os recursos existentes, altera sua chave de dados Amazon Q nem remove a criptografia em repouso.
Onde nenhuma chave KMS gerenciada pelo cliente se aplica, o Amazon Quick continua protegendo os dados com sua própria criptografia. Os recursos existentes permanecem criptografados com a chave com a qual foram criados.
Importante
Antes de remover sua chave KMS padrão gerenciada pelo cliente, ligue DescribeKeyRegistration e confirme se a chave não é sua chave de dados Amazon Q. Se a chave for sua chave de dados Amazon Q, removê-la do registro padrão não altera a chave de dados Amazon Q, mas o comportamento futuro dos recursos do Amazon Q depende do acesso contínuo a essa chave. Para obter mais informações, consulte Chave de dados Amazon Q.
Para remover a chave KMS padrão gerenciada pelo cliente
-
Na página de início do Amazon Quick, escolha Gerenciar Amazon Quick e, em seguida, escolha chaves KMS.
-
Na página Chaves do KMS, escolha Gerenciar para abrir o painel Chaves do KMS.
-
Escolha Ações (três pontos) na linha da chave padrão e selecione Excluir.
-
Na caixa pop-up exibida, selecione Remover.
Auditoria do uso de chaves KMS gerenciado pelo cliente em CloudTrail
Você pode auditar o uso da chave KMS gerenciada pelo cliente da sua conta em AWS CloudTrail. Para auditar o uso da chave, faça login na sua AWS conta CloudTrail, abra e escolha Histórico de eventos.
nota
O uso da chave de dados Amazon Q aparece CloudTrail como uma única chave no nível da conta e não como subsídios por recurso. DescribeKeyRegistrationé a fonte oficial do valor atual da chave de dados Amazon Q.
Revogar o acesso a uma chave KMS gerenciada pelo cliente
Você pode revogar o acesso às chaves KMS gerenciadas pelo cliente. Quando você revoga o acesso a uma chave usada para criptografar seus dados do Amazon Quick, o acesso a ela é negado e as operações que dependem da chave podem falhar até que você desfaça a revogação. Os seguintes métodos são exemplos de como revogar o acesso:
-
Desligue a chave no AWS KMS.
-
Adicione uma
Denypolítica à sua AWS KMS política do Amazon Quick no IAM.
Importante
Antes de revogar o acesso a uma AWS KMS chave, ligue DescribeKeyRegistration e confirme se a chave não é sua chave de dados Amazon Q. Se você revogar o acesso à sua chave de dados do Amazon Q, os dados do Amazon Q ficarão inacessíveis e a criação de novos recursos do Amazon Q falhará. Isso não é reversível ao registrar uma chave KMS gerenciada pelo cliente diferente. Para obter mais informações, consulte Chave de dados Amazon Q.
Para saber mais sobre quais dados podem ser gerenciados com a chave, consulte Criptografando seus dados do Amazon Quick com AWS Key Management Service chaves gerenciadas pelo cliente.
Use o procedimento a seguir para revogar o acesso às chaves KMS gerenciadas pelo cliente em. AWS KMS
Para desativar uma chave KMS gerenciada pelo cliente no AWS Key Management Service
-
Faça login na sua AWS conta AWS KMS, abra e escolha Chaves gerenciadas pelo cliente.
-
Selecione a chave que você deseja desativar.
-
Abra o menu Ações da chave e selecione Desabilitar.
Veja a seguir um exemplo de revogação que usa uma Deny política no AWS Identity and Access Management (IAM) para impedir o uso adicional da chave KMS gerenciada pelo cliente. Use "Service": "quicksight.amazonaws.com" como entidade principal e o ARN da chave como recurso. Negue as seguintes ações: "kms:Encrypt", "kms:Decrypt",
"kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey".
Importante
Após a revogação do acesso usando qualquer método, pode levar até 15 minutos para que os dados fiquem inacessíveis.
Recuperação de dados criptografados do Amazon Quick
O procedimento a seguir se aplica quando o acesso a uma AWS KMS chave foi revogado (por exemplo, desativando a chave ou adicionando uma Deny política), mas a chave em si ainda existe. AWS KMS
Importante
Se a AWS KMS chave tiver sido excluída permanentemente, os dados criptografados com ela não poderão ser recuperados. AWS KMS impõe um período de espera antes da exclusão da chave; se a chave ainda estiver pendente de exclusão, você poderá cancelar a exclusão agendada para restaurá-la. Se a chave excluída permanentemente for sua chave de dados do Amazon Q, a funcionalidade do Amazon Q só poderá ser restaurada cancelando a assinatura do Amazon Quick e assinando novamente, o que exclui permanentemente todos os seus dados do Amazon Quick.
Para recuperar dados do Amazon Quick enquanto seu acesso é revogado
-
Restaure o acesso à chave KMS gerenciada pelo cliente. Normalmente, isso é suficiente para recuperar os dados do Amazon Quick.
-
Teste os dados do Amazon Quick para verificar se você pode vê-los.
-
(Opcional) Se um SPICE conjunto de dados não for totalmente recuperado mesmo depois de você restaurar o acesso à chave KMS gerenciada pelo cliente, faça uma atualização completa no conjunto de dados. A atualização completa se aplica somente aos SPICE conjuntos de dados; não é aplicável a outros tipos de recursos, como conversas, espaços, agentes ou ações.
Para saber mais sobre quais dados podem ser gerenciados com a chave, consulte Criptografando seus dados do Amazon Quick com AWS Key Management Service chaves gerenciadas pelo cliente.