本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
亚马逊的数据保护 DataZone
分 AWS 担责任模式
出于数据保护的目的,我们建议您保护 AWS 账户 证书并使用 AWS IAM Identity Center 或 AWS Identity and Access Management (IAM) 设置个人用户。这样,每个用户只获得履行其工作职责所需的权限。还建议您通过以下方式保护数据:
-
对每个账户使用多重身份验证(MFA)。
-
用于 SSL/TLS 与 AWS 资源通信。我们要求使用 TLS 1.2,建议使用 TLS 1.3。
-
使用设置 API 和用户活动日志 AWS CloudTrail。有关使用 CloudTrail 跟踪捕获 AWS 活动的信息,请参阅AWS CloudTrail 用户指南中的使用跟 CloudTrail 踪。
-
使用 AWS 加密解决方案以及其中的所有默认安全控件 AWS 服务。
-
使用高级托管安全服务(例如 Amazon Macie),它有助于发现和保护存储在 Amazon S3 中的敏感数据。
-
如果在 AWS 通过命令行接口或 API 进行访问时需要经过 FIPS 140-3 验证的加密模块,请使用 FIPS 终端节点。有关可用的 FIPS 端点的更多信息,请参阅《美国联邦信息处理标准(FIPS)第 140-3 版》https://aws.amazon.com/compliance/fips/
。
强烈建议您切勿将机密信息或敏感信息(如您客户的电子邮件地址)放入标签或自由格式文本字段(如名称字段)。这包括当您 AWS 服务 使用控制台、 AWS CLI API DataZone 或 AWS 软件开发工具包与亚马逊或其他人合作时。在用于名称的标签或自由格式文本字段中输入的任何数据都可能会用于计费或诊断日志。如果您向外部服务器提供 URL,强烈建议您不要在网址中包含凭证信息来验证对该服务器的请求。
数据加密
授予权限时,您可以决定谁获得哪些亚马逊 DataZone资源的权限。您可以对这些资源启用希望允许的特定操作。因此,您应仅授予执行任务所需的权限。实施最低权限访问对于减小安全风险以及可能由错误或恶意意图造成的影响至关重要。
静态加密
默认情况下,亚马逊使用为您 AWS 拥有和管理的AWS 密钥管理服务 (AWS KMS) 密钥对您的所有数据进行 DataZone 加密。您还可以使用使用 AWS KMS 管理的密钥对存储在亚马逊 DataZone 目录中的数据进行加密。
在亚马逊中创建域名时 DataZone,您可以通过选中 “数据加密” 下的 “自定义加密设置(高级)” 旁边的复选框来提供加密设置,然后提供 KMS 密钥。
传输中加密
亚马逊 DataZone 使用传输层安全 (TLS) 和客户端加密进行传输加密。与亚马逊的通信 DataZone 始终通过 HTTPS 进行,因此您的数据在传输过程中始终处于加密状态。
Inter-network 交通隐私
为了保护账户之间的连接,亚马逊 DataZone 使用服务角色和 IAM 角色安全地连接到客户账户并代表客户执行操作。