

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# Amazon Detective 中的数据保护
<a name="data-protection"></a>

这些区域有： AWS [分担责任模型](https://aws.amazon.com/compliance/shared-responsibility-model/)分适用于 Amazon Detective 中的数据保护。如本模型所述， AWS 负责保护运行所有内容的全球基础设施 AWS 云。 您有责任保持对托管在此基础架构上的内容的控制。您还负责以下各项的安全配置和管理任务 AWS 服务 你用的。有关数据隐私的更多信息，请参阅[数据隐私FAQ](https://aws.amazon.com/compliance/data-privacy-faq/)。 有关欧洲数据保护的信息，请参阅 [AWS 责任共担模型和GDPR](https://aws.amazon.com/blogs/security/the-aws-shared-responsibility-model-and-gdpr/)博客文章 *AWS 安全博客*。 

出于数据保护的目的，我们建议您进行保护 AWS 账户 凭据并使用设置个人用户 AWS IAM Identity Center 或者 AWS Identity and Access Management (IAM)。这样，每个用户只获得履行其工作职责所需的权限。我们还建议您通过以下方式保护数据：
+ 对每个账户使用多重身份验证 (MFA)。
+ 使用SSL/TLS与之通信 AWS 资源的费用。我们需要 TLS 1.2，建议使用 TLS 1.3。
+ 使用API进行设置和用户活动记录 AWS CloudTrail。 有关使用 CloudTrail 轨迹捕获的信息 AWS 活动，请参阅[使用中的 CloudTrail 轨迹](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-trails.html) *AWS CloudTrail 用户指南*。
+ 使用 AWS 加密解决方案，以及其中的所有默认安全控件 AWS 服务.
+ 使用高级托管安全服务（例如 Amazon Macie），它有助于发现和保护存储在 Amazon S3 中的敏感数据。
+ 如果您在访问时需要 FIPS 140-3 经过验证的加密模块 AWS 通过命令行界面或API，使用FIPS端点。有关可用FIPS端点的更多信息，请参阅[联邦信息处理标准 (FIPS) 140-3](https://aws.amazon.com/compliance/fips/)。

我们强烈建议您切勿将机密信息或敏感信息（如您客户的电子邮件地址）放入标签或自由格式文本字段（如**名称**字段）。这包括当你与 Detective 或其他人合作时 AWS 服务 使用控制台，API， AWS CLI，或 AWS SDKs。在用于名称的标签或自由格式文本字段中输入的任何数据都可能会用于计费或诊断日志。如果您URL向外部服务器提供，我们强烈建议您不要在中包含凭据信息，URL以验证您对该服务器的请求。

Detective 对其处理和存储的所有静态和传输数据进行加密。

**Topics**
+ [Amazon Detective 的密钥管理](key-management.md)

# Amazon Detective 的密钥管理
<a name="key-management"></a>

由于 Detective 不存储任何可识别个人身份的客户数据，因此它使用 AWS 托管式密钥。

这种类型的 KMS 密钥可以在多个账户中使用。请参阅《[AWS Key Management Service 开发者指南》中对 AWS 自有密钥的描述](https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#aws-owned-cmk)。

这种类型的 KMS 密钥每年（大约 365 天）自动轮换。请参阅《[AWS Key Management Service 开发人员指南》中对密钥轮换的描述](https://docs.aws.amazon.com/kms/latest/developerguide/rotate-keys.html)。