View a markdown version of this page

亚马逊 Textract 中的加密 - Amazon Textract

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

亚马逊 Textract 中的加密

数据加密是指保护静态数据和传输中的数据。您可以使用 Amazon S3-Managed Keys 或 AWS KMS key 静态数据以及传输过程中的标准传输层安全来保护您的数据。

静态加密

在亚马逊 Textract 中加密数据的主要方法是服务器端加密。从 Amazon S3 存储桶传送的输入文档由 Amazon S3 加密,并在您访问它们时解密。只要您验证了您的请求并且拥有访问权限,您访问加密和未加密对象的方式就没有区别。例如,如果您使用预签名的 URL 来共享您的对象,那么对于加密和解密对象,该 URL 的工作方式是相同的。此外,当您列出存储桶中的对象时,无论对象是否加密,ListAPI 都会返回所有对象的列表。

亚马逊 Textract 使用两种互斥的服务器端加密方法。

Server-Side 使用亚马逊 S3-Managed 密钥加密 (SSE-S3)

当您对 Amazon S3-Managed Keys (SSE-S3) 使用服务器端加密时,每个对象都使用唯一的密钥进行加密。作为额外的保障措施,此方法使用定期轮换的主密钥对密钥本身进行加密。Amazon S3 服务器端加密使用可用的最强分组密码之一,即 256 位高级加密标准 (AES-256) 来加密您的数据。有关更多信息,请参阅使用亚马逊 S3-Managed加密密钥的 Server-Side 加密来保护数据 (SSE-S3)。

Server-Side 使用存储在 AWS 密钥管理服务中的 KMS 密钥进行加密 (SSE-KMS)

Server-side 使用存储在 AWS 密钥管理服务 (SSE-KMS) 中的 KMS 密钥进行加密与使用该服务类似 SSE-S3,但会带来一些额外的好处和收费。使用 KMS 密钥有单独的权限,可以进一步保护您在 Amazon S3 中的对象免遭未经授权的访问。 SSE-KMS 还为您提供审计跟踪,显示何时使用您的 KMS 密钥以及由谁使用。此外,您可以创建和管理您、您的服务和区域独有 AWS 托管式密钥 的 KMS 密钥或使用。有关更多信息,请参阅使用存储在 AWS 密钥管理服务中的 KMS 密钥进行 Server-Side 加密保护数据 (SSE-KMS)。

传输中加密

对于传输中的数据,Amazon Textract 使用传输层安全性 (TLS) 对服务与代理之间发送的数据进行加密。此外,亚马逊 Textract 使用 VPC 终端节点在亚马逊 Textract 处理文档时使用的各种微服务之间发送数据。