View a markdown version of this page

使用 AWS Key Management Service 客戶受管金鑰加密 Amazon Quick 資料 - Amazon Quick

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

使用 AWS Key Management Service 客戶受管金鑰加密 Amazon Quick 資料

Amazon Quick 可讓您使用存放於其中的金鑰來加密 Amazon Quick 資料 AWS Key Management Service。這為您提供了稽核資料存取權並滿足法規安全性要求的工具。如果您需要這樣做,您可以選擇透過撤銷 AWS KMS 對金鑰的存取,立即鎖定對資料的存取。Amazon Quick 使用 AWS KMS 金鑰已登入 AWS CloudTrail。您可以使用這些事件來驗證哪個金鑰可保護資源。這些事件記錄 AWS KMS 金鑰的使用。管理員和稽核人員可以使用這些事件來追蹤 AWS KMS 金鑰的使用時間和位置。如需 Amazon Quick 中的應用程式層級活動,請參閱 Amazon Quick 中的事件回應、記錄和監控

若要建立客戶受管 KMS 金鑰,您可以在與 Amazon Quick 資源相同的 AWS 帳戶和 AWS 區域中使用 AWS Key Management Service (AWS KMS)。然後,Amazon Quick 管理員可以使用客戶受管 KMS 金鑰來加密 Amazon Quick 資料並控制存取。

您可以在 Amazon Quick 主控台或使用 Amazon Quick APIs 建立和管理客戶受管 KMS 金鑰。如需使用 Amazon Quick APIs 建立和管理客戶受管 KMS 金鑰的詳細資訊,請參閱金鑰管理操作

下列規則適用於搭配 Amazon Quick 資源使用客戶受管 KMS 金鑰:

  • Amazon Quick 不支援非對稱 AWS KMS 金鑰。

  • 您可以 AWS 帳戶 為每個 擁有多個客戶受管 KMS 金鑰和一個預設客戶受管 KMS 金鑰 AWS 區域。

  • 根據預設,Amazon Quick 資源會使用 Amazon Quick 原生加密策略進行加密。

  • 目前由客戶受管 KMS 金鑰加密的資料將保持由金鑰加密。

  • 使用客戶受管 KMS 金鑰設定的帳戶不支援聊天記憶體。如需詳細資訊,請參閱記憶體和回應個人化

注意

如果您 AWS Key Management Service 搭配 Amazon Quick 使用 ,您需要支付 AWS Key Management Service 定價頁面中所述的存取和維護費用。在您的帳單中,成本會在 Amazon Quick 下逐項列出 AWS KMS ,而不是在 Amazon Quick 下。

如果客戶受管 KMS 金鑰不適用,Amazon Quick 會使用 AWS 擁有或服務受管金鑰來保護資料。

非 管理的資料庫伺服器憑證 AWS 是客戶的責任,且應由信任的 CA 簽署。如需詳細資訊,請參閱網路和資料庫組態需求

使用下列主題,進一步了解如何搭配 Amazon Quick 使用客戶受管 KMS 金鑰。若要進一步了解 Amazon Quick 中的資料加密,請參閱 Amazon Quick 中的資料保護

客戶受管 KMS 金鑰範圍

Amazon Quick 使用資源特定的靜態加密。支援客戶受管 KMS 金鑰,以及金鑰的套用方式,會因資源類型而有所不同。如果資源類型未列在下表中,請勿假設客戶受管 KMS 金鑰適用於它。

Amazon Quick 會以兩種方式套用客戶受管 KMS 金鑰:

  • 帳戶預設金鑰。在寫入資料或建立資源層級金鑰關聯時,參與資源類型會選取帳戶預設金鑰。變更預設值會影響未來的寫入或解決它的資源,但不會自動重新加密現有內容。確切的生命週期是資源特定的。

  • Amazon Q 資料金鑰。Amazon Q 資料使用單一帳戶層級金鑰,該金鑰會在第一次在您的帳戶中建立 Amazon Q 資料時設定,之後就無法變更。若要使用 Amazon Q 資料的客戶受管 KMS 金鑰,請在建立任何 Amazon Q 資料之前將其註冊為您的帳戶預設金鑰。

客戶受管 KMS 金鑰支援需要 Amazon Quick Enterprise 訂閱。

客戶受管 KMS 金鑰必須是與 AWS 帳戶 AWS 區域 Amazon Quick 資源相同的對稱 AWS KMS 金鑰。您可以為每個 Amazon Quick 帳戶和區域設定一個預設客戶受管 KMS 金鑰。

您的金鑰政策必須允許使用金鑰的 Amazon Quick 服務主體。您的金鑰政策必須同時允許 quicksight.amazonaws.com.rproxy.govskope.caqbusiness.amazonaws.com。這適用於當相同的金鑰同時做為您的預設客戶受管 KMS 金鑰和 Amazon Q 資料金鑰時。省略 qbusiness.amazonaws.com 可能會導致知識庫同步操作失敗。

Amazon Quick 使用 AWS KMS 授予來使用客戶受管 KMS 金鑰來加密和解密您的資料,並代表您建立這些授予。如果金鑰政策或服務控制政策限制 kms:CreateGrant Amazon Quick 服務主體,加密操作可能會失敗。淘汰授予會移除對該資源金鑰的 Amazon Quick 存取權。

在 中啟用自動金鑰輪換會在不變更金鑰 ARN 的情況下 AWS KMS 輪換金鑰材料,因此不會變更 Amazon Quick 使用金鑰的方式,而且不需要在 Amazon Quick 中採取任何動作。輪換至不同的 AWS KMS 金鑰是預設金鑰變更;請參閱下列範圍表,了解每個資源類型的行為。Amazon Q 資料金鑰無法移至不同的金鑰。

若要查看您帳戶的兩個值,請呼叫 DescribeKeyRegistration。回應會在 中傳回您已註冊的金鑰KeyRegistration,並在 中傳回 Amazon Q 資料金鑰QDataKey。此QDataKey值為唯讀。

金鑰註冊支援遵循 Amazon Quick Region 可用性。個別 Amazon Quick 功能及其客戶受管 KMS 金鑰整合可能具有較窄的區域或帳戶可用性;請參閱該功能的文件,並使用 DescribeKeyRegistration 來檢查您的帳戶。

如需支援的詳細資訊 AWS 區域,請參閱 AWS 區域、網站、IP 地址範圍和端點

Amazon Quick 資源類型 使用的金鑰 套用時 現有資源行為
SPICE 資料集 帳戶預設金鑰 新資料集會在建立時使用預設金鑰。 若要將現有資料集移至新的預設金鑰,請執行完整重新整理。
來自儀表板快照、排程報告、匯出或儀表板的報告成品 帳戶預設金鑰 新產生的成品會使用目前的預設金鑰。 現有的成品會保持使用其現有金鑰加密,而不會重新加密。
資料來源登入資料、OAuth 權杖和 OAuth 用戶端應用程式 帳戶預設金鑰 使用目前的預設金鑰在建立時加密。 每次更新登入資料或重新整理 OAuth 權杖時,使用目前的預設金鑰重新加密。如果未註冊預設金鑰,Amazon Quick 會使用服務受管金鑰。
流程 – 定義、發佈資料、執行/工作階段狀態、歷史記錄和上傳的檔案名稱 帳戶預設金鑰 參與流程內容會在寫入時使用目前的預設金鑰。 現有的加密內容仍會與寫入時記錄的金鑰繫結;變更預設值不會自動重新加密。
自動化 – 參與的群組和觸發條件內容;經過驗證的傳入電子郵件內容、附件和電子郵件寄件者、主旨和附件名稱稽核欄位 帳戶預設金鑰 僅適用於提供整合的這些參與 Automate 商店。 現有的記錄會保留用於加密的金鑰。其他自動化擁有的持久性,包括workflow/deployment/run資料、執行成品和登入資料,會使用服務控制金鑰,而不是帳戶預設金鑰。
研究 – 成品、文件、報告/匯出和加密的記錄欄位 建立研究時關聯的帳戶預設金鑰 新的 Research 資源會在可用時關聯目前的預設金鑰,否則 Amazon Quick 會使用服務加密。若要將客戶受管 KMS 金鑰用於研究資源,請在建立資源之前將其註冊為預設金鑰 – 若建立沒有金鑰關聯的研究資源,稍後將無法移至該資源。 當帳戶預設變更時,現有研究資源會與其建立時間金鑰保持關聯。資源中的所有內容,包括新的寫入,都會繼續使用建立時間金鑰。
Amazon Q 資料 – 知識庫、空間和空間上傳、對話、客服人員、動作、延伸 (包括延伸存取組態)、主題和 Quick Index Amazon Q 資料金鑰 從目前註冊的預設金鑰,設定第一次在帳戶中建立 Amazon Q 資料的時間。 無法變更。當您變更或移除預設金鑰時,不會受到影響。

Amazon Q 資料金鑰

Amazon Quick 使用稱為 Amazon Q 資料金鑰的單一帳戶層級金鑰來保護 Amazon Q 資料。Amazon Quick 會在第一次在您的帳戶中建立 Amazon Q 資料時設定此金鑰:

  • 如果目前註冊了預設客戶受管 KMS 金鑰,Amazon Q 資料金鑰會設定為該金鑰,且QDataKey.QDataKeyTypeCMK

  • 如果未註冊預設金鑰,Amazon Quick 會使用 AWS 擁有的金鑰,且 QDataKey.QDataKeyTypeAWS_OWNED

Amazon Q 資料金鑰在設定後即無法變更。變更或移除您的預設客戶受管 KMS 金鑰不會變更它,也不會將帳戶傳回 AWS 擁有的金鑰。若要針對 Amazon Q 資料使用客戶受管 KMS 金鑰,請在建立任何 Amazon Q 資料之前,將該金鑰註冊為您的帳戶預設金鑰。

若要檢查目前值,請呼叫 DescribeKeyRegistration並讀取 QDataKey 欄位。

重要

如果您的 Amazon Q 資料金鑰參考的金鑰無法使用,Amazon Q 資料會變得無法存取,而且建立新的 Amazon Q 資源會失敗。如果金鑰已停用、存取遭拒,或排程刪除,則金鑰可能會變得無法使用。由於 Amazon Q 資料金鑰無法變更,移除金鑰註冊無法解決此問題。註冊不同的客戶受管 KMS 金鑰也無法解決此問題。還原 Amazon Q 功能的唯一方法是還原原始金鑰:重新啟用它、還原其存取權,或取消其待定刪除。如果金鑰已永久刪除,則無法復原使用金鑰加密的 Amazon Q 資料。若要還原 Amazon Q 功能,您必須取消訂閱 Amazon Quick 並重新訂閱。這會永久刪除所有 Amazon Quick 資料。在您停用、拒絕存取或排程刪除任何 AWS KMS 金鑰之前,請呼叫 DescribeKeyRegistration 並確認金鑰不是您的 Amazon Q 資料金鑰。

將客戶受管 KMS 金鑰新增至您的帳戶

開始之前,請確定您擁有授予管理員使用者存取 Amazon Quick admin 金鑰管理主控台的 IAM 角色。如需所需許可的詳細資訊,請參閱 Amazon Quick:使用管理員金鑰管理主控台的 IAM 身分型政策

您可以將已存在於 的金鑰新增至 AWS KMS Amazon Quick 帳戶,以便加密 Amazon Quick 資料。

若要進一步了解如何建立金鑰以在 Amazon Quick 中使用,請參閱 AWS Key Management Service 開發人員指南

將新的客戶受管 KMS 金鑰新增至您的 Amazon Quick 帳戶。
  1. 在 Amazon Quick 開始頁面上,選擇管理 Amazon Quick,然後選擇 KMS 金鑰

  2. KMS 金鑰 頁面上,選擇管理。隨即便會開啟 KMS 金鑰儀表板。

  3. KMS 金鑰儀表板上,選擇選取金鑰

  4. 選取金鑰快顯方塊中,選擇金鑰以開啟清單。然後,選取您要新增的金鑰。

    如果您的金鑰不在清單中,您可以手動輸入金鑰的 ARN。

  5. (選用) 選取此 Amazon Quick 帳戶目前區域中所有新資料的預設加密金鑰,將選取的金鑰設定為您的預設金鑰。預設金鑰旁會出現徽章,指出其狀態。

    當您選擇預設金鑰時,參與資源類型的新資料會使用該金鑰加密。支援和生命週期因資源類型而異;請參閱客戶受管 KMS 金鑰範圍

  6. (選用) 透過重複此程序中先前的步驟,新增更多金鑰。雖然您可以新增任意數量的金鑰,但一次只能設定一個預設金鑰。

驗證 Amazon Quick 使用的金鑰

使用金鑰時,會在 AWS CloudTrail中建立稽核日誌。您可以使用日誌來追蹤金鑰的使用情況。如果您需要知道 Amazon Quick 資料的加密金鑰,您可以在 CloudTrail 中找到此資訊。

若要進一步了解可使用金鑰管理哪些資料,請參閱使用 AWS Key Management Service 客戶受管金鑰加密 Amazon Quick 資料

驗證SPICE資料集目前使用的客戶受管 KMS 金鑰
  1. 瀏覽至 CloudTrail 日誌。如需詳細資訊,請參閱使用 記錄 Amazon Quick 操作 AWS CloudTrail

  2. 使用下列搜尋引數,找到 SPICE 資料集的最近授權事件:

    • 事件名稱 (eventName) 包含 Grant

    • 請求參數requestParameters包含資料集的 Amazon Quick ARN。

    { "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2022-10-26T00:11:08Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "constraints": { "encryptionContextSubset": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dataset/12345678-1234-1234-1234-123456789012" } }, "retiringPrincipal": "quicksight.amazonaws.com", "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "granteePrincipal": "quicksight.amazonaws.com", "operations": [ "Encrypt", "Decrypt", "DescribeKey", "GenerateDataKey" ] }, .... }
  3. 根據事件類型,下列其中一項適用:

    CreateGrant – 您可以在SPICE資料集最後一個CreateGrant事件的金鑰 ID (keyID) 中找到最近使用的客戶受管 KMS 金鑰。

    RetireGrant – 如果SPICE資料集的最新 CloudTrail 事件是 RetireGrant,則沒有金鑰 ID,並且資源不再加密客戶受管 KMS 金鑰。

驗證產生報告成品時目前使用的客戶受管 KMS 金鑰
  1. 瀏覽至 CloudTrail 日誌。如需詳細資訊,請參閱使用 記錄 Amazon Quick 操作 AWS CloudTrail

  2. 使用下列搜尋引數,找到報告執行的最近 GenerateDataKey 事件:

    • 事件名稱 (eventName) 包含 GenerateDataKeyDecrypt

    • 請求參數 (requestParameters) 包含產生報告之分析或儀表板的 Amazon Quick ARN。

    { "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "keySpec": "AES_256", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dashboard/1ca456fe-eb34-4250-805c-b1b9350bd164", "aws:s3:arn": "arn:aws:s3:::amazon-quick-owned-bucket" } }, ... }
  3. aws:s3:arn 是存放報告成品的 Amazon Quick 擁有的 S3 儲存貯體。

  4. 如果您不再看到 GenerateDataKey,則新的報告執行不會再加密客戶受管 KMS 金鑰。現有的報告成品將保持加密。

驗證目前用於資料來源憑證的客戶受管 KMS 金鑰
  1. 瀏覽至 CloudTrail 日誌。如需詳細資訊,請參閱使用 記錄 Amazon Quick 操作 AWS CloudTrail

  2. 使用下列搜尋引數找到資料來源的最新Encrypt事件:

    • 事件名稱 (eventName) 為 Encrypt

    • 請求參數 (requestParameters) 包含資料來源aws:quicksight:arn的 Amazon Quick ARN 加密內容。

    { "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "Encrypt", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:datasource/example-data-source-id" } }, ... }
  3. 最新Encrypt事件keyId上的 是目前保護登入資料的金鑰。每次更新登入資料或重新整理 OAuth 字符時,登入資料都會以目前的預設金鑰重新加密,因此最新的事件會反映使用中的金鑰。

變更預設客戶受管 KMS 金鑰

您可以將預設金鑰變更為 KMS 金鑰儀表板中已存在的另一個金鑰。當您變更預設金鑰時,新的寫入和參與資源類型的新資源會使用新的金鑰。現有內容仍會使用寫入時生效的金鑰進行加密;它移動到新金鑰的方式和是否因資源類型而有所不同 – 例如,SPICE資料集在下一次完全重新整理時移動,資料來源憑證在下一次更新或字符重新整理時移動,而且報告成品永遠不會重新加密。Amazon Q 資料金鑰不受影響。如需詳細資訊,請參閱客戶受管 KMS 金鑰範圍

若要進一步了解可使用金鑰管理哪些資料,請參閱使用 AWS Key Management Service 客戶受管金鑰加密 Amazon Quick 資料

將預設金鑰變更為現有的金鑰
  1. 在 Amazon Quick 開始頁面上,選擇管理 Amazon Quick,然後選擇 KMS 金鑰

  2. 選擇管理以開啟 KMS 金鑰儀表板。

  3. 瀏覽至您要設定為新預設值的金鑰。在您要開啟金鑰的選單的金鑰列上選擇動作 (三個點)。

  4. 選擇設為預設,然後選擇設定

選取的金鑰現在就是您的預設金鑰。

移除預設客戶受管 KMS 金鑰

移除您的預設客戶受管 KMS 金鑰會結束將該金鑰用於解析帳戶預設金鑰的新資源或寫入。移除金鑰不會刪除 AWS KMS 金鑰、變更保護現有資源的金鑰、變更 Amazon Q 資料金鑰,或移除靜態加密。

如果沒有套用客戶受管 KMS 金鑰,Amazon Quick 會繼續使用自己的加密來保護資料。現有資源會使用其建立所用的金鑰來保持加密。

重要

在您移除預設的客戶受管 KMS 金鑰之前,請呼叫 DescribeKeyRegistration並確認金鑰不是您的 Amazon Q 資料金鑰。如果金鑰是您的 Amazon Q 資料金鑰,從預設註冊中移除金鑰並不會變更 Amazon Q 資料金鑰,但未來的 Amazon Q 資源行為取決於該金鑰的持續存取。如需詳細資訊,請參閱Amazon Q 資料金鑰

移除預設客戶受管 KMS 金鑰
  1. 在 Amazon Quick 開始頁面上,選擇管理 Amazon Quick,然後選擇 KMS 金鑰

  2. KMS 金鑰頁面上,選擇管理,以開啟 KMS 金鑰儀表板。

  3. 選擇預設金鑰列上的動作 (三個點),然後選擇刪除

  4. 在出現的快顯方塊中,選擇移除

在 CloudTrail 中稽核客戶受管 KMS 金鑰用量

您可以在 中稽核帳戶的客戶受管 KMS 金鑰用量 AWS CloudTrail。若要稽核您的金鑰用量,請登入 AWS 您的帳戶,開啟 CloudTrail,然後選擇事件歷史記錄

注意

Amazon Q 資料金鑰使用會在 CloudTrail 中顯示為單一帳戶層級金鑰,而非依資源授予。 DescribeKeyRegistration是目前 Amazon Q 資料金鑰值的授權來源。

撤銷對客戶受管 KMS 金鑰的存取權

您可以撤銷對客戶受管 KMS 金鑰的存取權。當您撤銷用於加密 Amazon Quick 資料的金鑰存取權時,會拒絕存取該金鑰,而相依於金鑰的操作可能會失敗,直到您復原撤銷為止。以下是如何撤銷存取權的方法範例:

  • 關閉 AWS KMS中的金鑰。

  • 在 IAM 中將Deny政策新增至 Amazon Quick AWS KMS 政策。

重要

在您撤銷對 AWS KMS 金鑰的存取權之前,請呼叫 DescribeKeyRegistration 並確認金鑰不是您的 Amazon Q 資料金鑰。如果您撤銷對 Amazon Q 資料金鑰的存取權,則無法存取 Amazon Q 資料,且建立新的 Amazon Q 資源失敗。這無法透過註冊不同的客戶受管 KMS 金鑰來恢復。如需詳細資訊,請參閱Amazon Q 資料金鑰

若要進一步了解可使用金鑰管理哪些資料,請參閱使用 AWS Key Management Service 客戶受管金鑰加密 Amazon Quick 資料

使用下列程序撤銷 中客戶受管 KMS 金鑰的存取權 AWS KMS。

在 中關閉客戶受管 KMS 金鑰 AWS Key Management Service
  1. 登入 AWS 您的帳戶,開啟 AWS KMS並選擇客戶受管金鑰

  2. 選取您要關閉的金鑰。

  3. 開啟金鑰動作選單,並選擇停用

以下是撤銷範例,使用 AWS Identity and Access Management (IAM) 中的Deny政策來防止進一步使用客戶受管 KMS 金鑰。使用 "Service": "quicksight.amazonaws.com" 作為主體,並使用金鑰的 ARN 作為資源。拒絕下列動作:"kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey"

重要

使用任何方法撤銷存取權後,可能需要長達 15 分鐘的時間才會使資料無法存取。

復原加密的 Amazon Quick 資料

下列程序適用於金鑰的存取權 AWS KMS 已撤銷時 (例如,停用金鑰或新增Deny政策),但金鑰本身仍然存在於其中 AWS KMS。

重要

如果 AWS KMS 金鑰已永久刪除,則無法復原使用金鑰加密的資料。 AWS KMS 會強制執行金鑰刪除之前的等待期間;如果金鑰仍在等待刪除,您可以取消排定的刪除以還原它。如果永久刪除的金鑰是 Amazon Q 資料金鑰,則只能透過從 Amazon Quick 取消訂閱並重新訂閱來還原 Amazon Q 功能,這會永久刪除所有 Amazon Quick 資料。

在撤銷存取時復原 Amazon Quick 資料
  1. 還原對客戶受管 KMS 金鑰的存取權。通常,這足以復原 Amazon Quick 資料。

  2. 測試 Amazon Quick 資料以檢查您是否可以看到它。

  3. (選用) 如果您還原對客戶受管 KMS 金鑰的存取權後,SPICE資料集仍未完全復原,請對資料集執行完整重新整理。完整重新整理僅適用於SPICE資料集;不適用於其他資源類型,例如對話、空格、客服人員或動作。

若要進一步了解可使用金鑰管理哪些資料,請參閱使用 AWS Key Management Service 客戶受管金鑰加密 Amazon Quick 資料