View a markdown version of this page

Amazon Textract 中的加密 - Amazon Textract

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

Amazon Textract 中的加密

資料加密有助於保護傳輸中與靜態的資料。您可以使用 Amazon S3-Managed金鑰或 AWS KMS key 靜態金鑰,以及傳輸時的標準 Transport Layer Security 來保護您的資料。

靜態加密

在 Amazon Textract 中加密資料的主要方法是伺服器端加密。從 Amazon S3 儲存貯體傳遞的輸入文件會由 Amazon S3 加密,並在您存取時解密。只要您驗證要求並具備存取許可,存取加密物件或未加密物件的方式並無不同。例如,如果您使用預先簽章的 URL 來分享物件,加密物件與未加密物件的 URL 運作方式會相同。此外,當您列出儲存貯體中的物件時,無論物件是否加密,ListAPI 都會傳回所有物件的清單。

Amazon Textract 使用兩種互斥的伺服器端加密方法。

使用 Amazon S3-Managed金鑰的伺服器端加密 (SSE-S3)

當您搭配 Amazon S3-Managed管金鑰 (SSE-S3) 使用伺服器端加密時,每個物件都會使用唯一的金鑰加密。作為額外的保護,此方法會使用其定期輪換的主金鑰來加密金鑰本身。Amazon S3 伺服器端加密使用目前最強大的其中一種區塊加密法 (256 位元進階加密標準 (AES-256)),加密您的資料。如需詳細資訊,請參閱使用伺服器端加密與 Amazon S3 受管加密金鑰 (SSE-S3) 保護資料。

使用存放在 AWS Key Management Service (SSE-KMS) 中的 KMS 金鑰進行伺服器端加密

使用存放在 AWS Key Management Service (SSE-KMS) 中的 KMS 金鑰進行伺服器端加密類似於 SSE-S3,但使用此服務有一些額外的好處和費用。使用 KMS 金鑰需要個別的許可。KMS 金鑰可提供多一層保護,防止他人在未經授權的情況下存取您在 Amazon S3 中的物件。SSE-KMS 也提供稽核線索,顯示 KMS 金鑰的使用時間和使用對象。此外,您可以建立和管理 KMS 金鑰,或使用您、您的服務和您的區域獨有 AWS 受管金鑰 的 。如需更多詳細資訊,請參閱 使用儲存在 AWS 金鑰管理服務 (SSE-KMS) 中的 KMS 金鑰進行伺服器端加密來保護資料。

傳輸中加密

對於傳輸中的資料,Amazon Textract 會使用 Transport Layer Security (TLS) 來加密服務與代理程式之間傳送的資料。此外,Amazon Textract 會使用 VPC 端點,在 Amazon Textract 處理文件時使用的各種微服務之間傳送資料。