View a markdown version of this page

Verschlüsseln von Daten während der Übertragung - Amazon DocumentDB

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verschlüsseln von Daten während der Übertragung

Sie können Transport Layer Security (TLS) verwenden, um die Verbindung zwischen Ihrer Anwendung und einem Amazon DocumentDB-Cluster zu verschlüsseln. Standardmäßig ist die Verschlüsselung bei der Übertragung für neu erstellte Amazon DocumentDB-Cluster aktiviert. Sie kann bei der Erstellung des Clusters oder zu einem späteren Zeitpunkt optional deaktiviert werden. Wenn die Verschlüsselung während der Übertragung aktiviert ist, sind sichere Verbindungen mit TLS erforderlich, um eine Verbindung mit dem Cluster herzustellen. Weitere Informationen zum Herstellen einer Verbindung zu Amazon DocumentDB über TLS finden Sie unter Programmgesteuertes Herstellen einer Verbindung zu Amazon DocumentDB.

Verwaltung der TLS-Einstellungen für Amazon DocumentDB-Cluster

Die Verschlüsselung bei der Übertragung für einen Amazon DocumentDB-Cluster wird über den TLS-Parameter in einer Cluster-Parametergruppe verwaltet. Sie können Ihre Amazon DocumentDB-Cluster-TLS-Einstellungen mit AWS-Managementkonsole oder AWS Command Line Interface ()AWS CLI verwalten. In den folgenden Abschnitten finden Sie weitere Informationen zum Überprüfen und Ändern Ihrer aktuellen TLS-Einstellungen.

Using the AWS-Managementkonsole

Folgen Sie diesen Schritten, um Verwaltungsaufgaben für die TLS-Verschlüsselung mithilfe der Konsole durchzuführen, z. B. das Identifizieren von Parametergruppen, das Überprüfen des TLS-Werts und das Vornehmen der erforderlichen Änderungen.

Anmerkung

Sofern Sie beim Erstellen eines Clusters keine andere Angabe machen, wird Ihr Cluster mit der standardmäßigen Cluster-Parametergruppe erstellt. Die Parameter in der default Cluster-Parametergruppe können nicht geändert werden (z. B.). tls enabled/disabled Wenn Ihr Cluster also eine default-Cluster-Parametergruppe verwendet, müssen Sie den Cluster so ändern, dass er eine nicht standardmäßige Cluster-Parametergruppe verwendet. Zuerst müssen Sie möglicherweise eine benutzerdefinierte Cluster-Parametergruppe erstellen. Weitere Informationen finden Sie unter Erstellen von Amazon DocumentDB-Cluster-Parametergruppen.

  1. Bestimmen Sie, welche Cluster-Parametergruppe Ihr Cluster verwendet.

    1. Öffnen Sie die Amazon DocumentDB-Konsole unter https://console.aws.amazon.com/docdb.

    2. Klicken Sie im Navigationsbereich auf Cluster.

      Tipp

      Wenn der Navigationsbereich auf der linken Seite des Bildschirms nicht angezeigt wird, wählen Sie links oben auf der Seite das Menüsymbol (Menu button.) aus.

    3. Beachten Sie, dass im Navigationsfeld Cluster in der Spalte Cluster Identifier sowohl Cluster als auch Instances angezeigt werden. Instanzen sind unter Clustern aufgeführt. Sehen Sie sich den folgenden Screenshot als Referenz an.

      Bild des Cluster-Navigationsfelds mit einer Liste der vorhandenen Cluster-Links und der entsprechenden Instanz-Links.
    4. Wählen Sie den Cluster aus, an dem Sie interessiert sind.

    5. Wählen Sie die Registerkarte „Konfiguration“ und scrollen Sie zum Ende der Cluster-Details und suchen Sie nach der Cluster-Parametergruppe. Der Name der Cluster-Parametergruppe.

      Wenn der Name der Cluster-Parametergruppe default lautet (z. B. default.docdb3.6), müssen Sie eine benutzerdefinierte Cluster-Parametergruppe erstellen und diese zur Parametergruppe des Clusters machen, bevor Sie fortfahren. Weitere Informationen finden Sie hier:

      1. Erstellen von Amazon DocumentDB-Cluster-Parametergruppen— Wenn Sie keine benutzerdefinierte Cluster-Parametergruppe haben, die Sie verwenden können, erstellen Sie eine.

      2. Ändern eines Amazon DocumentDB-Clusters— Ändern Sie Ihren Cluster so, dass er die benutzerdefinierte Cluster-Parametergruppe verwendet.

  2. Bestimmen Sie den aktuellen Wert des tls-Cluster-Parameters.

    1. Öffnen Sie die Amazon DocumentDB-Konsole unter https://console.aws.amazon.com/docdb.

    2. Wählen Sie im Navigationsbereich Parameter groups (Parametergruppen) aus.

    3. Wählen Sie aus der Liste der Cluster-Parametergruppen den Namen der von Ihnen gewünschten Cluster-Parametergruppe aus.

    4. Suchen Sie den Abschnitt Cluster-Parameter. Suchen Sie in der Liste der Cluster-Parameter die Zeile des tls-Cluster-Parameters. An dieser Stelle sind die folgenden vier Spalten wichtig:

      • Name des Cluster-Parameters — Der Name der Cluster-Parameter. Für die Verwaltung von TLS benötigen Sie den tls-Cluster-Parameter.

      • Werte — Der aktuelle Wert jedes Clusterparameters.

      • Zulässige Werte — Eine Liste von Werten, die auf einen Clusterparameter angewendet werden können.

      • Typ anwenden — Entweder statisch oder dynamisch. Änderungen an statischen Cluster-Parametern können nur übernommen werden, wenn die Instances neu gestartet werden. Änderungen an dynamischen Cluster-Parametern können entweder sofort übernommen werden oder wenn die Instances neu gestartet werden.

  3. Ändern Sie den Wert des tls-Cluster-Parameters.

    Wenn der Wert für tls nicht der benötigte Wert ist, ändern Sie ihn für diese Cluster-Parametergruppe. Um den Wert des tls-Cluster-Parameters zu ändern, fahren Sie nach dem vorherigen Abschnitt mit folgenden Schritten fort.

    1. Wählen Sie die Schaltfläche links neben dem Namen des Cluster-Parameters (tls).

    2. Wählen Sie Bearbeiten aus.

    3. Um den Wert von zu änderntls, wählen Sie im tls Dialogfeld Ändern den gewünschten Wert für den Cluster-Parameter in der Dropdownliste aus.

      Folgende sind gültige Werte:

      • deaktiviert — Deaktiviert TLS

      • aktiviert — Aktiviert TLS. Für Amazon DocumentDB 5.0 und früher aktiviert dies TLS 1.0 bis 1.3, verwenden Sie jedoch TLS 1.2 oder höher. Ab der Nebenversion 5.0.1, Amazon DocumentDB 8.0 und neuer wird auf Amazon DocumentDB 5.0 nur TLS 1.2 und höher unterstützt.

      • fips-140-3 — Aktiviert TLS mit FIPS. Der Cluster akzeptiert nur sichere Verbindungen gemäß den Anforderungen der FIPS-Publikation 140-3 (Federal Information Processing Standards). Dies wird erst ab Amazon DocumentDB 5.0 (Engine-Version 3.0.3727) in den folgenden Regionen unterstützt: ca-central-1, us-west-2, us-east-1, us-east-2, us-gov-east-1, us-gov-west-1.

      • tls1.2+ — Aktiviert TLS Version 1.2 und höher. Dies wird erst ab Amazon DocumentDB 4.0 (Engine-Version 2.0.10980) und Amazon DocumentDB (Engine-Version 3.0.11051) unterstützt.

      • tls1.3+ — Aktiviert TLS Version 1.3 und höher. Dies wird erst ab Amazon DocumentDB 4.0 (Engine-Version 2.0.10980) und Amazon DocumentDB (Engine-Version 3.0.11051) unterstützt.

      Bild eines clusterspezifischen Dialogfelds „TLS modifizieren“.
    4. Wählen Sie Modify Cluster Parameter (Cluster-Parameter ändern). Die Änderung wird beim Neustart auf jede Cluster-Instance angewendet.

  4. Starten Sie die Amazon DocumentDB-Instance neu.

    Starten Sie jede Instance des Clusters neu, sodass die Änderung für alle Instances im Cluster übernommen wird.

    1. Öffnen Sie die Amazon DocumentDB-Konsole unter https://console.aws.amazon.com/docdb.

    2. Wählen Sie im Navigationsbereich Instances aus.

    3. Um eine Instance anzugeben, die neu gestartet werden soll, suchen Sie die Instance in der Liste der Instances und wählen Sie die Schaltfläche links neben dem Namen aus.

    4. Wählen Sie Actions (Aktionen) und dann Reboot (Neustart) aus. Bestätigen Sie, dass Sie neu starten möchten, indem Sie auf Reboot (Neustart) klicken.

Using the AWS CLI

Folgen Sie diesen Schritten, um Verwaltungsaufgaben für die TLS-Verschlüsselung mithilfe von auszuführen AWS CLI— z. B. das Identifizieren von Parametergruppen, das Überprüfen des TLS-Werts und das Vornehmen der erforderlichen Änderungen.

Anmerkung

Sofern Sie beim Erstellen eines Clusters keine andere Angabe machen, wird Ihr Cluster mit der standardmäßigen Cluster-Parametergruppe erstellt. Die Parameter in der default Cluster-Parametergruppe können nicht geändert werden (z. B. tls enabled/disabled). Wenn Ihr Cluster also eine default-Cluster-Parametergruppe verwendet, müssen Sie den Cluster so ändern, dass er eine nicht standardmäßige Cluster-Parametergruppe verwendet. Möglicherweise müssen Sie zuerst eine benutzerdefinierte Cluster-Parametergruppe erstellen. Weitere Informationen finden Sie unter Erstellen von Amazon DocumentDB-Cluster-Parametergruppen.

  1. Bestimmen Sie, welche Cluster-Parametergruppe Ihr Cluster verwendet.

    Führen Sie den describe-db-clusters Befehl mit den folgenden Optionen aus:

    • --db-cluster-identifier

    • --query

    Ersetzen Sie im folgenden Beispiel jede user input placeholder durch die Informationen Ihres Clusters.

    aws docdb describe-db-clusters \ --db-cluster-identifier mydocdbcluster \ --query 'DBClusters[*].[DBClusterIdentifier,DBClusterParameterGroup]'

    Die Ausgabe dieses Vorgangs sieht ungefähr wie folgt aus (JSON-Format):

    [ [ "mydocdbcluster", "myparametergroup" ] ]

    Wenn der Name der Cluster-Parametergruppe default lautet (z. B. default.docdb3.6), benötigen Sie eine benutzerdefinierte Cluster-Parametergruppe und müssen diese zur Parametergruppe des Clusters machen, bevor Sie fortfahren. Weitere Informationen finden Sie unter den folgenden Themen:

    1. Erstellen von Amazon DocumentDB-Cluster-Parametergruppen— Wenn Sie keine benutzerdefinierte Cluster-Parametergruppe haben, die Sie verwenden können, erstellen Sie eine.

    2. Ändern eines Amazon DocumentDB-Clusters— Ändern Sie Ihren Cluster so, dass er die benutzerdefinierte Cluster-Parametergruppe verwendet.

  2. Bestimmen Sie den aktuellen Wert des tls-Cluster-Parameters.

    Um weitere Informationen zu dieser Cluster-Parametergruppe zu erhalten, führen Sie den describe-db-cluster-parameters Befehl mit den folgenden Optionen aus:

    • --db-cluster-parameter-group-name

    • --query

      Beschränkt die Ausgabe auf die Interessenfelder: ParameterNameParameterValue,AllowedValues, undApplyType.

    Ersetzen Sie im folgenden Beispiel jedes user input placeholder durch die Informationen Ihres Clusters.

    aws docdb describe-db-cluster-parameters \ --db-cluster-parameter-group-name myparametergroup \ --query 'Parameters[*].[ParameterName,ParameterValue,AllowedValues,ApplyType]'

    Die Ausgabe dieses Vorgangs sieht ungefähr wie folgt aus (JSON-Format):

    [ [ "audit_logs", "disabled", "enabled,disabled", "dynamic" ], [ "tls", "disabled", "disabled,enabled,fips-140-3,tls1.2+,tls1.3+", "static" ], [ "ttl_monitor", "enabled", "disabled,enabled", "dynamic" ] ]
  3. Ändern Sie den Wert des tls-Cluster-Parameters.

    Wenn der Wert für tls nicht der benötigte Wert ist, ändern Sie ihn für diese Cluster-Parametergruppe. Um den Wert des tls Cluster-Parameters zu ändern, führen Sie den modify-db-cluster-parameter-group Befehl mit den folgenden Optionen aus:

    • --db-cluster-parameter-group-name – Erforderlich. Der Name der zu ändernden Cluster-Parametergruppe. Dabei darf es sich nicht um eine default.*-Cluster-Parametergruppe handeln.

    • --parameters – Erforderlich. Eine Liste der zu ändernden Parameter der Cluster- Parametergruppe.

      • ParameterName – Erforderlich. Der Name des zu ändernden Cluster-Parameters.

      • ParameterValue – Erforderlich. Der neue Wert für diesen Cluster-Parameter. Muss einer der AllowedValues des Cluster-Parameters sein.

        • enabled— Der Cluster akzeptiert sichere Verbindungen mit TLS. Für Amazon DocumentDB 5.0 und früher aktiviert dies TLS 1.0 bis 1.3, verwenden Sie jedoch TLS 1.2 oder höher. Ab der Nebenversion 5.0.1, Amazon DocumentDB 8.0 und neuer wird auf Amazon DocumentDB 5.0 nur TLS 1.2 und höher unterstützt.

        • disabled— Der Cluster akzeptiert keine sicheren Verbindungen mit TLS.

        • fips-140-3— Der Cluster akzeptiert nur sichere Verbindungen gemäß den Anforderungen der FIPS-Publikation 140-3 (Federal Information Processing Standards). Dies wird erst ab Amazon DocumentDB 5.0 (Engine-Version 3.0.3727) in den folgenden Regionen unterstützt: ca-central-1, us-west-2, us-east-1, us-east-2, us-gov-east-1, us-gov-west-1.

        • tls1.2+— Der Cluster akzeptiert sichere Verbindungen mit TLS Version 1.2 und höher. Dies wird erst ab Amazon DocumentDB 4.0 (Engine-Version 2.0.10980) und Amazon DocumentDB 5.0 (Engine-Version 3.0.11051) unterstützt.

        • tls1.3+— Der Cluster akzeptiert sichere Verbindungen mit TLS Version 1.3 und höher. Dies wird erst ab Amazon DocumentDB 4.0 (Engine-Version 2.0.10980) und Amazon DocumentDB 5.0 (Engine-Version 3.0.11051) unterstützt.

      • ApplyMethod— Wann diese Änderung angewendet werden soll. Für statische Cluster-Parameter wie tle muss dieser Wert pending-reboot lauten.

        • pending-reboot— Die Änderung wird erst auf eine Instanz angewendet, nachdem sie neu gestartet wurde. Sie müssen jede Cluster-Instance einzeln neu starten, damit die Änderung für alle Instances des Clusters übernommen wird.

    Ersetzen Sie in den folgenden Beispielen jedes user input placeholder durch die Informationen Ihres Clusters.

    Der folgende Code wird deaktiviert tls und die Änderung wird auf jede Instanz angewendet, wenn sie neu gestartet wird.

    aws docdb modify-db-cluster-parameter-group \ --db-cluster-parameter-group-name myparametergroup \ --parameters "ParameterName=tls,ParameterValue=disabled,ApplyMethod=pending-reboot"

    Der folgende Code aktiviert tls und wendet die Änderung auf jede Instanz an, wenn sie neu gestartet wird.

    aws docdb modify-db-cluster-parameter-group \ --db-cluster-parameter-group-name myparametergroup \ --parameters "ParameterName=tls,ParameterValue=enabled,ApplyMethod=pending-reboot"

    Der folgende Code aktiviert TLS mit fips-140-3 und wendet die Änderung auf jede Instanz an, wenn sie neu gestartet wird.

    aws docdb modify-db-cluster-parameter-group \ ‐‐db-cluster-parameter-group-name myparametergroup2 \ ‐‐parameters "ParameterName=tls,ParameterValue=fips-140-3,ApplyMethod=pending-reboot"

    Die Ausgabe dieser Operation sieht ungefähr wie folgt aus (JSON-Format):

    { "DBClusterParameterGroupName": "myparametergroup" }
  4. Starten Sie Ihre Amazon DocumentDB-Instance neu.

    Starten Sie jede Instance des Clusters neu, sodass die Änderung für alle Instances im Cluster übernommen wird. Um eine Amazon DocumentDB-Instance neu zu starten, führen Sie den reboot-db-instance Befehl mit der folgenden Option aus:

    • --db-instance-identifier

    Der folgende Code startet die Instance mydocdbinstance neu.

    Ersetzen Sie in den folgenden Beispielen jedes user input placeholder durch die Informationen Ihres Clusters.

    Beispiel

    Für Linux, macOS oder Unix:

    aws docdb reboot-db-instance \ --db-instance-identifier mydocdbinstance

    Für Windows:

    aws docdb reboot-db-instance ^ --db-instance-identifier mydocdbinstance

    Die Ausgabe dieses Vorgangs sieht ungefähr wie folgt aus (JSON-Format):

    { "DBInstance": { "AutoMinorVersionUpgrade": true, "PubliclyAccessible": false, "PreferredMaintenanceWindow": "fri:09:32-fri:10:02", "PendingModifiedValues": {}, "DBInstanceStatus": "rebooting", "DBSubnetGroup": { "Subnets": [ { "SubnetStatus": "Active", "SubnetAvailabilityZone": { "Name": "us-east-1a" }, "SubnetIdentifier": "subnet-4e26d263" }, { "SubnetStatus": "Active", "SubnetAvailabilityZone": { "Name": "us-east-1c" }, "SubnetIdentifier": "subnet-afc329f4" }, { "SubnetStatus": "Active", "SubnetAvailabilityZone": { "Name": "us-east-1e" }, "SubnetIdentifier": "subnet-b3806e8f" }, { "SubnetStatus": "Active", "SubnetAvailabilityZone": { "Name": "us-east-1d" }, "SubnetIdentifier": "subnet-53ab3636" }, { "SubnetStatus": "Active", "SubnetAvailabilityZone": { "Name": "us-east-1b" }, "SubnetIdentifier": "subnet-991cb8d0" }, { "SubnetStatus": "Active", "SubnetAvailabilityZone": { "Name": "us-east-1f" }, "SubnetIdentifier": "subnet-29ab1025" } ], "SubnetGroupStatus": "Complete", "DBSubnetGroupDescription": "default", "VpcId": "vpc-91280df6", "DBSubnetGroupName": "default" }, "PromotionTier": 2, "DBInstanceClass": "db.r5.4xlarge", "InstanceCreateTime": "2018-11-05T23:10:49.905Z", "PreferredBackupWindow": "00:00-00:30", "KmsKeyId": "arn:aws:kms:us-east-1:012345678901:key/0961325d-a50b-44d4-b6a0-a177d5ff730b", "StorageEncrypted": true, "VpcSecurityGroups": [ { "Status": "active", "VpcSecurityGroupId": "sg-77186e0d" } ], "EngineVersion": "3.6.0", "DbiResourceId": "db-SAMPLERESOURCEID", "DBInstanceIdentifier": "mydocdbinstance", "Engine": "docdb", "AvailabilityZone": "us-east-1a", "DBInstanceArn": "arn:aws:rds:us-east-1:012345678901:db:sample-cluster-instance-00", "BackupRetentionPeriod": 1, "Endpoint": { "Address": "mydocdbinstance.corcjozrlsfc.us-east-1.docdb.amazonaws.com", "Port": 27017, "HostedZoneId": "Z2R2ITUGPM61AM" }, "DBClusterIdentifier": "mydocdbcluster" } }

    Es dauert einige Minuten, bis Ihre Instance neu gestartet wird. Sie können die Instance nur verwenden, wenn ihr Status available ist. Sie können mit der Konsole oder der AWS CLI den Status der Instance überwachen. Weitere Informationen finden Sie unter Überwachung des Status einer Amazon DocumentDB-Instance.