Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Bewährte Sicherheitsmethoden für Amazon DocumentDB
Amazon DocumentDB bietet Sicherheitsfunktionen wie Amazon VPC-Isolierung, Verschlüsselung im Ruhezustand mithilfe von TLS AWS KMS, Verschlüsselung bei der Übertragung mithilfe von TLS und feingranulare Zugriffskontrolle über IAM. Verwenden Sie die folgenden bewährten Methoden, um Ihre Amazon DocumentDB-Cluster, -Instances und -Daten zu sichern.
Verwenden Sie AWS Identity and Access Management (IAM-) Rollen, um den Zugriff auf Amazon DocumentDB-API-Operationen zu kontrollieren. Dazu gehören Operationen, die Amazon DocumentDB-Ressourcen wie Cluster, Sicherheitsgruppen und Parametergruppen erstellen, ändern oder löschen. Wenn Anwendungen oder andere AWS Dienste auf Amazon DocumentDB-Ressourcen zugreifen müssen, verwenden Sie eine IAM-Rolle, um temporäre Anmeldeinformationen bereitzustellen, anstatt langfristige Anmeldeinformationen in Ihrer Anwendung zu speichern. Wenden Sie beim Erstellen von IAM-Rollen das Prinzip der geringsten Rechte an. Weitere Informationen finden Sie unter IAM-Rollen und Allgemeine Szenarien für Rollen im IAM-Benutzerhandbuch.
-
Erzwingen Sie die geringste Berechtigung mit rollenbasierter Zugriffssteuerung.
-
Verwenden Sie nicht den AWS-Konto Root-Benutzer, um Amazon DocumentDB-Ressourcen zu verwalten. Verwenden Sie stattdessen AWS Identity and Access Management Identity Center, um menschliche Benutzer mit temporären Anmeldeinformationen zu erstellen. Weitere Informationen finden Sie unter IAM Identity Center-Benutzer im IAM-Benutzerhandbuch.
-
Gewähren Sie jeder Identität die Mindestanzahl an Berechtigungen, die zur Erfüllung ihrer Aufgaben erforderlich sind.
-
Verwenden Sie IAM-Richtlinien, um Berechtigungen zu verwalten, und folgen Sie dem Prinzip der geringsten Rechte. Weitere Informationen finden Sie unter Bewährte Methoden für die Sicherheit in IAM im IAM-Benutzerhandbuch.
-
Wenn Sie IAM-Benutzer mit langfristigen Anmeldeinformationen verwenden, wechseln Sie diese Anmeldeinformationen regelmäßig.
Warnung
Dieses Szenario erfordert IAM-Benutzer mit programmatischem Zugriff und langfristigen Anmeldeinformationen, was ein Sicherheitsrisiko darstellt. Um dieses Risiko zu minimieren, empfehlen wir, diesen Benutzern nur die Berechtigungen zu gewähren, die sie für die Ausführung der Aufgabe benötigen, und diese Benutzer zu entfernen, wenn sie nicht mehr benötigt werden. Die Zugriffsschlüssel können bei Bedarf aktualisiert werden. Weitere Informationen finden Sie unter Zugriffsschlüssel aktualisieren im IAM-Benutzerhandbuch.
-
Konfigurieren Sie Secrets Manager so, dass die Secrets für Amazon DocumentDB automatisch rotiert werden. Weitere Informationen finden Sie unter Rotating your Secrets und Rotating Secrets for Amazon DocumentDB im AWS Secrets Manager Benutzerhandbuch.
-
Verwenden Sie Transport Layer Security (TLS) und die Verschlüsselung ruhender Daten, um Ihre Daten zu verschlüsseln.