View a markdown version of this page

Crittografia dei dati in transito - Amazon DocumentDB

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Crittografia dei dati in transito

Puoi utilizzare Transport Layer Security (TLS) per crittografare la connessione tra la tua applicazione e un cluster Amazon DocumentDB. Per impostazione predefinita, la crittografia in transito è abilitata per i cluster Amazon DocumentDB appena creati. Può facoltativamente essere disabilitata al momento della creazione del cluster o in un secondo momento. Quando la crittografia in transito è abilitata, per connettersi al cluster sono necessarie connessioni protette tramite TLS. Per ulteriori informazioni sulla connessione ad Amazon DocumentDB utilizzando TLS, consulta Connessione programmatica ad Amazon DocumentDB.

Gestione delle impostazioni TLS del cluster Amazon DocumentDB

La crittografia in transito per un cluster Amazon DocumentDB viene gestita tramite il parametro TLS in un gruppo di parametri del cluster. Puoi gestire le impostazioni TLS del cluster Amazon DocumentDB utilizzando Console di gestione AWS o (). AWS Command Line Interface AWS CLI Consulta le seguenti sezioni per ulteriori informazioni su come verificare e modificare le impostazioni TLS correnti.

Using the Console di gestione AWS

Segui questi passaggi per eseguire attività di gestione della crittografia TLS utilizzando la console, ad esempio identificare i gruppi di parametri, verificare il valore TLS e apportare le modifiche necessarie.

Nota

A meno che non si specifichi diversamente quando si crea un cluster, il cluster viene creato con il gruppo di parametri cluster predefinito. I parametri nel gruppo di parametri del default cluster non possono essere modificati (ad esempio,). tls enabled/disabled Pertanto, se il cluster utilizza un gruppo di parametri del cluster default, è necessario modificare il cluster per utilizzare un gruppo di parametri cluster non predefinito. Innanzitutto, potrebbe essere necessario creare un gruppo di parametri cluster personalizzato. Per ulteriori informazioni, consulta Creazione di gruppi di parametri del cluster Amazon DocumentDB.

  1. Determinare il gruppo di parametri cluster utilizzato dal cluster.

    1. Apri la console Amazon DocumentDB all'indirizzo https://console.aws.amazon.com/docdb.

    2. Nel pannello di navigazione scegliere Cluster.

      Suggerimento

      Se il riquadro di navigazione non viene visualizzato sul lato sinistro della schermata, scegliere l'icona del menu (Menu button.) nell'angolo in alto a sinistra della pagina.

    3. Nota che nella casella di navigazione Clusters, la colonna Cluster Identifier mostra sia i cluster che le istanze. Le istanze sono elencate sotto i cluster. Guarda la schermata seguente per riferimento.

      Immagine della casella di navigazione Clusters che mostra un elenco di collegamenti ai cluster esistenti e i collegamenti alle istanze corrispondenti.
    4. Scegli il cluster che ti interessa.

    5. Scegli la scheda Configurazione e scorri fino alla fine dei dettagli del cluster e individua il gruppo di parametri Cluster. Annotare il nome del gruppo di parametri del cluster.

      Se il nome del gruppo di parametri del cluster è default, ad esempio default.docdb3.6, è necessario disporre di un gruppo di parametri del cluster personalizzato e renderlo il gruppo di parametri del cluster prima di continuare. Per ulteriori informazioni, consulta gli argomenti seguenti:

      1. Creazione di gruppi di parametri del cluster Amazon DocumentDB— Se non disponi di un gruppo di parametri del cluster personalizzato da utilizzare, creane uno.

      2. Modifica di un cluster Amazon DocumentDB— Modifica il cluster per utilizzare il gruppo di parametri del cluster personalizzato.

  2. Determinare l'attuale valore del parametro cluster tls.

    1. Apri la console Amazon DocumentDB all'indirizzo https://console.aws.amazon.com/docdb.

    2. Nel riquadro di navigazione scegliere Parameter groups (Gruppi di parametri).

    3. Dall'elenco dei gruppi di parametri del cluster, scegliere il nome del gruppo che ti interessa.

    4. Individuare la sezione Cluster parameters (Parametri cluster). Nell'elenco dei parametri del cluster individuare la riga dei parametri del cluster tls. A questo punto, sono importanti le seguenti quattro colonne:

      • Nome del parametro del cluster: il nome dei parametri del cluster. Per gestire TLS, ti interessa il parametro tls del cluster.

      • Valori: il valore corrente di ogni parametro del cluster.

      • Valori consentiti: un elenco di valori che possono essere applicati a un parametro del cluster.

      • Tipo di applicazione: statico o dinamico. Le modifiche apportate ai parametri del cluster statico possono essere applicate solo quando le istanze vengono riavviate. Le modifiche apportate ai parametri del cluster dinamico possono essere applicate immediatamente oppure quando le istanze vengono riavviate.

  3. Modificare il valore del parametro del cluster tls.

    Se il valore di tls non corrisponde a quello richiesto, modificare il suo valore per questo gruppo di parametri del cluster. Per modificare il valore del parametro del cluster tls, continuare dalla sezione precedente seguendo questi passaggi.

    1. Scegliere il pulsante a sinistra del nome del parametro cluster (tls).

    2. Scegli Modifica.

    3. Per modificare il valore ditls, nella finestra di tls dialogo Modifica, scegli il valore che desideri per il parametro cluster nell'elenco a discesa.

      I valori validi sono:

      • disabilitato: disabilita TLS

      • abilitato: abilita TLS. Per Amazon DocumentDB 5.0 e versioni precedenti, abilita TLS da 1.0 a 1.3, ma utilizza TLS 1.2 o versioni successive. Solo TLS 1.2 e versioni successive sono supportati su Amazon DocumentDB 5.0 a partire dalla versione secondaria 5.0.1, Amazon DocumentDB 8.0 e successive.

      • fips-140-3: abilita TLS con FIPS. Il cluster accetta solo connessioni sicure in base ai requisiti della pubblicazione 140-3 degli Federal Information Processing Standards (FIPS). È supportato solo a partire dai cluster Amazon DocumentDB 5.0 (versione del motore 3.0.3727) nelle seguenti regioni: ca-central-1, us-west-2, us-east-1, us-east-2, us-gov-east-1, us-gov-west-1.

      • tls1.2+: abilita TLS versione 1.2 e successive. È supportato solo a partire da Amazon DocumentDB 4.0 (versione del motore 2.0.10980) e Amazon DocumentDB (versione del motore 3.0.11051).

      • tls1.3+: abilita la versione TLS 1.3 e successive. È supportato solo a partire da Amazon DocumentDB 4.0 (versione del motore 2.0.10980) e Amazon DocumentDB (versione del motore 3.0.11051).

      Immagine di una finestra di dialogo Modifica TLS specifica del cluster.
    4. Scegliere Modify cluster parameter (Modifica parametro cluster). La modifica verrà applicata a ciascuna istanza di cluster quando viene riavviata.

  4. Riavvia l'istanza Amazon DocumentDB.

    Riavviare ogni istanza del cluster in modo che la modifica venga applicata a tutte le istanze nel cluster.

    1. Apri la console Amazon DocumentDB all'indirizzo https://console.aws.amazon.com/docdb.

    2. Nel riquadro di navigazione, scegliere Instances (Istanze).

    3. Per specificare un'istanza da riavviare, trova l'istanza nell'elenco e scegli il pulsante a sinistra del nome.

    4. Scegliere Actions (Azioni), quindi Reboot (Riavvia). Confermare che si desidera riavviare scegliendo Reboot (Riavvia).

Using the AWS CLI

Segui questi passaggi per eseguire attività di gestione della crittografia TLS utilizzando, AWS CLI ad esempio, l'identificazione dei gruppi di parametri, la verifica del valore TLS e l'apporto delle modifiche necessarie.

Nota

A meno che non si specifichi diversamente quando si crea un cluster, il cluster viene creato con il gruppo di parametri cluster predefinito. I parametri nel gruppo di parametri del default cluster non possono essere modificati (ad esempio,). tls enabled/disabled Pertanto, se il cluster utilizza un gruppo di parametri del cluster default, è necessario modificare il cluster per utilizzare un gruppo di parametri cluster non predefinito. Potrebbe essere necessario creare prima un gruppo di parametri del cluster personalizzato. Per ulteriori informazioni, consulta Creazione di gruppi di parametri del cluster Amazon DocumentDB.

  1. Determinare il gruppo di parametri cluster utilizzato dal cluster.

    Esegui il describe-db-clusters comando con le seguenti opzioni:

    • --db-cluster-identifier

    • --query

    Nel seguente esempio, sostituisci ciascuno user input placeholder con le informazioni del tuo cluster.

    aws docdb describe-db-clusters \ --db-cluster-identifier mydocdbcluster \ --query 'DBClusters[*].[DBClusterIdentifier,DBClusterParameterGroup]'

    L'output di questa operazione è simile al seguente (formato JSON):

    [ [ "mydocdbcluster", "myparametergroup" ] ]

    Se il nome del gruppo di parametri del cluster è default, ad esempio default.docdb3.6, è necessario disporre di un gruppo di parametri del cluster personalizzato e renderlo il gruppo di parametri del cluster prima di continuare. Per ulteriori informazioni, consulta i seguenti argomenti:

    1. Creazione di gruppi di parametri del cluster Amazon DocumentDB— Se non disponi di un gruppo di parametri del cluster personalizzato da utilizzare, creane uno.

    2. Modifica di un cluster Amazon DocumentDB— Modifica il cluster per utilizzare il gruppo di parametri del cluster personalizzato.

  2. Determinare l'attuale valore del parametro cluster tls.

    Per ottenere ulteriori informazioni su questo gruppo di parametri del cluster, esegui il describe-db-cluster-parameters comando con le seguenti opzioni:

    • --db-cluster-parameter-group-name

    • --query

      Limita l'output ai soli campi di interesse: ParameterNameParameterValue,AllowedValues, eApplyType.

    Nell'esempio seguente, sostituisci ciascuno user input placeholder con le informazioni del tuo cluster.

    aws docdb describe-db-cluster-parameters \ --db-cluster-parameter-group-name myparametergroup \ --query 'Parameters[*].[ParameterName,ParameterValue,AllowedValues,ApplyType]'

    L'output di questa operazione è simile al seguente (formato JSON):

    [ [ "audit_logs", "disabled", "enabled,disabled", "dynamic" ], [ "tls", "disabled", "disabled,enabled,fips-140-3,tls1.2+,tls1.3+", "static" ], [ "ttl_monitor", "enabled", "disabled,enabled", "dynamic" ] ]
  3. Modificare il valore del parametro del cluster tls.

    Se il valore di tls non corrisponde a quello richiesto, modificarlo per questo gruppo di parametri del cluster. Per modificare il valore del parametro tls cluster, esegui il modify-db-cluster-parameter-group comando con le seguenti opzioni:

    • --db-cluster-parameter-group-name: obbligatorio. Il nome del gruppo di parametri del cluster da modificare. Questo non può essere un gruppo di parametri del default.*.

    • --parameters: obbligatorio. Un elenco di parametri del gruppo di parametri del cluster.

      • ParameterName: obbligatorio. Il nome del parametro del cluster da modificare.

      • ParameterValue: obbligatorio. Il nuovo valore per questo parametro del cluster. Deve essere uno dei valori AllowedValues del parametro del cluster.

        • enabled— Il cluster accetta connessioni sicure tramite TLS. Per Amazon DocumentDB 5.0 e versioni precedenti, questo abilita TLS da 1.0 a 1.3, ma utilizza TLS 1.2 o versioni successive. Solo TLS 1.2 e versioni successive sono supportati su Amazon DocumentDB 5.0 a partire dalla versione secondaria 5.0.1, Amazon DocumentDB 8.0 e successive.

        • disabled— Il cluster non accetta connessioni sicure tramite TLS.

        • fips-140-3— Il cluster accetta solo connessioni sicure secondo i requisiti della pubblicazione 140-3 degli Federal Information Processing Standards (FIPS). È supportato solo a partire dai cluster Amazon DocumentDB 5.0 (versione del motore 3.0.3727) nelle seguenti regioni: ca-central-1, us-west-2, us-east-1, us-east-2, us-gov-east-1, us-gov-west-1.

        • tls1.2+— Il cluster accetta connessioni sicure utilizzando TLS versione 1.2 e successive. È supportato solo a partire da Amazon DocumentDB 4.0 (versione del motore 2.0.10980) e Amazon DocumentDB 5.0 (versione del motore 3.0.11051).

        • tls1.3+— Il cluster accetta connessioni sicure utilizzando TLS versione 1.3 e successive. È supportato solo a partire da Amazon DocumentDB 4.0 (versione del motore 2.0.10980) e Amazon DocumentDB 5.0 (versione del motore 3.0.11051).

      • ApplyMethod— Quando deve essere applicata questa modifica. Per i parametri del cluster statici, ad esempio tle, questo valore deve essere pending-reboot.

        • pending-reboot— La modifica viene applicata a un'istanza solo dopo il riavvio. È necessario riavviare ogni istanza del cluster individualmente per consentire l'applicazione di questo cambiamento tra tutte le istanze del cluster.

    Negli esempi seguenti, sostituisci ciascuno user input placeholder con le informazioni del tuo cluster.

    Il codice seguente disabilita tls, applicando la modifica a ogni istanza al riavvio.

    aws docdb modify-db-cluster-parameter-group \ --db-cluster-parameter-group-name myparametergroup \ --parameters "ParameterName=tls,ParameterValue=disabled,ApplyMethod=pending-reboot"

    Il codice seguente abilita tls, applicando la modifica a ogni istanza al riavvio.

    aws docdb modify-db-cluster-parameter-group \ --db-cluster-parameter-group-name myparametergroup \ --parameters "ParameterName=tls,ParameterValue=enabled,ApplyMethod=pending-reboot"

    Il codice seguente abilita TLS confips-140-3, applicando la modifica a ciascuna istanza al riavvio.

    aws docdb modify-db-cluster-parameter-group \ ‐‐db-cluster-parameter-group-name myparametergroup2 \ ‐‐parameters "ParameterName=tls,ParameterValue=fips-140-3,ApplyMethod=pending-reboot"

    L'output di questa operazione è simile al seguente (formato JSON):

    { "DBClusterParameterGroupName": "myparametergroup" }
  4. Riavvia la tua istanza Amazon DocumentDB.

    Riavviare ogni istanza del cluster in modo che la modifica venga applicata a tutte le istanze nel cluster. Per riavviare un'istanza Amazon DocumentDB, esegui il reboot-db-instance comando con la seguente opzione:

    • --db-instance-identifier

    Il codice seguente riavvia l'istanza mydocdbinstance.

    Nei seguenti esempi, sostituisci ciascuno user input placeholder con le informazioni del tuo cluster.

    Esempio

    Per Linux, macOS o Unix:

    aws docdb reboot-db-instance \ --db-instance-identifier mydocdbinstance

    Per Windows:

    aws docdb reboot-db-instance ^ --db-instance-identifier mydocdbinstance

    L'output di questa operazione è simile al seguente (formato JSON):

    { "DBInstance": { "AutoMinorVersionUpgrade": true, "PubliclyAccessible": false, "PreferredMaintenanceWindow": "fri:09:32-fri:10:02", "PendingModifiedValues": {}, "DBInstanceStatus": "rebooting", "DBSubnetGroup": { "Subnets": [ { "SubnetStatus": "Active", "SubnetAvailabilityZone": { "Name": "us-east-1a" }, "SubnetIdentifier": "subnet-4e26d263" }, { "SubnetStatus": "Active", "SubnetAvailabilityZone": { "Name": "us-east-1c" }, "SubnetIdentifier": "subnet-afc329f4" }, { "SubnetStatus": "Active", "SubnetAvailabilityZone": { "Name": "us-east-1e" }, "SubnetIdentifier": "subnet-b3806e8f" }, { "SubnetStatus": "Active", "SubnetAvailabilityZone": { "Name": "us-east-1d" }, "SubnetIdentifier": "subnet-53ab3636" }, { "SubnetStatus": "Active", "SubnetAvailabilityZone": { "Name": "us-east-1b" }, "SubnetIdentifier": "subnet-991cb8d0" }, { "SubnetStatus": "Active", "SubnetAvailabilityZone": { "Name": "us-east-1f" }, "SubnetIdentifier": "subnet-29ab1025" } ], "SubnetGroupStatus": "Complete", "DBSubnetGroupDescription": "default", "VpcId": "vpc-91280df6", "DBSubnetGroupName": "default" }, "PromotionTier": 2, "DBInstanceClass": "db.r5.4xlarge", "InstanceCreateTime": "2018-11-05T23:10:49.905Z", "PreferredBackupWindow": "00:00-00:30", "KmsKeyId": "arn:aws:kms:us-east-1:012345678901:key/0961325d-a50b-44d4-b6a0-a177d5ff730b", "StorageEncrypted": true, "VpcSecurityGroups": [ { "Status": "active", "VpcSecurityGroupId": "sg-77186e0d" } ], "EngineVersion": "3.6.0", "DbiResourceId": "db-SAMPLERESOURCEID", "DBInstanceIdentifier": "mydocdbinstance", "Engine": "docdb", "AvailabilityZone": "us-east-1a", "DBInstanceArn": "arn:aws:rds:us-east-1:012345678901:db:sample-cluster-instance-00", "BackupRetentionPeriod": 1, "Endpoint": { "Address": "mydocdbinstance.corcjozrlsfc.us-east-1.docdb.amazonaws.com", "Port": 27017, "HostedZoneId": "Z2R2ITUGPM61AM" }, "DBClusterIdentifier": "mydocdbcluster" } }

    Per il riavvio dell'istanza sono necessari alcuni minuti. Puoi utilizzare l'istanza solo quando ha lo stato disponibile. Puoi monitorare lo stato dell'istanza con la console o l' AWS CLI. Per ulteriori informazioni, consulta Monitoraggio dello stato di un'istanza Amazon DocumentDB.