View a markdown version of this page

Crittografia a riposo: come funziona in Amazon Keyspaces - Amazon Keyspaces (per Apache Cassandra)

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Crittografia a riposo: come funziona in Amazon Keyspaces

La crittografia a riposo di Amazon Keyspaces (per Apache Cassandra) crittografa i dati utilizzando l'Advanced Encryption Standard () a 256 bit. AES-256 Questo aiuta a proteggere i dati da accessi non autorizzati allo storage sottostante. Tutti i dati dei clienti nelle tabelle di Amazon Keyspaces sono crittografati quando sono inattivi per impostazione predefinita e la crittografia lato server è trasparente, il che significa che non sono necessarie modifiche alle applicazioni.

Encryption at rest si integra con AWS Key Management Service (AWS KMS) per la gestione della chiave di crittografia utilizzata per crittografare le tabelle. Quando si crea una nuova tabella o si aggiorna una tabella esistente, è possibile scegliere una delle seguenti opzioni AWS KMS chiave:

  • Chiave di proprietà di AWS — Questo è il tipo di crittografia predefinito. La chiave è di proprietà di Amazon Keyspaces (senza costi aggiuntivi).

  • Chiave gestita dal cliente: questa chiave è memorizzata nel tuo account ed è creata, posseduta e gestita da te. Hai il pieno controllo della chiave gestita dal cliente (a AWS KMS pagamento).

AWS KMS chiave (chiave KMS)

La crittografia a riposo protegge tutti i dati di Amazon Keyspaces con una AWS KMS chiave. Per impostazione predefinita, Amazon Keyspaces utilizza una Chiave di proprietà di AWS chiave di crittografia multi-tenant creata e gestita in un account di servizio Amazon Keyspaces.

Tuttavia, puoi crittografare le tue tabelle Amazon Keyspaces utilizzando una chiave gestita dal cliente nel tuo. Account AWS Puoi selezionare una chiave KMS diversa per ogni tabella in un keyspace. La chiave KMS selezionata per una tabella viene utilizzata anche per crittografare tutti i metadati e i backup ripristinabili.

Quando si crea o si aggiorna la tabella, si seleziona la chiave KMS per una tabella. Puoi modificare la chiave KMS per una tabella in qualsiasi momento, nella console Amazon Keyspaces o utilizzando l'istruzione ALTER TABLE. ALTERA LO SPAZIO DELLE CHIAVI Il processo di cambio delle chiavi KMS è semplice e non richiede tempi di inattività o degrado del servizio.

Gerarchia delle chiavi

Amazon Keyspaces utilizza una gerarchia di chiavi per crittografare i dati. In questa gerarchia di chiavi, la chiave KMS è la chiave principale. Viene utilizzata per crittografare e decrittografare la chiave di crittografia della tabella Amazon Keyspaces. La chiave di crittografia della tabella viene utilizzata per crittografare le chiavi di crittografia utilizzate internamente da Amazon Keyspaces per crittografare e decrittografare i dati durante l'esecuzione di operazioni di lettura e scrittura.

Grazie alla gerarchia delle chiavi di crittografia, puoi apportare modifiche alla chiave KMS senza dover crittografare nuovamente i dati o influire sulle applicazioni e sulle operazioni di dati in corso.

Gerarchia delle chiavi che mostra la chiave principale, la chiave di crittografia della tabella e la chiave di crittografia dei dati utilizzata per la crittografia a riposo.
Chiave della tabella

La chiave della tabella Amazon Keyspaces viene utilizzata come chiave di crittografia. Amazon Keyspaces utilizza la chiave di tabella per proteggere le chiavi di crittografia dei dati interne utilizzate per crittografare i dati archiviati in tabelle, file di log e backup ripristinabili. Amazon Keyspaces genera una chiave di crittografia dei dati univoca per ogni struttura sottostante in una tabella. Tuttavia, più righe della tabella potrebbero essere protette dalla stessa chiave di crittografia dei dati.

Quando si imposta per la prima volta la chiave KMS su una chiave gestita dal cliente, AWS KMS viene generata una chiave dati. La chiave AWS KMS dati si riferisce alla chiave della tabella in Amazon Keyspaces.

Quando accedi a una tabella crittografata, Amazon Keyspaces invia una richiesta per AWS KMS utilizzare la chiave KMS per decrittografarla. Quindi, utilizza la chiave di crittografia dei dati in testo normale per decrittografare le chiavi di crittografia dei dati di Amazon Keyspaces e utilizza le chiavi di crittografia dei dati in testo normale per decrittografare i dati della tabella.

Amazon Keyspaces utilizza e archivia la chiave della tabella e le chiavi di crittografia dei dati all'esterno di. AWS KMS Protegge tutte le chiavi con la crittografia Advanced Encryption Standard (AES) e le chiavi di crittografia a 256 bit. Quindi, memorizza le chiavi crittografate con i dati crittografati in modo che siano disponibili per decrittografare i dati della tabella su richiesta.

Caching della chiave della tabella

Per evitare di chiamare AWS KMS per ogni operazione di Amazon Keyspaces, Amazon Keyspaces memorizza nella cache le chiavi della tabella in chiaro per ogni connessione in memoria. Se Amazon Keyspaces riceve una richiesta per la chiave di tabella memorizzata nella cache dopo cinque minuti di inattività, invia una nuova richiesta per decrittografare la chiave della tabella. AWS KMS Questa chiamata rileva tutte le modifiche apportate alle politiche di accesso della chiave KMS in AWS KMS or AWS Identity and Access Management (IAM) dall'ultima richiesta di decrittografia della chiave di tabella.

Crittografia envelope

Se modifichi la chiave gestita dal cliente per la tua tabella, Amazon Keyspaces genera una nuova chiave di tabella. Quindi, utilizza la nuova chiave di tabella per crittografare nuovamente le chiavi di crittografia dei dati. Utilizza inoltre la nuova chiave di tabella per crittografare le chiavi di tabella precedenti utilizzate per proteggere i backup ripristinabili. Questo processo è chiamato crittografia a inviluppo. Ciò garantisce l'accesso ai backup ripristinabili anche se si ruota la chiave gestita dal cliente. Per ulteriori informazioni sulla crittografia delle buste, consulta Envelope Encryption nella Guida per gli sviluppatori. AWS Key Management Service

AWS chiavi possedute

Chiavi di proprietà di AWS non sono memorizzati nel tuo Account AWS. Fanno parte di una raccolta di chiavi KMS che AWS possiede e gestisce per l'uso in più Account AWS chiavi. AWS i servizi possono essere utilizzati Chiavi di proprietà di AWS per proteggere i tuoi dati.

Non puoi visualizzarne, gestire Chiavi di proprietà di AWS, utilizzare o verificarne l'utilizzo. Tuttavia, non è necessario eseguire alcuna operazione o modificare alcun programma per proteggere le chiavi che crittografano i dati.

Non ti viene addebitata una tariffa mensile o una tariffa di utilizzo per l'utilizzo di Chiavi di proprietà di AWS, e questi non vengono conteggiati nelle AWS KMS quote per il tuo account.

Chiavi gestite dal cliente

Le chiavi gestite dal cliente sono le tue chiavi Account AWS che crei, possiedi e gestisci. Hai il pieno controllo su queste chiavi KMS.

Utilizza una chiave gestita dal cliente per ottenere le seguenti caratteristiche:

Le chiavi gestite dal cliente comportano un costo per ogni chiamata API e le AWS KMS quote si applicano a queste chiavi KMS. Per ulteriori informazioni, consulta le quote relative alle AWS KMS risorse o alle richieste.

Quando si specifica una chiave gestita dal cliente come chiave di crittografia principale per una tabella, i backup ripristinabili vengono crittografati con la stessa chiave di crittografia specificata per la tabella al momento della creazione del backup. Se la chiave KMS per la tabella viene ruotata, l'inviluppo delle chiavi garantisce che la chiave KMS più recente abbia accesso a tutti i backup ripristinabili.

Amazon Keyspaces deve avere accesso alla chiave gestita dal cliente per fornirti l'accesso ai dati della tabella. Se lo stato della chiave di crittografia è impostato su disabilitato o se ne prevede l'eliminazione, Amazon Keyspaces non è in grado di crittografare o decrittografare i dati. Di conseguenza, non è possibile eseguire operazioni di lettura e scrittura sulla tabella. Non appena il servizio rileva che la tua chiave di crittografia è inaccessibile, Amazon Keyspaces invia una notifica e-mail per avvisarti.

È necessario ripristinare l'accesso alla chiave di crittografia entro sette giorni o Amazon Keyspaces eliminerà automaticamente la tabella. Per precauzione, Amazon Keyspaces crea un backup ripristinabile dei dati della tabella prima di eliminarla. Amazon Keyspaces mantiene il backup ripristinabile per 35 giorni. Dopo 35 giorni, non è più possibile ripristinare i dati della tabella. Il backup ripristinabile non ti viene addebitato, ma si applicano le tariffe di ripristino standard.

Puoi utilizzare questo backup ripristinabile per ripristinare i dati in una nuova tabella. Per avviare il ripristino, l'ultima chiave gestita dal cliente utilizzata per la tabella deve essere abilitata e Amazon Keyspaces deve potervi accedere.

Nota

Quando crei una tabella crittografata utilizzando una chiave gestita dal cliente che è inaccessibile o pianificata per l'eliminazione prima del completamento del processo di creazione, si verifica un errore. L'operazione di creazione della tabella non riesce e ti viene inviata una notifica via email.

Note sull'utilizzo della crittografia a riposo

Considera quanto segue quando utilizzi la crittografia a riposo in Amazon Keyspaces.

  • Server-side la crittografia a riposo è abilitata su tutte le tabelle Amazon Keyspaces e non può essere disabilitata. L'intera tabella è crittografata quando è inattiva, non è possibile selezionare colonne o righe specifiche per la crittografia.

  • Per impostazione predefinita, Amazon Keyspaces utilizza una chiave predefinita a servizio singolo (Chiave di proprietà di AWS) per crittografare tutte le tabelle. Se questa chiave non esiste, viene creata per te. Le chiavi predefinite del servizio non possono essere disabilitate.

  • La crittografia a riposo crittografa solo i dati mentre sono statici (a riposo) su un supporto di archiviazione persistente. Se la sicurezza dei dati è un problema per i dati in transito o in uso, è necessario adottare misure aggiuntive:

    • Dati in transito: tutti i tuoi dati in Amazon Keyspaces sono crittografati durante il transito. Per impostazione predefinita, le comunicazioni da e verso Amazon Keyspaces sono protette utilizzando la crittografia Secure Sockets Layer (SSL) /Transport Layer Security (TLS).

    • Dati in uso: proteggi i tuoi dati prima di inviarli ad Amazon Keyspaces utilizzando la crittografia lato client.

    • Chiavi gestite dal cliente: i dati inattivi nelle tabelle sono sempre crittografati utilizzando le chiavi gestite dal cliente. Tuttavia, le operazioni che eseguono aggiornamenti atomici di più righe crittografano temporaneamente i dati Chiavi di proprietà di AWS durante l'elaborazione. Ciò include le operazioni di eliminazione degli intervalli e le operazioni che accedono simultaneamente a dati statici e non statici.

  • Una singola chiave gestita dal cliente può avere fino a 50.000 concessioni. Ogni tabella Amazon Keyspaces associata a una chiave gestita dal cliente consuma 2 sovvenzioni. Una concessione viene rilasciata quando la tabella viene eliminata. La seconda concessione viene utilizzata per creare un'istantanea automatica della tabella per proteggerla dalla perdita di dati nel caso in cui Amazon Keyspaces perda involontariamente l'accesso alla chiave gestita dal cliente. Questa concessione viene rilasciata 42 giorni dopo l'eliminazione della tabella.