

AWS Snowball Edge不再向新客户提供。新客户应探索[AWS DataSync](https://aws.amazon.com/datasync/)在线传输、用于安全物理[传输AWS的数据传输终端](https://aws.amazon.com/data-transfer-terminal/)或AWS合作伙伴解决方案。对于边缘计算，请浏览 [AWS Out](https://aws.amazon.com/outposts/) posts。

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 中的数据保护AWS Snowball Edge Edge
<a name="data-protection"></a>

AWS Snowball Edge符合AWS[分担责任模式](https://aws.amazon.com/compliance/shared-responsibility-model/)，其中包括数据保护的法规和指导方针。AWS负责保护运行所有AWS服务的全球基础架构。AWS保持对托管在此基础架构上的数据的控制，包括用于处理客户内容和个人数据的安全配置控制。AWS作为数据控制者或数据处理者的客户和 APN 合作伙伴应对他们输入的任何个人数据负责。AWS Cloud

出于数据保护目的，我们建议您保护AWS 账户凭证并使用AWS Identity and Access Management(IAM) 设置个人用户，以便仅向每个用户提供履行其工作职责所需的权限。还建议您通过以下方式保护数据：
+ 对每个账户使用多重身份验证（MFA）。
+ 用于 SSL/TLS 与AWS资源通信。建议使用 TLS 1.2 或更高版本。
+ 使用设置 API 和用户活动日志AWS CloudTrail。
+ 使用AWS加密解决方案以及AWS服务中的所有默认安全控制。
+ 使用高级托管安全服务（例如 Amazon Macie），它有助于发现和保护存储在 Amazon S3 中的个人数据。
+ 如果您在AWS通过命令行界面或 API 进行访问时需要经过 FIPS 140-2 验证的加密模块，请使用 FIPS 端点。有关可用的 FIPS 端点的更多信息，请参阅[美国联邦信息处理标准（FIPS）第 140-2 版](https://aws.amazon.com/compliance/fips/)。

我们强烈建议您切勿将敏感的可识别信息（例如您客户的账号）放入自由格式字段（例如**名称**字段）。这包括您使用控制台、AWS CLI API AWS Snowball Edge或AWS SDK 使用其他AWS服务时。您输入到AWS Snowball Edge或其他服务中的任何数据都可能被选取以包含在诊断日志中。当您向外部服务器提供网址时，请勿在网址中包含凭证信息来验证您对该服务器的请求。

有关数据保护的更多信息，请参阅*AWS安全性博客* 上的[AWS责任共担模式和 GDPR](https://aws.amazon.com/blogs/security/the-aws-shared-responsibility-model-and-gdpr/) 博客文章。

**Topics**
+ [在云中保护数据](#data-protection-cloud)
+ [保护您设备上的数据](#data-protection-device)

## 在云中保护数据
<a name="data-protection-cloud"></a>

AWS Snowball Edge在您将数据导入或导出到 Amazon S3、创建订购 Snowball Edge 设备的任务以及更新设备时，保护您的数据。以下各节介绍在使用 Snowball Edge Edge 并在云AWS中在线或与之交互时如何保护自己的数据。

**Topics**
+ [加密用于AWS Snowball Edge](#encryption)
+ [AWS Key Management Service in AWS Snowball Edge](#kms)

### 加密用于AWS Snowball Edge
<a name="encryption"></a>

当您使用 Snowball Edge 将数据导入 S3 时，传输到设备的所有数据均通过网络受到 SSL 加密的保护。为了保护静态数据，AWS Snowball Edge使用了服务器端加密 (SSE)。

#### Server-Side 加密AWS Snowball Edge
<a name="sse"></a>

AWS Snowball Edge支持使用 Amazon S3 托管加密密钥进行服务器端加密 ()。SSE-S3 Server-side 加密就是保护静态数据， SSE-S3 它具有强大的多因素加密功能，可保护您在 Amazon S3 中的静态数据。有关更多信息 SSE-S3，请参阅《亚马逊*简单存储服务用户指南》中的使用 Server-Side 亚马逊 S3-Managed *[加密密钥加密保护数据 (SSE-S3)](https://docs.aws.amazon.com/AmazonS3/latest/userguide/UsingServerSideEncryption.html)。

目前，AWS Snowball Edge不提供使用客户提供的密钥的服务器端加密 () SSE-C。Snowball Edge 上与 Amazon S3 兼容的存储 SSE-C 为本地计算和存储任务提供了支持。但是，您可能希望使用该 SSE 类型来保护已导入的数据，或者您可能已将其用于要导出的数据。在这种情况下，请注意以下事项：
+ **导入**：

  如果您想使用 SSE-C 加密已导入到 Amazon S3 中的对象，则应考虑使用 SSE-KMS 或 SSE-S3 加密作为该存储段存储桶策略的一部分。但是，如果您必须使用 SSE-C 来加密已导入到 Amazon S3 中的对象，则必须将该对象复制到存储桶中进行加密 SSE-C。实现此目的的 CLI 命令示例如下所示：

  ```
  aws s3 cp s3://amzn-s3-demo-bucket/object.txt s3://amzn-s3-demo-bucket/object.txt --sse-c --sse-c-key 1234567891SAMPLEKEY
  ```

  或者

  ```
  aws s3 cp s3://amzn-s3-demo-bucket s3://amzn-s3-demo-bucket--sse-c --sse-c-key 1234567891SAMPLEKEY --recursive
  ```
+ **导出**-如果您要导出使用加密的对象，请先将这些对象复制到另一个存储桶 SSE-C，该存储桶要么没有服务器端加密，要么在该存储桶的存储桶策略中已有 SSE-KMS 或已在存储桶策略中 SSE-S3 指定。

##### 启用 SSE-S3 从 Snowball Edge 导入到 Amazon S3 的数据
<a name="howto-sse"></a>

在 Amazon S3 管理控制台中使用以下步骤启用 SSE-S3 将数据导入 Amazon S3。无需在 Snowball 设备本身AWS Snow 系列管理控制台或上进行任何配置。

要对导入 Amazon S3 的数据启用 SSE-S3 加密，只需为要导入数据的所有存储桶设置存储桶策略即可。您需更新这些策略，以在上传请求不包含 `s3:PutObject` 标头时拒绝上传对象（`x-amz-server-side-encryption`）权限。

**SSE-S3 为导入到 Amazon S3 的数据启用**

1. 登录AWS 管理控制台并打开 Amazon S3 控制台，网址为[https://console.aws.amazon.com/s3/](https://console.aws.amazon.com/s3/)。

1. 从存储桶列表中选择您要将数据导入到其中的存储桶

1. 选择**权限**。

1. 请选择**存储桶策略**。

1. 在**存储桶策略编辑器**中，输入以下策略。使用您的存储桶的实际名称替换此策略中的所有 {{`YourBucket`}} 实例。

------
#### [ JSON ]

****  

   ```
   {
     "Version":"2012-10-17",		 	 	 
     "Id": "PutObjPolicy",
     "Statement": [
       {
         "Sid": "DenyIncorrectEncryptionHeader",
         "Effect": "Deny",
         "Principal": "*",
         "Action": "s3:PutObject",
         "Resource": "arn:aws:s3:::{{YourBucket}}/*",
         "Condition": {
           "StringNotEquals": {
             "s3:x-amz-server-side-encryption": "AES256"
           }
         }
       },
       {
         "Sid": "DenyUnEncryptedObjectUploads",
         "Effect": "Deny",
         "Principal": "*",
         "Action": "s3:PutObject",
         "Resource": "arn:aws:s3:::{{YourBucket}}/*",
         "Condition": {
           "Null": {
             "s3:x-amz-server-side-encryption": "true"
           }
         }
       }
     ]
   }
   ```

------

1. 选择**保存**。

您已完成 Amazon S3 存储桶的配置。当您的数据导入此存储桶时，它会受到保护 SSE-S3。根据需要对任何其他存储桶重复此过程。

### AWS Key Management Service in AWS Snowball Edge
<a name="kms"></a>

AWS Key Management Service(AWS KMS) 是一项托管服务，可让您轻松创建和控制用于加密数据的加密密钥。AWS KMS使用硬件安全模块 (HSM) 来保护密钥的安全。具体而言，您为任务选择的AWS KMS密钥的 Amazon 资源名称 (ARN) 与 KM AWS Snowball Edge S 密钥相关联。该 KMS 密钥用于加密您的作业的解锁代码。该解锁代码用于解密您的清单文件上的顶级加密层。清单文件内存储的加密密钥用于加密和解密设备上的数据。

在中AWS Snowball Edge，AWS KMS保护用于保护每AWS Snowball Edge台设备上数据的加密密钥。在创建作业时，还会选择现有 KMS 密钥。为AWS KMS密钥指定 ARN 可以告诉使用AWS Snowball Edge哪个AWS KMS keys密钥来加密设备上的唯一密钥。AWS Snowball Edge有关AWS Snowball Edge支持的 Amazon S3 服务器端加密选项的更多信息，请参阅。[Server-Side 加密AWS Snowball Edge](#sse)

#### 使用托管客户AWS KMS keys适用于 Snowball Edge
<a name="defaultenvelopekey"></a>

如果您想使用为您的账户创建的 Snowball Edge Edge 托管客户AWS KMS keys，请按照以下步骤操作。

**要选择AWS KMS keys为了你的工作**

1. 在AWS Snow 系列管理控制台，选择**创建作业**。

1. 选择作业类型，然后选择**下一步**。

1. 提供您的运输详细信息，然后选择**下一步**。

1. 填写您的作业详细信息，然后选择**下一步**。

1. 设置您的安全选项。在 “**加密**” 下，对于 **KMS** 密钥，请选择之前在中创建的或自定义**密钥AWS KMS，或者如果您需要输入由单独账户拥有的密钥，请选择输入密钥 ARN**。AWS 托管式密钥
**注意**  
AWS KMS key ARN 是客户托管密钥的全局唯一标识符。

1. 选择 “**下一步**” 以完成对您的选择AWS KMS key。

1. 授予 Snow 设备 IAM 用户对 KMS 密钥的访问权限。

   1. 在 IAM 控制台 ([https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/)) 中，转到**加密密钥**并打开您选择用于加密设备上数据的 KMS 密钥。

   1. 在**密钥用户**下，选择**添加**，搜索 Snow 设备 IAM 用户，然后选择**附加**。

#### 创建自定义的 KMS 信封加密密钥
<a name="customenvelopekey"></a>

您可以选择使用自己的自定义AWS KMS信封加密密钥AWS Snowball Edge。如果您选择创建自己的密钥，则必须在创建作业的同一区域中创建密钥。

要为任务创建自己的AWS KMS密钥，请参阅*AWS Key Management Service开发者指南*中的[创建密钥](https://docs.aws.amazon.com/kms/latest/developerguide/create-keys.html)。

## 保护您设备上的数据
<a name="data-protection-device"></a>



### 保护你的AWS Snowball Edge
<a name="security-considerations"></a>

以下是我们建议您在使用时考虑的一些安全要点AWS Snowball Edge，以及有关设备到达处理时我们所采取的其他安全预防措施的一些高级信息。AWS

我们推荐以下安全方法：
+ 设备首次抵达时，请检查它是否有损坏或明显破损。如果您注意到 设备有任何可疑之处，请不要将其连接到您的内部网络，而是联系 [AWS 支持](https://aws.amazon.com/premiumsupport/)，公司将向您发运新的设备。
+ 您应尽力防止您的作业凭证泄露。任何有权访问作业清单和解锁代码的人员都可以访问为该作业发送的设备的内容。
+ 请勿将设备留在装货码头。若留在装货码头，它会遭到风吹雨打。尽管每AWS Snowball Edge台设备都很坚固，但天气可能会损坏最坚固的硬件。请尽快报告被盗、丢失或破损的设备。越早报告此类问题，就可以越早发送另一台设备来完成您的作业。

**注意**  
这些AWS Snowball Edge设备是的财产AWS。篡改设备违反了可AWS接受使用政策。有关更多信息，请参阅 [http://aws.amazon.com/aup/](https://aws.amazon.com/aup/)。

我们执行以下安全步骤：
+ 在使用 Amazon S3 Adapter 传输数据时，不会保留对象元数据。唯一保持不变的元数据为 `filename` 和 `filesize`。设置所有其他元数据，如以下示例所示：`-rw-rw-r-- 1 root root [filesize] Dec 31 1969 [path/filename]`
+ 使用 NFS 接口传输数据时，会保留对象元数据。
+ 当设备到达时AWS，我们会检查它是否有任何篡改迹象，并验证可信平台模块 (TPM) 是否未检测到任何更改。AWS Snowball Edge使用旨在保护您的数据的多层安全措施，包括防篡改外壳、256 位加密以及旨在为您的数据提供安全性和完整监管链的行业标准 TPM。
+ 处理并验证完数据传输作业后，AWS将遵循美国国家标准与技术研究院（NIST）的介质清理准则对 Snowball 设备执行软件擦除。

### 验证 NFC 标签
<a name="nfc-validation"></a>

Snowball Edge Compute Optimited 和 Snowball Edge Storage Optimized（用于数据传输）设备内置了 NFC 标签。您可以使用 Android 上可用的AWS Snowball Edge验证应用程序扫描这些标签。扫描并验证这些 NFC 标签可帮助您在使用设备之前验证设备是否未被篡改。

验证 NFC 标签包括使用 Snowball Edge 客户端生成特定于设备的二维码来验证您要扫描的标签是否针对正确的设备。

以下过程介绍如何验证 Snowball Edge 设备上的 NFC 标签。在开始之前，请确保您已执行入门练习的以下前五个步骤：：

1. 创建您的 Snowball Edge 作业。有关更多信息，请参阅[创建订购 Snowball Edge 设备的任务](https://docs.aws.amazon.com/snowball/latest/developer-guide/create-job-common.html)

1. 接收设备。有关更多信息，请参阅 [接收 Snowball Edge](receive-device.md)。

1. 连接到本地网络。有关更多信息，请参阅 [将 Snowball Edge 连接到您的本地网络](getting-started.md#getting-started-connect)。

1. 获取凭证和工具。有关更多信息，请参阅 [获取访问 Snowball Edge 的凭证](getting-started.md#get-credentials)。

1. 下载并安装 Snowball Edge 客户端 有关更多信息，请参阅 [下载并安装 Snowball Edge 客户端](using-client-commands.md#download-the-client)。

**验证 NFC 标签**

1. 运行 `snowballEdge get-app-qr-code` Snowball Edge 客户端命令。如果您对集群中的节点运行了此命令，请提供序列号（`--device-sn`）以获取单个节点的二维码。对集群中的每个节点重复此步骤。有关使用此命令的更多信息，请参阅[获取用于验证 Snowball Edge NFC 标签的二维码](using-client-commands.md#client-qr-code)。

   二维码将作为 .png 文件保存到您选择的位置。

1. 导航到您保存的 .png 文件，然后将其打开，以便使用应用程序扫描二维码。

1. 您可以在 Android 上使用AWS Snowball Edge验证应用程序扫描这些标签。
**注意**  
AWS Snowball Edge验证应用程序不可下载，但如果您的设备已安装该应用程序，则可以使用该应用程序。

1. 启动该应用程序，然后按照屏幕上的说明进行操作。

您现在已成功扫描并验证设备的 NFC 标签。

如果您在扫描时遇到问题，请尝试以下操作：
+ 确认您的设备具有 Snowball Edge Compute Optimized 选项。
+ 如果您在其他设备上安装了该应用，请尝试使用该设备。
+ 将设备移至房间的隔离区域，远离其他 NFC 标签的干扰，然后重试。
+ 如果问题仍然存在，请联系 [AWS 支持](https://aws.amazon.com/premiumsupport/)。