Amazon Keyspaces 中的基礎設施安全 - Amazon Keyspaces (適用於 Apache Cassandra)

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

Amazon Keyspaces 中的基礎設施安全

作為一種託管服務,Amazon Keyspaces(對於 Apache 卡桑德拉)受到 AWS 全球網絡安全的保護。有關 AWS 安全服務以及如何 AWS 保護基礎結構的詳細資訊,請參閱AWS 雲端安全 若要使用基礎架構安全性的最佳做法來設計您的 AWS 環境,請參閱安全性支柱架構良 AWS 好的架構中的基礎結構保

您可以使用 AWS 已發佈的API呼叫透過網路存取 Amazon Keyspaces。使用者端必須支援下列專案:

  • 傳輸層安全性 (TLS)。我們需要 TLS 1.2 並推薦 TLS 1.3。

  • 具有完美前向保密()的密碼套件,例如(短暫的迪菲-赫爾曼PFS)或DHE(橢圓曲線短暫迪菲-赫爾曼)。ECDHE現代系統(如 Java 7 和更新版本)大多會支援這些模式。

此外,請求必須使用存取金鑰 ID 和與IAM主體相關聯的秘密存取金鑰來簽署。或者,您可以透過 AWS Security Token Service (AWS STS) 來產生暫時安全憑證來簽署請求。

Amazon Keyspaces 支援兩種驗證用戶端請求的方法。第一種方法使用服務特定認證,這些認證是針對特定使用IAM者產生的密碼認證。您可以使用控制IAM台、或來建立和管理密碼 AWS API。 AWS CLI如需詳細資訊,請參閱IAM搭配 Amazon Keyspaces 使用

第二種方法使用用於卡桑德拉的開源 DataStax Java 驅動程序的身份驗證插件。此外掛程式可讓使用IAM者、角色和聯合身分使用AWS 簽章第 4 版程序 (Sigv4),將身份驗證資訊新增至 Amazon Keyspaces (適用於 Apache Cassandra) API 請求。如需詳細資訊,請參閱如何創建和配置 Amazon Keyspaces 的 AWS 憑據

您可以使用界面VPC端點來防止 Amazon VPC 和 Amazon 密 Keyspaces 間之間的流量離開 Amazon 網絡。界面VPC端點採用這種 AWS 技術 AWS PrivateLink,可在 Amazon 中使用具有私有彈性網路界面的 elastic network interface IPs 在 AWS 服務之間進行私有通訊VPC。如需詳細資訊,請參閱將 Amazon Keyspaces 與介面 VPC 端點搭配使用