Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crittografia dei log
Crittografia dei log EMR Serverless con storage gestito
Per crittografare i log nello storage gestito con la tua chiave KMS, utilizza la managedPersistenceMonitoringConfiguration configurazione quando invii l'esecuzione di un processo.
{ "monitoringConfiguration": { "managedPersistenceMonitoringConfiguration" : { "encryptionKeyArn": "key-arn" } } }
Crittografia dei log EMR Serverless con bucket Amazon S3
Per crittografare i log nel tuo bucket Amazon S3 con la tua chiave KMS, utilizza la configurazione quando invii l'esecuzione di un processo. s3MonitoringConfiguration
{ "monitoringConfiguration": { "s3MonitoringConfiguration": { "logUri": "s3://amzn-s3-demo-logging-bucket/logs/", "encryptionKeyArn": "key-arn" } } }
Crittografia dei log EMR Serverless con Amazon CloudWatch
Per crittografare i log in Amazon CloudWatch con la tua chiave KMS, utilizza la cloudWatchLoggingConfiguration configurazione quando invii un job run.
{ "monitoringConfiguration": { "cloudWatchLoggingConfiguration": { "enabled": true, "encryptionKeyArn": "key-arn" } } }
Autorizzazioni richieste per la crittografia dei log
In questa sezione
Autorizzazioni utente richieste
L'utente che invia il job o visualizza i log o le interfacce utente dell'applicazione deve disporre delle autorizzazioni per utilizzare la chiave. È possibile specificare le autorizzazioni nella policy delle chiavi KMS o nella policy IAM per l'utente, il gruppo o il ruolo. Se l'utente che invia il job non dispone delle autorizzazioni chiave KMS, EMR Serverless rifiuta l'invio del job run.
Esempio di politica chiave
La seguente politica chiave fornisce le autorizzazioni per kms:GenerateDataKey ekms:Decrypt:
{ "Effect": "Allow", "Principal":{ "AWS": "arn:aws:iam::111122223333:user/user-name" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*" }
Policy IAM di esempio
La seguente politica IAM fornisce le autorizzazioni per kms:GenerateDataKey e: kms:Decrypt
Per avviare l'interfaccia utente di Spark o Tez, concedi ai tuoi utenti, gruppi o ruoli le autorizzazioni per accedere all'emr-serverless:GetDashboardForJobRunAPI come segue:
Autorizzazioni con chiave di crittografia per Amazon S3 e storage gestito
Quando crittografi i log con la tua chiave di crittografia nello storage gestito o nei bucket S3, configura le autorizzazioni delle chiavi KMS come segue.
Il emr-serverless.amazonaws.com principale deve disporre delle seguenti autorizzazioni nella policy per la chiave KMS:
{ "Effect": "Allow", "Principal":{ "Service": "emr-serverless.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*" "Condition": { "StringLike": { "aws:SourceArn": "arn:aws:emr-serverless:region:aws-account-id:/applications/application-id" } } }
Come best practice di sicurezza, ti suggeriamo di aggiungere una chiave di aws:SourceArn condizione alla policy delle chiavi del KMS. La chiave di condizione globale IAM aws:SourceArn aiuta a garantire che EMR Serverless utilizzi la chiave KMS solo per l'ARN di un'applicazione.
Il ruolo Job Runtime deve disporre delle seguenti autorizzazioni nella sua policy IAM:
Autorizzazioni della chiave di crittografia per Amazon CloudWatch
Per associare la chiave KMS ARN al tuo gruppo di log, utilizza la seguente policy IAM per il ruolo di runtime del job.
Configura la policy chiave KMS per concedere le autorizzazioni KMS ad Amazon: CloudWatch