View a markdown version of this page

Crittografia dei notebook e dei file dello spazio di lavoro di EMR Studio - Amazon EMR

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Crittografia dei notebook e dei file dello spazio di lavoro di EMR Studio

In EMR Studio, è possibile creare e configurare diversi spazi di lavoro per organizzare ed eseguire i notebook. Questi spazi di lavoro archiviano i notebook e i file correlati nel bucket Amazon S3 specificato. Per impostazione predefinita, questi file sono crittografati con Amazon S3-managed keys (SSE-S3) con crittografia lato server come livello base di crittografia. Puoi anche scegliere di utilizzare le chiavi KMS gestite dal cliente (SSE-KMS) per crittografare i tuoi file. Puoi farlo utilizzando la console di gestione Amazon EMR o tramite AWS CLI and AWS SDK quando crei un EMR Studio.

La crittografia dello spazio di lavoro di EMR Studio è disponibile in tutte le regioni in cui EMR Studio è disponibile.

Prerequisiti

Prima di poter crittografare il notebook e i file dello spazio di lavoro di EMR Studio, è necessario utilizzare AWS Key Management Service per creare una chiave di gestione clienti simmetrica (CMK) nella stessa regione di EMR Studio. Account AWS

La politica delle risorse dell'utente AWS KMS deve disporre delle autorizzazioni di accesso necessarie per il ruolo di servizio di EMR Studio. Di seguito è riportato un esempio di politica IAM che concede le autorizzazioni di accesso minime per la crittografia dello storage di EMR Studio Workspace:

{ "Sid": "AllowEMRStudioServiceRoleAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:ReEncryptFrom", "kms:ReEncryptTo", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:CallerAccount": "<ACCOUNT_ID>", "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::<S3_BUCKET_NAME>", "kms:ViaService": "s3.<AWS_REGION>.amazonaws.com" } } }

Il ruolo del servizio EMR Studio deve inoltre disporre delle autorizzazioni di accesso per utilizzare la chiave. AWS KMS Di seguito è riportato un esempio di policy IAM che concede le autorizzazioni di accesso minime per la crittografia dello storage di EMR Studio Workspace:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowEMRStudioWorkspaceStorageEncryptionAccess", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:ReEncryptFrom", "kms:ReEncryptTo", "kms:DescribeKey" ], "Resource": [ "arn:aws:kms:*:123456789012:key/12345678-1234-1234-1234-123456789012" ] } ] }

Crea un nuovo EMR Studio

Segui questi passaggi per creare un nuovo EMR Studio che utilizza la crittografia dello spazio di lavoro.

  1. Apri la console di Amazon EMR all'indirizzo https://console.aws.amazon.com/elasticmapreduce/.

  2. Scegli Studios, quindi scegli Create Studio.

  3. Per la posizione S3 per l'archiviazione, inserisci o scegli un percorso Amazon S3. Questa è la posizione di Amazon S3 in cui Amazon EMR archivia i notebook e i file dello spazio di lavoro.

  4. Per il ruolo Service, inserisci o scegli un ruolo IAM. Questo è il ruolo IAM assunto da Amazon EMR.

  5. Scegli Encrypt Workspace files con la tua chiave. AWS KMS

  6. Inserisci o scegli una AWS KMS chiave da utilizzare per crittografare i notebook e i file dell'area di lavoro in Amazon S3.

  7. Scegli Create Studio o Create Studio e avvia Workspaces.

  8. Scegli Crittografa i file dell'area di lavoro con la tua chiave. AWS KMS

  9. Inserisci o scegli uno AWS KMS da utilizzare per crittografare i notebook e i file dello spazio di lavoro in Amazon S3.

  10. Seleziona Salva modifiche.

I passaggi seguenti dimostrano come aggiornare un EMR Studio e configurare la crittografia dello storage dello spazio di lavoro.

  1. Apri la console di Amazon EMR all'indirizzo https://console.aws.amazon.com/elasticmapreduce/.

  2. Scegliete un EMR Studio esistente dall'elenco, quindi scegliete Modifica.

  3. Scegli Crittografa i file di Workspace con la tua chiave. AWS KMS

  4. Inserisci o scegli uno AWS KMS da utilizzare per crittografare i notebook e i file dello spazio di lavoro in Amazon S3.

  5. Seleziona Salva modifiche.