Come posso usare AWS KMS per crittografare i dati di log in CloudWatch Logs?
Desidero utilizzare il Servizio AWS di gestione delle chiavi (AWS KMS) per crittografare i dati di log in Amazon CloudWatch Logs.
Breve descrizione
Per impostazione predefinita, CloudWatch Logs utilizza chiavi di crittografia lato server (SSE) per crittografare i dati dei gruppi di log. Per controllare la crittografia dei dati di log o rispettare la policy di sicurezza, puoi anche utilizzare chiavi gestite dal cliente in AWS KMS.
Nota: l'utilizzo della crittografia AWS KMS può comportare un aumento dei costi.
Risoluzione
Nota: se ricevi errori quando esegui i comandi dell'Interfaccia della linea di comando AWS (AWS CLI), consulta Risoluzione degli errori per AWS CLI. Inoltre, assicurati di utilizzare la versione più recente di AWS CLI.
Per crittografare i dati di log in un gruppo di log, puoi utilizzare una chiave gestita dal cliente esistente. Se non disponi di una chiave gestita dal cliente, creane una prima di iniziare.
Importante: in CloudWatch Logs puoi utilizzare solo chiavi AWS KMS simmetriche. Non utilizzare chiavi asimmetriche.
Concedi a CloudWatch Logs le autorizzazioni necessarie per accedere alla chiave AWS KMS
Per concedere a CloudWatch Logs le autorizzazioni per accedere alla chiave AWS KMS, modifica la policy delle chiavi. Assicurati che il principale del servizio CloudWatch Logs e il ruolo del chiamante dispongano delle autorizzazioni necessarie per utilizzare la chiave.
Associa una chiave AWS KMS a un gruppo di log
Puoi associare una chiave AWS KMS durante o dopo la creazione. L'associazione della chiave al momento della crittografia richiede fino a 5 minuti.
Associa una chiave AWS KMS durante la creazione della chiave
Completa i seguenti passaggi:
- Apri la console CloudWatch.
- Scegli Gruppi di log nel pannello di navigazione.
- Scegli Crea gruppo di log.
- Inserisci un nome e l'ARN della chiave AWS KMS per il gruppo di log.
- Scegli Crea.
In alternativa, esegui il seguente comando AWS CLI create-log-group:
aws logs create-log-group --log-group-name example-log-group --kms-key-id example-key-arn
Nota: sostituisci example-log-group con il nome del gruppo di log e **example-key-arn ** con l'ID della chiave AWS KMS.
Associa una chiave AWS KMS dopo la creazione della chiave
Nota: non puoi utilizzare la console CloudWatch per associare una chiave AWS KMS a un gruppo di log esistente.
Per associare una chiave AWS KMS dopo averla creata, esegui il seguente comando associate-kms-key:
aws logs associate-kms-key --log-group-name example-log-group --kms-key-id example-key-arn
Nota: sostituisci example-log-group con il nome del gruppo di log e **example-key-arn ** con l'ID della chiave AWS KMS.
Puoi anche dissociare una chiave AWS KMS da un gruppo di log. Dopo aver dissociato o modificato una chiave AWS KMS, CloudWatch Logs può decrittografare e restituire i dati di log. Tuttavia, se disattivi una chiave AWS KMS, CloudWatch Logs non è in grado di leggere i log crittografati con la chiave.
Informazioni correlate
Crittografa i dati di log in CloudWatch Logs utilizzando il Servizio AWS di gestione delle chiavi
- Lingua
- Italiano

Contenuto pertinente
AWS UFFICIALEAggiornata 8 mesi fa