Salta al contenuto

Come posso creare un cluster EMR con crittografia dei volumi EBS?

3 minuti di lettura
0

Desidero creare un cluster EMR con crittografia Amazon Elastic Block Store (Amazon EBS). Oppure desidero utilizzare una chiave del Servizio AWS di gestione delle chiavi (AWS KMS) per crittografare un volume EBS collegato al mio cluster EMR.

Breve descrizione

La crittografia Amazon EBS si integra con AWS KMS per fornire le chiavi di crittografia che proteggono i dati. Con Amazon EMR versione 5.24.0 e successive, puoi attivare la crittografia Amazon EBS. L'opzione di crittografia Amazon EBS crittografa il volume del dispositivo principale di Amazon EBS e i volumi di storage collegati. Per ulteriori informazioni, consulta Crittografia del disco locale.

Per crittografare i volumi EBS nel cluster EMR, attiva la crittografia per impostazione predefinita per i volumi EBS a livello di account. Oppure crea una chiave KMS e una configurazione di sicurezza in Amazon EMR per crittografare i volumi EBS per un cluster EMR specifico.

Risoluzione

Attiva la crittografia per impostazione predefinita per i volumi EBS a livello di account

Per ulteriori informazioni, consulta Abilita la crittografia Amazon EBS per impostazione predefinita.

Crea una chiave AWS KMS e una configurazione di sicurezza in Amazon EMR per crittografare i volumi EBS per un cluster EMR specifico

Crea una chiave KMS

Per creare una nuova chiave KMS, completa i seguenti passaggi:

  1. Apri la console AWS KMS.
  2. Nel pannello di navigazione, scegli Chiavi gestite dal cliente.
  3. Scegli Crea chiave.
  4. Per Tipo di chiave, seleziona Simmetrica.
  5. Per Utilizzo della chiave, seleziona Crittografa e decrittografa.
  6. Scegli Avanti.
  7. In Alias, inserisci un alias per la chiave.
  8. Scegli Avanti.
  9. Per Amministratori delle chiavi, scegli un amministratore della chiave.
  10. Scegli Avanti.
  11. Seleziona il ruolo di servizio di Amazon EMR. Il ruolo predefinito è EMR_DefaultRole.
  12. Seleziona il ruolo del profilo dell'istanza Amazon Elastic Compute Cloud (Amazon EC2). Il ruolo predefinito per il profilo dell'istanza è EMR_EC2_DefaultRole.
  13. Scegli Avanti.
  14. Scegli Fine.

Se utilizzi un ruolo di servizio di Amazon EMR personalizzato, aggiungi la seguente policy al ruolo prima di eseguire il provisioning del cluster EMR.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "kms:Encrypt",
                "kms:Decrypt",
                "kms:ReEncrypt*",
                "kms:GenerateDataKey*",
                "kms:DescribeKey",
                "kms:CreateGrant",
                "kms:ListGrants"
            ],
            "Resource": [
                "arn:aws:kms:region:account-id:key/########-####-####-####-############"
            ]
        }
    ]
}

Crea e configura la configurazione di sicurezza in Amazon EMR

Completa i seguenti passaggi:

  1. Apri la console Amazon EMR.
  2. Nel pannello di navigazione, alla voce EMR on EC2 (EMR in EC2), scegli Configurazioni di sicurezza.
  3. Scegli Crea.
  4. Inserisci un nome in Nome configurazione di sicurezza e seleziona Scegli le impostazioni personalizzate.
  5. Per Crittografia, scegli Attiva la crittografia dei dati a riposo per il disco locale.
  6. Per Modalità di crittografia, scegli AWS KMS.
  7. Per Scegli la chiave AWS KMS, scegli l'ARN chiave della chiave KMS.
  8. Per Crittografia dei volumi EBS, seleziona Crittografa i volumi EBS con la crittografia EBS.
  9. Scegli Avanti, quindi seleziona Crea.

Esegui il provisioning di un cluster EMR con la configurazione di sicurezza

Se utilizzi la console Amazon EMR per creare il cluster EMR, per Configurazione di sicurezza scegli la configurazione di sicurezza che hai creato nella sezione precedente.

Quando crei cluster EMR con altri metodi, utilizza la configurazione appena creata per specificare la configurazione di sicurezza.

AWS UFFICIALEAggiornata 9 mesi fa