メインコンテンツまでスキップ

AWS KMS

この機能は Business Critical(SaaS)および BYOC デプロイメントでのみ利用できます。

この機能は AWS で利用できます。Google Cloud および Microsoft Azure では利用できません。

AWS Key Management Service (KMS) は AWS が管理するサービスであり、データの暗号化と署名に使用するキーを簡単に作成および制御できます。

概要

通常、Zilliz Cloud クラスター内のデータを暗号化するために KMS キーを直接使用することはありません。代わりに、KMS キーを使用して encryption zone key (EZK) を暗号化し、EZK を使用して data encryption key (DEK) を暗号化し、DEK を使用してデータを暗号化します。

YJRcwu5BLhm8Hub1eiZcDiIdnDh

暗号化の仕組みとその範囲の詳細については、このセクションを参照してください。CMEK 機能の制限事項の詳細については、このセクションを参照してください。CMEK 機能を使用するには、このページの手順に従ってください。

開始する前に

  • AWS CLI をインストール済みであるか、AWS CloudShell にアクセスできる必要があります。

    詳細については、このページを参照してください。

  • KMS 関連コマンドを実行するための十分な権限が必要です。

KMS キーを追加する

各プロジェクトでは、KMS プロバイダーに関係なく最大 20 個のキーを使用できます。既存の KMS キーを追加することも、Zilliz Cloud コンソールの指示に従って KMS キーを作成し、Zilliz Cloud に追加することもできます。

Select AWS IAM Role ステップのドロップダウンリストが空の場合は、事前に Zilliz Cloud Terraform provider を使用して CMEK ロールを追加する必要があります。

1

Select AWS IAM Role ステップのドロップダウンをクリックし、IAM ロールを選択して Next をクリックします。

FbqvwpUuahSvMyb02IUcT1iNn6f

2

KMS キーを追加します。

OVdjw9ZFghQKnsbaX67cAPkWn2b

  1. 手順 1 で対象のリージョンを選択します。

  2. (任意) 手順 2 のコマンドをコピーし、AWS CloudShell で実行します。

    この手順は任意です。指定した IAM ロールで作成済みの KMS キーがすでにある場合は、この手順をスキップして次に進むことができます。これはマルチリージョンレプリカキーを追加する場合に便利です。

    📘Notes

    暗号化された Zilliz Cloud クラスターをあるクラウドリージョンから別のリージョンにバックアップした後、ターゲットリージョンでバックアップを復号するには、元のクラスターの暗号化に使用したものと同じキーを使用する必要があります。

    この場合、バックアップを保持するリージョンにキーをレプリケートし、既存の IAM ロールを使用してそれを Zilliz Cloud に送信できます。

    マルチリージョンレプリカキーの作成の詳細については、AWS ドキュメントのこのページを参照してください。

  3. 以下の場所に KMS キー ARN をコピー&ペーストします。

    • AWS コンソールで IAM ロールのポリシーに貼り付けます。

      ロール一覧でロール名をクリックし、Permissions タブでロールポリシーを見つけて、コピーした KMS キーを Resource ノードに追記します。

      json
      {
      "Version": "2012-10-17",
      "Statement": [
      {
      "Effect": "Allow",
      "Action": [
      "kms:Decrypt",
      "kms:Encrypt",
      "kms:DescribeKey"
      ],
      "Resource": [
      "arn:aws:kms:us-west-2:xxxx:key/mrk-...",
      "PASTE-THE-COPIED-KEY-ARN-HERE"
      ]
      }
      ]
      }
    • Zilliz Cloud の上記のダイアログボックスの手順 3。

  4. ダイアログボックス下部の Validate KMS Key をクリックします。

  5. 検証が成功したら、Add をクリックします。

📘Notes

KMS キーを使用して Zilliz Cloud クラスターを暗号化すると、クラスターは 10 分ごとにそのキーの可用性を確認します。キーが利用可能であることを検出した後にのみ、利用可能になります。

AWS KMS キーを管理する

追加した AWS KMS キーは Zilliz Cloud コンソールで確認できます。

OyNQwDHFhhUIXDbRMjac08Xdn1g

KMS キーが不要になった場合、そのキーを使用しているクラスターがなければ削除できます。

AWS KMS キーを使用する

KMS キーを Zilliz Cloud に追加すると、それを使用して暗号化されたクラスターを作成したり、それらをバックアップおよび復元したりできます。

暗号化されたクラスターを作成する

作成するクラスターを暗号化するために、クラスターを作成したいリージョンで利用可能な KMS キーを選択できます。

RGUrbElsSoc61JxikfWcoTCrnHe

KMS キーを追加したら、次のように暗号化されたクラスターを作成できます。

1

Choose Deployment Option セクションで Dedicated をクリックします。

2

クラスターのクラウドプロバイダーとリージョンを選択します。

3

Encryption at Rest with CMEK を有効にし、既存の KMS キーを選択します。作成するクラスターと同じリージョンにある KMS キーのみ選択できます。

4

概要を確認してから、Create Cluster をクリックします。

Iy8JbR19eoBQ4YxV1PjcLfUinl7

暗号化されたクラスターの Overview ページでは、上図のようにクラスター名の右側にキーアイコンが表示されます。暗号化されたクラスターで作成されたすべてのコレクションはデフォルトで暗号化されます。

暗号化されたバックアップファイルから復元する

暗号化されたバックアップを新しいクラスターに復元する場合、Zilliz Cloud はバックアップファイルに関連付けられた KMS キーを使用して、復元前にデータを復号します。したがって、暗号化の有無にかかわらず、新しいクラスターにバックアップを復元できます。

WaApbDlaYoywaMxxUMxcQLAOnDe

暗号化されたバックアップからの復元手順は、Encryption at Rest with CMEK を有効にするかどうかを除き、通常の復元とほぼ同じです。

V1QJb3SK1oGa11xLljhcxKQEnkc

  • このオプションを有効にすると、復元後に作成されるクラスターは以下で指定した KMS キーを使用して暗号化されます。

  • このオプションを無効にすると、復元後に作成されるクラスターは暗号化されません。

Ctrl I