View a markdown version of this page

使用以下命令加密您的 Amazon Quick 数据 Amazon Key Management Service 客户自主管理型密钥 - Amazon Quick
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用以下命令加密您的 Amazon Quick 数据 Amazon Key Management Service 客户自主管理型密钥

Amazon Quick 允许您使用存储在其中存储的密钥对亚马逊 Quick 数据进行加密 Amazon Key Management Service。这为您提供了审计数据访问权限和满足监管安全要求的工具。如果需要,您可以选择通过撤消对 Amazon KMS 密钥的访问权限来立即锁定对数据的访问权限。亚马逊 Quick 对您的 Amazon KMS 密钥的使用已登录 Amazon CloudTrail。您可以使用这些事件来验证哪个密钥可以保护资源。这些事件记录 Amazon KMS 密钥的使用情况。管理员和审计员可以使用这些事件来追踪您的 Amazon KMS 密钥的使用时间和地点。有关 Amazon Quick 中的应用程序级活动,请参阅。Amazon Quick 中的事件响应、记录和监控

要创建客户托管 KMS 密钥,请在与 Amazon Quick 资源相同的 Amazon 账户和 Amazon 区域中使用 Amazon Key Management Service (Amazon KMS)。然后,Amazon Quick 管理员可以使用客户管理的 KMS 密钥来加密您的 Amazon Quick 数据并控制访问权限。

您可以在 Amazon Quick 控制台或 Amazon Quick API 中创建和管理客户管理的 KMS 密钥。有关使用 Amazon Quick API 创建和管理客户管理的 KMS 密钥的更多信息,请参阅密钥管理操作

以下规则适用于将客户管理的 KMS 密钥与 Amazon Quick 资源一起使用:

  • Amazon Quick 不支持非对称 Amazon KMS 密钥。

  • 您可以拥有多个客户管理的 KMS 密钥, Amazon Web Services 账户 每个密钥可以拥有一个默认的客户管理的 KMS 密钥 Amazon Web Services 区域。

  • 默认情况下,Amazon Quick 资源使用 Amazon Quick 原生加密策略进行加密。

  • 当前由客户管理的 KMS 密钥加密的数据将由该密钥保持加密状态。

  • 使用客户管理的 KMS 密钥配置的账户不支持聊天内存。有关更多信息,请参阅 记忆和响应个性化

注意

如果您 Amazon Key Management Service 与 Amazon Quick 一起使用,则按定Amazon Key Management Service 价页面的说明向您收取访问和维护费用。在您的账单中,费用在Amazon Quick下 Amazon KMS 逐项列出,而不是列在Amazon Quick下。

如果客户管理的 KMS 密钥不适用,Amazon Quick 使用 Amazon 自有或服务管理的密钥保护数据。

不受管理的数据库服务器证书 Amazon 由客户负责,应由可信的 CA 签署。有关更多信息,请参阅 网络和数据库配置要求

使用以下主题了解有关在 Amazon Quick 中使用客户管理的 KMS 密钥的更多信息。要了解有关 Amazon Quick 中数据加密的更多信息,请参阅亚马逊 Quick 中的数据保护

客户管理的 KMS 密钥范围

Amazon Quick 使用特定资源的静态加密。对客户管理的 KMS 密钥的支持以及该密钥的应用方式因资源类型而异。如果下表中未列出资源类型,请不要假设客户管理的 KMS 密钥适用于该资源类型。

Amazon Quick 通过两种方式应用客户管理的 KMS 密钥:

  • 账户默认密钥。参与资源类型在写入数据或创建资源级密钥关联时选择账户默认密钥。更改默认值会影响将来的写入内容或解决该问题的资源,但不会自动重新加密现有内容。确切的生命周期是特定于资源的。

  • 亚马逊 Q 数据密钥。Amazon Q 数据使用单一账户级密钥,该密钥是在您的账户中首次创建 Amazon Q 数据时设置的,之后无法更改。要使用客户管理的 KMS 密钥获取 Amazon Q 数据,请在创建任何 Amazon Q 数据之前将其注册为您的账户默认密钥。

客户管理的 KMS 密钥支持需要订阅亚马逊 Quick Enterprise。

客户管理的 KMS 密钥必须是与 Amazon Quick 资源相同的 Amazon Web Services 账户 对称 Amazon KMS 密钥。 Amazon Web Services 区域 您可以为每个 Amazon Quick 账户和区域配置一个默认的客户托管 KMS 密钥。

您的密钥政策必须允许使用密钥的 Amazon Quick 服务负责人。您的密钥策略必须同时允许quicksight.amazonaws.comqbusiness.amazonaws.com。当同一个密钥同时用作您的默认客户托管 KMS 密钥和 Amazon Q 数据密钥时,这适用。省略qbusiness.amazonaws.com可能会导致知识库同步操作失败。

Amazon Quick 使用 Amazon KMS 赠款使用客户管理的 KMS 密钥加密和解密您的数据,并代表您创建这些补助金。如果密钥策略或服务控制策略限制kms:CreateGrant了 Amazon Quick 服务主体,则加密操作可能会失败。取消补助金将移除 Amazon Quick 对该资源密钥的访问权限。

启用自动密钥轮替可以在不更改密钥 ARN 的情况下 Amazon KMS 轮换密钥材料,因此它不会改变 Amazon Quick 使用密钥的方式,也无需在 Amazon Quick 中执行任何操作。轮换到不同的 Amazon KMS 密钥是默认密钥更改;有关每种资源类型的行为,请参阅以下范围表。Amazon Q 数据密钥不能移动到其他密钥。

要查看您账户的两个值,请致电DescribeKeyRegistration。该响应会返回您的注册密钥KeyRegistration和您的 Amazon Q 数据密钥QDataKey。该QDataKey值是只读的。

密钥注册支持遵循亚马逊 Quick 区域的可用性。个人 Amazon Quick 功能及其客户管理的 KMS 密钥集成的区域或账户可用性可能较窄;请参阅该功能的文档,并使用它DescribeKeyRegistration来检查您的账户。

亚马逊 Quick 资源类型 使用的密钥 何时适用 Existing-resource 行为
SPICE 数据集 账户默认密钥 新数据集在创建时使用默认密钥。 要将现有数据集移至新的默认密钥,请执行完全刷新。
来自仪表板快照、计划报告、导出或仪表板的报告对象 账户默认密钥 新生成的构件使用当前的默认密钥。 现有项目仍使用其现有密钥进行加密,不会重新加密。
Data-source 证书、OAuth 令牌和 OAuth 客户端应用程序 账户默认密钥 创建时使用当前默认密钥加密。 Re-encrypted 每当更新凭据或刷新 OAuth 令牌时,都使用当前的默认密钥。如果未注册默认密钥,Amazon Quick 将使用服务管理的密钥。
流程 — 定义、出版物数据、 run/session 状态、历史记录和上传的文件名 账户默认密钥 参与的 Flow 内容在编写时使用当前的默认密钥。 现有的加密内容仍与写入时记录的密钥相关联;更改默认值不会自动对其进行重新加密。
自动化 — 参与群组和触发内容;经过验证的入站电子邮件内容、附件以及电子邮件发件人、主题和附件名称审核字段 账户默认密钥 仅适用于这些可集成的 Automate 参与商店。 现有记录保留用于加密的密钥。其他 Automate-owned 持久性,包括 workflow/deployment /run 数据、执行构件和证书,使用服务控制密钥而不是账户默认密钥。
研究 — 文物 reports/exports、文档和加密记录字段 创建研究时关联的账户默认密钥 新的研究资源会关联当前的默认密钥(如果可用);否则,Amazon Quick 使用服务加密。要将客户管理的 KMS 密钥用于 Research 资源,请在创建资源之前将其注册为您的默认密钥 — 创建的没有密钥关联的研究资源以后无法移至某个密钥。 当账户默认值发生变化时,现有的研究资源仍与其创建时密钥相关联。资源中的所有内容,包括新写入内容,将继续使用创建时密钥。
Amazon Q 数据 — 知识库、空间和空间上传、对话、代理、操作、扩展(包括扩展访问配置)、主题和快速索引 亚马逊 Q 数据密钥 使用当时注册的默认密钥设置首次在账户中创建 Amazon Q 数据的时间。 无法更改。更改或移除默认密钥时不受影响。

亚马逊 Q 数据密钥

Amazon Quick 使用名为 Amazon Q 数据密钥的单一账户级密钥保护 Amazon Q 数据。首次在您的账户中创建 Amazon Q 数据时,Amazon Quick 会设置此密钥:

  • 如果当时注册了默认的客户托管 KMS 密钥,则 Amazon Q 数据密钥将设置为该密钥且QDataKey.QDataKeyTypeCMK

  • 如果未注册默认密钥,则 Amazon Quick 使用 Amazon 自有密钥且QDataKey.QDataKeyTypeAWS_OWNED

Amazon Q 数据密钥设置后无法更改。更改或删除您的默认客户管理的 KMS 密钥不会对其进行更改,也不会将账户返回到 Amazon 拥有的密钥。要使用客户管理的 KMS 密钥获取 Amazon Q 数据,请在创建任何 Amazon Q 数据之前将该密钥注册为您的账户默认密钥。

要检查当前值,请调用DescribeKeyRegistration并读取该QDataKey字段。

重要

如果您的 Amazon Q 数据密钥引用的密钥不可用,则无法访问 Amazon Q 数据,创建新的 Amazon Q 资源将失败。如果密钥被禁用、访问被拒绝或计划删除,则密钥可能变得不可用。由于 Amazon Q 数据密钥无法更改,因此删除密钥注册并不能解决这个问题。注册不同的客户管理的 KMS 密钥也无法解决这个问题。恢复 Amazon Q 功能的唯一方法是恢复原始密钥:重新启用它、恢复对它的访问权限或取消其待删除的操作。如果密钥已被永久删除,则无法恢复使用该密钥加密的 Amazon Q 数据。要恢复 Amazon Q 功能,您必须取消订阅 Amazon Quick 并重新订阅。这将永久删除您的所有 Amazon Quick 数据。在禁用、拒绝访问或计划删除任何 Amazon KMS 密钥之前,请致电DescribeKeyRegistration并确认该密钥不是您的 Amazon Q 数据密钥。

向您的账户添加客户管理的 KMS 密钥

在开始之前,请确保您拥有一个 IAM 角色来授予管理员用户访问 Amazon Quick 管理员密钥管理控制台的权限。有关所需权限的更多信息,请参阅 Amazon Quick 的 IAM 基于身份的政策:使用管理员密钥管理控制台。

您可以将已经存在的密钥 Amazon KMS 添加到您的亚马逊 Quick 账户中,这样您就可以加密您的 Amazon Quick 数据。

要详细了解如何创建在 Amazon Quick 中使用的密钥,请参阅Amazon 密钥管理服务开发人员指南

向您的亚马逊 Quick 账户添加新的客户管理的 KMS 密钥。
  1. 在 Amazon Quick 起始页面上,选择 “管理亚马逊快速”,然后选择 KMS 密钥

  2. KMS 密钥页面上,选择管理KMS 密钥控制面板打开。

  3. KMS 密钥控制面板上,选择选择密钥

  4. 选择密钥弹出框中,选择密钥以打开列表。然后,选择要添加的密钥。

    如果您的密钥不在列表中,则可以手动输入密钥的 ARN。

  5. (可选)选择用作此 Amazon Quick 账户当前区域内所有新数据的默认加密密钥,将所选密钥设置为您的默认密钥。默认密钥旁边会显示一个徽章,以指示其状态。

    当您选择默认密钥时,参与资源类型的新数据将使用该密钥进行加密。支持和生命周期因资源类型而异;请参阅客户管理的 KMS 密钥范围

  6. (可选)通过重复此过程中前面的步骤来添加更多密钥。虽然您可以根据需要添加任意数量的密钥,但一次只能有一个默认密钥。

验证 Amazon Quick 使用的密钥

使用密钥时,将在 Amazon CloudTrail中创建审计日志。您可以使用日志来跟踪密钥的使用情况。如果您需要知道Amazon Quick数据是用哪个密钥加密的,可以在中找到此信息 CloudTrail。

要详细了解可以使用密钥管理哪些数据,请参阅使用以下命令加密您的 Amazon Quick 数据 Amazon Key Management Service 客户自主管理型密钥

验证用户当前使用的客户管理的 KMS 密钥 SPICE 数据集
  1. 导航到您的 CloudTrail 日志。有关更多信息,请参阅 使用以下方式记录亚马逊 Quick 操作 Amazon CloudTrail

  2. 使用以下搜索参数查找 SPICE 数据集的最新授权事件:

    • 事件名称 (eventName) 包含 Grant

    • 请求参数requestParameters包含数据集的亚马逊快速 ARN。

    { "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2022-10-26T00:11:08Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "constraints": { "encryptionContextSubset": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dataset/12345678-1234-1234-1234-123456789012" } }, "retiringPrincipal": "quicksight.amazonaws.com", "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "granteePrincipal": "quicksight.amazonaws.com", "operations": [ "Encrypt", "Decrypt", "DescribeKey", "GenerateDataKey" ] }, .... }
  3. 根据不同的事件类型,适用以下情况之一:

    CreateGrant— 您可以在SPICE数据集最后一个CreateGrant事件的密钥 ID (keyID) 中找到最近使用的客户管理的 KMS 密钥。

    RetireGrant— 如果SPICE数据集的最新 CloudTrail 事件是RetireGrant,则没有密钥 ID,资源不再是客户管理的 KMS 密钥加密的。

验证当前在生成报告构件时使用的客户管理的 KMS 密钥
  1. 导航到您的 CloudTrail 日志。有关更多信息,请参阅 使用以下方式记录亚马逊 Quick 操作 Amazon CloudTrail

  2. 使用以下搜索参数查找报告执行的最新 GenerateDataKey 事件:

    • 事件名称 (eventName) 包含 GenerateDataKeyDecrypt

    • 请求参数 (requestParameters) 包含生成报告的分析或控制面板的 Amazon Quick ARN。

    { "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "keySpec": "AES_256", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:dashboard/1ca456fe-eb34-4250-805c-b1b9350bd164", "aws:s3:arn": "arn:aws:s3:::amazon-quick-owned-bucket" } }, ... }
  3. aws:s3:arn是 Amazon Quick 拥有的 S3 存储桶,用于存储您的报告对象。

  4. 如果您看不到GenerateDataKey,则新报告的执行不再是客户管理的 KMS 密钥加密的。现有报告对象将保持加密状态。

验证当前用于数据源凭证的客户管理的 KMS 密钥
  1. 导航到您的 CloudTrail 日志。有关更多信息,请参阅 使用以下方式记录亚马逊 Quick 操作 Amazon CloudTrail

  2. 使用以下搜索参数查找数据源的最新Encrypt事件:

    • 事件名称 (eventName) 是Encrypt

    • 请求参数 (requestParameters) 包含数据源的 Amazon Quick ARN 的加密上下文aws:quicksight:arn

    { "eventVersion": "1.11", "userIdentity": { "type": "AWSService", "invokedBy": "quicksight.amazonaws.com" }, "eventTime": "2025-07-23T23:33:46Z", "eventSource": "kms.amazonaws.com", "eventName": "Encrypt", "awsRegion": "us-west-2", "sourceIPAddress": "quicksight.amazonaws.com", "userAgent": "quicksight.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/87654321-4321-4321-4321-210987654321", "encryptionContext": { "aws:quicksight:arn": "arn:aws:quicksight:us-west-2:111122223333:datasource/example-data-source-id" } }, ... }
  3. 最近Encrypt发生的事件是当前保护凭证的关键。keyId每当更新凭据或刷新 OAuth 令牌时,都会使用当前的默认密钥对凭据进行重新加密,因此最新事件会反映正在使用的密钥。

更改默认的客户托管 KMS 密钥

您可以将默认密钥更改为 KMS 密钥控制面板中已存在的另一个密钥。当您更改默认密钥时,参与资源类型的新写入和新资源将使用新密钥。现有内容仍使用写入时有效的密钥进行加密;其转移到新密钥的方式和是否因资源类型而异,例如,SPICE数据集在下次完全刷新时移动,数据源凭据在下次更新或令牌刷新时移动,报表对象永远不会重新加密。亚马逊 Q 数据密钥不受影响。有关更多信息,请参阅 客户管理的 KMS 密钥范围

要详细了解可以使用密钥管理哪些数据,请参阅使用以下命令加密您的 Amazon Quick 数据 Amazon Key Management Service 客户自主管理型密钥

将默认密钥更改为现有密钥
  1. 在 Amazon Quick 起始页面上,选择 “管理亚马逊快速”,然后选择 KMS 密钥

  2. 选择 M ANAG E 打开 KMS 密钥控制面板。

  3. 导航到要设置为新默认密钥的密钥。在要打开菜单的密钥所在行上选择操作(三个点)。

  4. 选择 “设为默认”,然后选择 “设置”

所选密钥现已是您的默认密钥。

移除默认的客户管理的 KMS 密钥

移除您的默认客户管理的 KMS 密钥后,该密钥将终止用于解析账户默认密钥的新资源或写入操作。删除密钥不会删除密 Amazon KMS 钥、更改保护现有资源的密钥、更改您的 Amazon Q 数据密钥或移除静态加密。

如果客户管理的 KMS 密钥不适用,Amazon Quick 将继续使用自己的加密来保护数据。现有资源仍使用创建时使用的密钥进行加密。

重要

在删除默认的客户托管 KMS 密钥之前,请致电DescribeKeyRegistration并确认该密钥不是您的 Amazon Q 数据密钥。如果密钥是您的 Amazon Q 数据密钥,则将其从默认注册中移除不会更改 Amazon Q 数据密钥,但未来的 Amazon Q 资源行为取决于对该密钥的持续访问。有关更多信息,请参阅 亚马逊 Q 数据密钥

移除默认的客户管理的 KMS 密钥
  1. 在 Amazon Quick 起始页面上,选择 “管理亚马逊快速”,然后选择 KMS 密钥

  2. KMS 密钥页面上,选择管理以打开 KMS 密钥控制面板。

  3. 选择默认密钥行上的操作(三个点),然后选择删除

  4. 在出现的弹出窗口中,选择删除

在中审计客户管理的 KMS 密钥使用情况 CloudTrail

您可以在中审计账户的客户管理的 KMS 密钥使用情况 Amazon CloudTrail。要审核您的密钥使用情况,请登录您的 Amazon 账户 CloudTrail,打开并选择 “事件历史记录”

注意

Amazon Q 数据密钥的使用以单一账户级密钥的 CloudTrail 形式出现,而不是按资源授予的形式出现。DescribeKeyRegistration是当前 Amazon Q 数据密钥值的权威来源。

撤消对客户管理的 KMS 密钥的访问权限

您可以撤消对客户管理的 KMS 密钥的访问权限。当您撤消对用于加密您的 Amazon Quick 数据的密钥的访问权限时,对该密钥的访问将被拒绝,依赖该密钥的操作可能会失败,直到您撤消撤销为止。以下方法说明如何撤销访问权限:

  • 在 Amazon KMS中禁用密钥。

  • 在 IA Deny M 中为您的 Amazon Quick Amazon KMS 政策添加策略。

重要

在撤消 Amazon KMS 密钥访问权限之前,请致电DescribeKeyRegistration并确认该密钥不是您的 Amazon Q 数据密钥。如果您撤销对 Amazon Q 数据密钥的访问权限,则无法访问 Amazon Q 数据,创建新的 Amazon Q 资源将失败。注册不同的客户管理的 KMS 密钥是不可逆转的。有关更多信息,请参阅 亚马逊 Q 数据密钥

要详细了解可以使用密钥管理哪些数据,请参阅使用以下命令加密您的 Amazon Quick 数据 Amazon Key Management Service 客户自主管理型密钥

使用以下步骤撤消对中客户管理的 KMS 密钥的 Amazon KMS访问权限。

要在中关闭客户管理的 KMS 密钥 Amazon Key Management Service
  1. 登录您的 Amazon 账户 Amazon KMS,打开并选择客户管理的密钥

  2. 选择要禁用的密钥。

  3. 打开密钥操作菜单并选择禁用

以下是使用 Amazon Identity and Access Management (IAM) 中的Deny策略来防止进一步使用客户管理的 KMS 密钥的撤销示例。将 "Service": "quicksight.amazonaws.com" 用作主体,将密钥的 ARN 用作资源。拒绝以下操作:"kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey"

重要

在您使用任何方法撤销访问权限后,数据可能需要多达 15 分钟才能变为不可访问。

恢复加密的亚马逊 Quick 数据

如果对 Amazon KMS 密钥的访问权限已被撤销(例如,通过禁用密钥或添加Deny策略),但密钥本身仍然存在于中 Amazon KMS,则以下过程适用。

重要

如果 Amazon KMS 密钥已被永久删除,则无法恢复用密钥加密的数据。 Amazon KMS 强制在密钥删除之前等待一段时间;如果密钥仍处于待删除状态,则可以取消预设删除以恢复密钥。如果永久删除的密钥是您的 Amazon Q 数据密钥,则只能通过取消订阅 Amazon Quick 并再次订阅来恢复 Amazon Q 功能,这会永久删除您的所有 Amazon Quick 数据。

在访问权限被撤销时恢复 Amazon Quick 数据
  1. 恢复对客户管理的 KMS 密钥的访问权限。通常,这足以恢复亚马逊 Quick 数据。

  2. 测试 Amazon Quick 数据,看看你是否能看到它。

  3. (可选)如果即使在您恢复了对客户管理的 KMS 密钥的访问权限后,数据SPICE集仍未完全恢复,请对该数据集进行全面刷新。完全刷新仅适用于SPICE数据集;不适用于对话、空间、代理或操作等其他资源类型。

要详细了解可以使用密钥管理哪些数据,请参阅使用以下命令加密您的 Amazon Quick 数据 Amazon Key Management Service 客户自主管理型密钥