Quiero crear un clúster de EMR con el cifrado de Amazon Elastic Block Store (Amazon EBS). O bien, quiero usar una clave de AWS Key Management Service (AWS KMS) para cifrar un volumen de EBS adjunto a mi clúster de EMR.
Descripción corta
El cifrado de Amazon EBS se integra con AWS KMS para proporcionar las claves de cifrado que protegen tus datos. Con la versión 5.24.0 y posteriores de Amazon EMR, puedes activar el cifrado de Amazon EBS. La opción de cifrado de Amazon EBS cifra el volumen del dispositivo raíz de Amazon EBS y los volúmenes de almacenamiento adjuntos. Para obtener más información, consulta Cifrado de disco local.
Para cifrar los volúmenes de EBS en tu clúster de EMR, activa el cifrado de forma predeterminada para los volúmenes de EBS a nivel de cuenta. O bien, crea una clave de KMS y una configuración de seguridad de Amazon EMR para cifrar los volúmenes de EBS para un clúster de EMR específico.
Resolución
Activa el cifrado de forma predeterminada para los volúmenes de EBS a nivel de cuenta
Para obtener más información, consulta Activar el cifrado de Amazon EBS de manera predeterminada.
Crea una clave de AWS KMS y una configuración de seguridad de Amazon EMR para cifrar los volúmenes de EBS para un clúster de EMR específico
Creación de una clave de KMS
Para crear una nueva clave de KMS, sigue estos pasos:
- Abre la consola de AWS KMS.
- En el panel de navegación, selecciona Claves administradas por el cliente.
- Elige Crear clave.
- En Tipo de clave, selecciona Simétrica.
- En Uso de claves, selecciona Cifrar y descifrar.
- Elige Siguiente.
- En Alias, introduce un alias para la clave.
- Elige Siguiente.
- En Administrador de claves, elige un administrador de claves.
- Elige Siguiente.
- Selecciona el rol de servicio de Amazon EMR. El rol predeterminado es EMR_DefaultRole.
- Selecciona el rol de perfil de instancia de Amazon Elastic Compute Cloud (Amazon EC2). El rol predeterminado para el perfil de instancia es EMR_EC2_DefaultRole.
- Elige Siguiente.
- Selecciona Finalizar.
Si utilizas un rol de servicio Amazon EMR personalizado, agrega la siguiente política al rol antes de aprovisionar el clúster de EMR.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:ReEncrypt*",
"kms:GenerateDataKey*",
"kms:DescribeKey",
"kms:CreateGrant",
"kms:ListGrants"
],
"Resource": [
"arn:aws:kms:region:account-id:key/########-####-####-####-############"
]
}
]
}
Creación y configuración de los ajustes de seguridad de Amazon EMR
Sigue estos pasos:
- Abre la consola de Amazon EMR.
- En el panel de navegación, en EMR en EC2, elige Configuraciones de seguridad.
- Selecciona Crear.
- Introduce el nombre de la configuración de seguridad y selecciona Elegir configuración personalizada.
- En Cifrado, elige Activar el cifrado en reposo para el disco local.
- En Modo de cifrado, elige AWS KMS.
- En Elige tu clave de AWS KMS, elige el ARN de la clave de tu clave de KMS.
- En Cifrado de volúmenes de EBS, selecciona Cifrar volúmenes de EBS con cifrado de EBS.
- Elige Siguiente y, a continuación, elige Crear.
Aprovisionamiento de un clúster de EMR con la configuración de seguridad
Si utilizas la consola de Amazon EMR para crear tu clúster de EMR, en Configuración de seguridad, elige la configuración de seguridad que creaste en la sección anterior.
Cuando crees clústeres de EMR mediante otros métodos, utiliza la configuración que acabas de crear para especificar la configuración de seguridad.