Je souhaite créer un cluster EMR avec le chiffrement Amazon Elastic Block Store (Amazon EBS). Ou bien, je souhaite utiliser une clé AWS Key Management Service (AWS KMS) pour chiffrer un volume EBS associé à mon cluster EMR.
Brève description
Le chiffrement Amazon EBS s'intègre à AWS KMS pour fournir les clés de chiffrement qui protègent vos données. Avec la version 5.24.0 et les versions ultérieures d'Amazon EMR, vous pouvez activer le chiffrement Amazon EBS. L'option de chiffrement Amazon EBS chiffre le volume du périphérique racine Amazon EBS et les volumes de stockage associés. Pour plus d'informations, consultez la section Chiffrement du disque local.
Pour chiffrer les volumes EBS sur votre cluster EMR, activez le chiffrement par défaut pour les volumes EBS au niveau du compte. Vous pouvez également créer une clé KMS et une configuration de sécurité Amazon EMR pour chiffrer les volumes EBS pour un cluster EMR spécifique.
Résolution
Activer le chiffrement par défaut pour les volumes EBS au niveau du compte
Pour plus d'informations, consultez la section Activer le chiffrement Amazon EBS par défaut.
Créez une clé AWS KMS et une configuration de sécurité Amazon EMR pour chiffrer les volumes EBS pour un cluster EMR spécifique
Créer une clé KMS
Pour créer une nouvelle clé KMS, procédez comme suit :
- Ouvrez la console AWS KMS.
- Dans le volet de navigation, sélectionnez Clés gérées par le client.
- Sélectionnez Créer une clé.
- Pour Type de clé, sélectionnez Symétrique.
- Pour Utilisation de la clé, sélectionnez Chiffrer et déchiffrer.
- Sélectionnez Suivant.
- Pour Alias, saisissez un alias pour la clé.
- Sélectionnez Suivant.
- Pour Administrateur de clés, choisissez un administrateur de clés.
- Sélectionnez Suivant.
- Sélectionnez le rôle de service Amazon EMR. Le rôle par défaut est EMR_DefaultRole.
- Sélectionnez le rôle du profil d’instance Amazon Elastic Compute Cloud (Amazon EC2). Le rôle par défaut pour le profil d'instance est EMR_EC2_DefaultRole.
- Sélectionnez Suivant.
- Sélectionnez Terminer.
Si vous utilisez un rôle de service Amazon EMR personnalisé, ajoutez la politique suivante au rôle avant de provisionner le cluster EMR.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:ReEncrypt*",
"kms:GenerateDataKey*",
"kms:DescribeKey",
"kms:CreateGrant",
"kms:ListGrants"
],
"Resource": [
"arn:aws:kms:region:account-id:key/########-####-####-####-############"
]
}
]
}
Créer et paramétrer la configuration de sécurité Amazon EMR
Procédez comme suit :
- Ouvrez la console Amazon EMR.
- Dans le volet de navigation, sous EMR sur EC2, sélectionnez Configurations de sécurité.
- Sélectionnez Créer.
- Saisissez le nom de la configuration de sécurité et sélectionnez Choisir les paramètres personnalisés.
- Sous Chiffrement, choisissez Activer le chiffrement au repos pour le disque local.
- Pour Mode de chiffrement, choisissez AWS KMS.
- Pour Choisir votre clé AWS KMS, choisissez l'ARN de clé de votre clé KMS.
- Sous Chiffrement des volumes EBS, sélectionnez Chiffrer les volumes EBS avec le chiffrement EBS.
- Choisissez Suivant, puis Créer.
Provisionner un cluster EMR avec la configuration de sécurité
Si vous utilisez la console Amazon EMR pour créer votre cluster EMR, dans Configuration de sécurité, choisissez la configuration de sécurité que vous avez créée dans la section précédente.
Lorsque vous créez des clusters EMR par d'autres méthodes, utilisez la configuration que vous venez de créer pour spécifier la configuration de sécurité.