【问题标题】:How to pass sensitive information securely in AWS Step Functions如何在 AWS Step Functions 中安全地传递敏感信息
【发布时间】:2018-03-01 23:14:52
【问题描述】:

使用 AWS Step Functions 将 Lambda 串起来很有趣,但是有没有办法在执行详细信息屏幕上禁用/隐藏日志记录? 从一个 lambda 传递给另一个 lambda 的私人信息需要能够秘密完成,并且在每个步骤中添加 KMS 加密/解密是大量开销,对于没有互联网访问的 VPC 中的 lambdas 来说是不可能的.

【问题讨论】:

    标签: amazon-web-services aws-lambda aws-step-functions


    【解决方案1】:

    我们已经与 Amazon 进行了交谈,看起来无法从控制台隐藏此信息。另一种方法是限制在每一步发送到 Lambda 函数的内容。

    因此,您可以确保某些函数只能看到输入数据的非 PII 子集。通常的解决方法是根本不传递 PII 数据,而是将 PII 数据放在加密的数据存储中,例如 S3 存储桶或加密的 RDS 数据库表,并通过状态机传递对该对象的引用。

    【讨论】:

    • 夏日悲伤:这感觉像是对他们的真正疏忽。 step 函数有可能成为 unix 管道,但用于支持网络的应用程序。嗯。
    • 你好@Kamal,现在有什么消息吗?我正在评估 Step Functions,并且对通过每个步骤运行的数据的安全性有同样的担忧。到目前为止,如果亚马逊修复了它,我找不到任何信息。这么重要的事情错过了,很遗憾。
    • @Yaiba。更新不多,但我们仍然拥有 IAM 和服务级别访问权限,以避免任何未经授权的访问 :)
    【解决方案2】:

    另一种选择是使用带有 SecureString 类型的 SSM 参数存储,并使用 KMS 加密。您将在步骤之间传递 SSM 参数的名称。 lambda 函数将使用 API 来检索和解密单个请求中的值。有关如何在 Python 中使用 boto3 处理 SSM 参数存储的文档,请参阅下面的链接。

    http://boto3.readthedocs.io/en/latest/reference/services/ssm.html#SSM.Client.get_parameter

    您必须确保您的 lambda 函数的角色提供对 SSM 参数的访问权限对用于加密值的相同 KMS 密钥的访问权限。

    【讨论】:

      猜你喜欢
      • 2017-05-20
      • 1970-01-01
      • 2017-09-30
      • 2023-04-06
      • 2015-10-12
      • 2011-01-03
      • 1970-01-01
      • 1970-01-01
      • 2017-08-15
      相关资源
      最近更新 更多