

AWS Snowball 邊緣不再提供給新客戶。新客戶應探索[AWS DataSync](https://aws.amazon.com/datasync/)線上傳輸、用於安全實體傳輸的[AWS資料傳輸終端機](https://aws.amazon.com/data-transfer-terminal/)，或AWS合作夥伴解決方案。對於邊緣運算，請探索 [AWS Outpost。](https://aws.amazon.com/outposts/)

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# AWS Snowball Edge Edge 中的資料保護
<a name="data-protection"></a>

AWS Snowball Edge遵循AWS[共同責任模型](https://aws.amazon.com/compliance/shared-responsibility-model/)，其中包括資料保護的法規和指導方針。AWS負責保護執行所有AWS服務的全球基礎設施。AWS會維持對在此基礎設施上託管資料的控制，包括處理客戶內容和個人資料的安全組態控制。身為資料控制者或資料處理者的AWS客戶和 APN 合作夥伴，會負責處理他們在 中放置的任何個人資料AWS 雲端。

基於資料保護目的，我們建議您使用AWS Identity and Access Management(IAM) 保護AWS 帳戶登入資料並設定個別使用者，以便每個使用者只獲得完成其任務所需的許可。我們也建議您採用下列方式保護資料：
+ 每個帳戶均要使用多重要素驗證 (MFA)。
+ 使用 SSL/TLS 與AWS資源通訊。建議使用 TLS 1.2 或更新版本。
+ 使用 設定 API 和使用者活動記錄AWS CloudTrail。
+ 使用AWS加密解決方案，以及 服務中的所有AWS預設安全控制。
+ 使用進階的受管安全服務 (例如 Amazon Macie)，協助探索和保護儲存在 Simple Storage Service (Amazon Simple Storage Service (Amazon S3)) 的個人資料。
+ 如果您在AWS透過命令列界面或 API 存取 時需要 FIPS 140-2 驗證的密碼編譯模組，請使用 FIPS 端點。如需有關 FIPS 和 FIPS 端點的更多相關資訊，請參閱[聯邦資訊處理標準 (FIPS) 140-2 概觀](https://aws.amazon.com/compliance/fips/)。

我們強烈建議您絕對不要將客戶帳戶號碼等敏感的識別資訊，放在自由格式的欄位中，例如**名稱**欄位。這包括當您使用 或使用AWS主控台、API AWS CLIAWS Snowball Edge或其他 服務時AWS SDKs 。您輸入AWS Snowball Edge或其他服務的任何資料都可能被選入診斷日誌中。當您提供外部伺服器的 URL 時，請勿在驗證您對該伺服器請求的 URL 中包含憑證資訊。

如需關於資料保護的詳細資訊，請參閱 *AWS安全部落格*上的 [AWS共同責任模型和歐盟《一般資料保護規範》(GDPR)](https://aws.amazon.com/blogs/security/the-aws-shared-responsibility-model-and-gdpr/) 部落格文章。

**Topics**
+ [在雲端中保護資料](#data-protection-cloud)
+ [在您的裝置中保護資料](#data-protection-device)

## 在雲端中保護資料
<a name="data-protection-cloud"></a>

AWS Snowball Edge當您匯入或匯出資料至 Amazon S3、建立任務以訂購 Snowball Edge 裝置，以及更新裝置時， 會保護您的資料。下列各節說明如何在使用 Snowball Edge 時保護資料，以及在雲端AWS中在線上或與 互動。

**Topics**
+ [的加密AWS Snowball 邊緣](#encryption)
+ [AWS Key Management Service在 中AWS Snowball 邊緣](#kms)

### 的加密AWS Snowball 邊緣
<a name="encryption"></a>

當您使用 Snowball Edge 將資料匯入 S3 時，所有傳輸至裝置的資料都會透過網路受到 SSL 加密保護。為了保護靜態資料，AWS Snowball 邊緣會使用伺服器端加密 (SSE)。

#### 中的伺服器端加密AWS Snowball 邊緣
<a name="sse"></a>

AWS Snowball 邊緣支援使用 Amazon S3 受管加密金鑰 (SSE-S3) 的伺服器端加密。伺服器端加密是關於保護靜態資料，而 SSE-S3 具有強大的多重因素加密，可在 Amazon S3 中保護您的靜態資料。如需 SSE-S3 的詳細資訊，請參閱《[Amazon Simple Storage Service 使用者指南》中的使用伺服器端加密搭配 Amazon S3-Managed加密金鑰 (SSE-S3) 保護資料](https://docs.aws.amazon.com/AmazonS3/latest/userguide/UsingServerSideEncryption.html)。 * *

目前，AWS Snowball 邊緣不提供使用客戶提供金鑰 (SSE-C) 的伺服器端加密。Snowball Edge 上的 Amazon S3 相容儲存為本機運算和儲存任務提供 SSE-C。不過，您可能想要使用 SSE 類型來保護匯入的資料，或者您可能已使用這個選項來保護您要匯出的資料。在這些情況下，請謹記下列事項：
+ **匯入** – 

  如果您想要使用 SSE-C 加密已匯入 Amazon S3 的物件，建議您考慮使用 SSE-KMS 或 SSE-S3 加密，而不是建立為該儲存貯體儲存貯體政策的一部分。不過，如果您必須使用 SSE-C 來加密已匯入 Amazon S3 的物件，則必須複製儲存貯體中的物件以使用 SSE-C 加密。 實現此目的的 CLI 命令範例如下所示：

  ```
  aws s3 cp s3://amzn-s3-demo-bucket/object.txt s3://amzn-s3-demo-bucket/object.txt --sse-c --sse-c-key 1234567891SAMPLEKEY
  ```

  或

  ```
  aws s3 cp s3://amzn-s3-demo-bucket s3://amzn-s3-demo-bucket--sse-c --sse-c-key 1234567891SAMPLEKEY --recursive
  ```
+ **匯出** – 如果您想要匯出使用 SSE-C 加密的物件，請先將這些物件複製到沒有伺服器端加密，或在儲存貯體的儲存貯體政策中指定 SSE-KMS 或 SSE-S3 的另一個儲存貯體。

##### 針對從 SSE-S3Amazon S3
<a name="howto-sse"></a>

在 Amazon S3 管理主控台中使用下列程序，為匯入 Amazon S3 的資料啟用 SSE-S3。 Amazon S3 AWS Snow 系列管理主控台或 Snowball 裝置本身不需要任何組態。

若要為要匯入 Amazon S3 的資料啟用 SSE-S3 加密，只需為您匯入資料的所有儲存貯體設定儲存貯體政策。 Amazon S3 如果上傳請求未包含 `s3:PutObject` 標頭，則您會將政策更新為拒絕上傳物件 (`x-amz-server-side-encryption`) 許可。

**為匯入 Amazon S3 的資料啟用 SSE-S3 Amazon S3**

1. 登入AWS 管理主控台，並在 https：//[https://console.aws.amazon.com/s3/](https://console.aws.amazon.com/s3/) 開啟 Amazon S3 主控台。

1. 從儲存貯體的清單中選擇您要將資料匯入其中的儲存貯體。

1. 選擇 **Permissions** (許可)。

1. 選擇 **Bucket Policy** (儲存貯體政策)。

1. 在 **Bucket policy editor (儲存貯體政策編輯器)** 中，輸入下列政策。將這個政策中，將 {{`YourBucket`}} 的所有執行個體都取代為儲存貯體的實際名稱。

------
#### [ JSON ]

****  

   ```
   {
     "Version":"2012-10-17",		 	 	 
     "Id": "PutObjPolicy",
     "Statement": [
       {
         "Sid": "DenyIncorrectEncryptionHeader",
         "Effect": "Deny",
         "Principal": "*",
         "Action": "s3:PutObject",
         "Resource": "arn:aws:s3:::{{YourBucket}}/*",
         "Condition": {
           "StringNotEquals": {
             "s3:x-amz-server-side-encryption": "AES256"
           }
         }
       },
       {
         "Sid": "DenyUnEncryptedObjectUploads",
         "Effect": "Deny",
         "Principal": "*",
         "Action": "s3:PutObject",
         "Resource": "arn:aws:s3:::{{YourBucket}}/*",
         "Condition": {
           "Null": {
             "s3:x-amz-server-side-encryption": "true"
           }
         }
       }
     ]
   }
   ```

------

1. 選擇**儲存**。

您已完成設定 Amazon S3 儲存貯體。當資料匯入到這個儲存貯體時，它會受到 SSE-S3 保護。視需要針對任何其他儲存貯體重複這個程序。

### AWS Key Management Service在 中AWS Snowball 邊緣
<a name="kms"></a>

AWS Key Management Service(AWS KMS) 是一種受管服務，可讓您輕鬆地建立和控制用來加密資料的加密金鑰。AWS KMS會使用硬體安全模組 (HSMs) 來保護金鑰的安全性。具體而言，您在 中為任務選擇的AWS KMS金鑰的 Amazon Resource Name (ARN)AWS Snowball 邊緣會與 KMS 金鑰相關聯。該 KMS 金鑰會用來加密任務的解鎖碼。解鎖碼會用來解密資訊清單檔案上的頂層加密。資訊清單檔案內存放的加密金鑰會用來加密和解密裝置上的資料。

在 中AWS Snowball 邊緣， 會AWS KMS保護用來保護每個AWS Snowball 邊緣裝置上的資料的加密金鑰。建立工作時，您也可以選擇現有的 KMS 金鑰。指定AWS KMS金鑰的 ARN 會告知使用AWS Snowball 邊緣哪個AWS KMS keys金鑰來加密AWS Snowball 邊緣裝置上的唯一金鑰。如需AWS Snowball 邊緣支援的 Amazon S3 server-side-encryption選項的詳細資訊，請參閱 [中的伺服器端加密AWS Snowball 邊緣](#sse)。

#### 使用 Snowball Edge AWS KMS keys的受管客戶
<a name="defaultenvelopekey"></a>

如果您想要針對為您的帳戶建立AWS KMS keys的 Snowball Edge 使用 受管客戶，請遵循下列步驟。

**AWS KMS keys為您的任務選取**

1. 在 上AWS Snow 系列管理主控台，選擇**建立任務**。

1. 選擇您的任務類型，然後選擇 **Next (下一步)**。

1. 提供您的運送詳細資料，然後選擇 **Next (下一步)**。

1. 填入您的任務詳細資料，然後選擇 **Next (下一步)**。

1. 設定您的安全性選項。在**加密**下，對於 **KMS 金鑰**，選擇AWS 受管金鑰先前在 中建立的 或自訂金鑰AWS KMS，或者如果您需要輸入由個別帳戶擁有的金鑰**，請選擇輸入金鑰 ARN**。
**注意**  
AWS KMS key ARN 是客戶受管金鑰的全域唯一識別符。

1. 選擇**下一步**以完成選取AWS KMS key。

1. 讓 Snow 裝置 IAM 使用者存取 KMS 金鑰。

   1. 在 IAM 主控台 ([https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/)**：//) 中，前往加密金鑰**並開啟您選擇用來加密裝置上的資料的 KMS 金鑰。

   1. 在**金鑰使用者**下，選取**新增**，搜尋 Snow 裝置 IAM 使用者，然後選取**連接**。

#### 建立自訂 KMS 信封加密金鑰
<a name="customenvelopekey"></a>

您可以選擇搭配 使用自己的自訂AWS KMS信封加密金鑰AWS Snowball 邊緣。如果您選擇建立自己的金鑰，則必須在建立任務的同一區域中建立該金鑰。

若要為任務建立自己的AWS KMS金鑰，請參閱《 *AWS Key Management Service開發人員指南*》中的[建立金鑰](https://docs.aws.amazon.com/kms/latest/developerguide/create-keys.html)。

## 在您的裝置中保護資料
<a name="data-protection-device"></a>



### 保護您的AWS Snowball 邊緣
<a name="security-considerations"></a>

以下是我們建議您在使用 時考慮的一些安全點AWS Snowball 邊緣，以及一些有關裝置送達AWS進行處理時所採取之其他安全預防措施的高階資訊。

我們建議以下安全方法：
+ 當裝置第一次送達時，請檢查其是否受損或明顯經過竄改。如果您發現裝置有任何看似可疑的問題，請勿將其連線至您的內部網路。相反地，請聯絡 [AWS 支援](https://aws.amazon.com/premiumsupport/)，我們會運送新的裝置給您。
+ 您應該努力保護您的登入資料，避免讓其公開。任何有權存取任務資訊清單和解鎖碼的人員都可存取為該任務傳送的裝置內容。
+ 請勿將裝置留在卸貨處。留在卸貨處，可能會讓其經受風吹雨打。雖然每個AWS Snowball 邊緣裝置都堅固耐用，但天氣可能會損壞最堅固的硬體。裝置若遭竊、遺失或損壞，請盡速回報。回報這類問題的速度越快，您就能越快得到新寄送的設備來完成工作。

**注意**  
AWS Snowball 邊緣裝置是 的 屬性AWS。竄改裝置違反AWS可接受的使用政策。如需詳細資訊，請參閱 [http://aws.amazon.com/aup/](https://aws.amazon.com/aup/)。

我們會執行以下安全步驟：
+ 使用 Amazon S3 轉接器傳輸資料時，不會保留物件中繼資料。唯一會保留原狀的中繼資料是 `filename` 和 `filesize`。其餘所有的中繼資料皆依照下列範例中的方式設定：`-rw-rw-r-- 1 root root [filesize] Dec 31 1969 [path/filename]`
+ 使用 NFS 介面傳輸資料時，會保留物件中繼資料。
+ 當裝置送達時AWS，我們會檢查裝置是否有任何篡改跡象，並確認信任平台模組 (TPM) 未偵測到任何變更。AWS Snowball 邊緣會使用多層安全機制來保護您的資料，包括防篡改外殼、256 位元加密，以及產業標準 TPM，旨在為您的資料提供安全且完整的監管鏈。
+ 處理和驗證資料傳輸任務後，AWS會執行 Snowball 裝置的軟體清除，遵循國家標準技術研究所 (NIST) 媒體淨化準則。

### 驗證 NFC 標籤
<a name="nfc-validation"></a>

Snowball Edge Compute Optimized 和 Snowball Edge Storage Optimized （用於資料傳輸） 裝置內建 NFC 標籤。您可以使用 Android 版的AWS Snowball 邊緣驗證應用程式掃描這些標籤。掃描和驗證這些 NFC 標籤，有助於您確認這些裝置在使用前並未遭人竄改。

驗證 NFC 標籤包括使用 Snowball Edge 用戶端來產生裝置特定的 QR 碼，以確認您正在掃描的標籤適用於正確的裝置。

下列程序說明如何驗證 Snowball Edge 裝置上的 NFC 標籤。在開始之前，確定您已先執行下面開始練習的 5 個步驟：

1. 建立 Snowball Edge 任務。如需詳細資訊，請參閱[建立任務以訂購 Snowball Edge 裝置](https://docs.aws.amazon.com/snowball/latest/developer-guide/create-job-common.html)

1. 接收裝置。如需詳細資訊，請參閱[接收 Snowball Edge](receive-device.md)。

1. 連接至您的本機網路。如需詳細資訊，請參閱[將 Snowball Edge 連接到您的本機網路](getting-started.md#getting-started-connect)。

1. 取得您的登入資料和工具。如需詳細資訊，請參閱[取得登入資料以存取 Snowball Edge](getting-started.md#get-credentials)。

1. 下載並安裝 Snowball Edge 用戶端。如需詳細資訊，請參閱[下載並安裝 Snowball Edge 用戶端](using-client-commands.md#download-the-client)。

**驗證 NFC 標籤**

1. 執行 `snowballEdge get-app-qr-code` Snowball Edge 用戶端命令。如果是為叢集中節點執行此命令，請提供序號 (`--device-sn`) 以取得單一節點的 QR 代碼。重複這個步驟來處理叢集中的每個節點。如需使用這個命令的詳細資訊，請參閱[取得 QR 碼以驗證 Snowball Edge NFC 標籤](using-client-commands.md#client-qr-code)。

   這個 QR 代碼會以 .png 檔案格式儲存到您選擇的位置。

1. 瀏覽至您儲存的 .png 檔案，然後將其開啟，以便您能使用應用程式來掃描該 QR 代碼。

1. 您可以使用 Android 上的AWS Snowball 邊緣驗證應用程式掃描這些標籤。
**注意**  
AWS Snowball 邊緣驗證應用程式無法下載，但如果已安裝應用程式的裝置，您可以使用應用程式。

1. 啟動應用程式，然後依照畫面上的指示操作。

您現在可以成功掃描及驗證裝置的 NFC 標籤。

如果在掃描時遇到問題，請嘗試下列程序：
+ 確認您的裝置具有 Snowball Edge Compute Optimized 選項。
+ 如果您在其他裝置上有應用程式，請嘗試使用該裝置。
+ 將裝置移到房間中的隔離區域，並遠離其他的 NFC 標籤，然後再試一次。
+ 如果問題仍然存在，請聯絡 [AWS 支援](https://aws.amazon.com/premiumsupport/)。