start-delivery-stream-encryption
Описание
Включает шифрование на стороне сервера (SSE) для потока Firehose.
Данная операция является асинхронной. Она возвращает результат немедленно. При вызове операции Firehose сначала устанавливает статус шифрования потока в ENABLING, а затем в ENABLED. Статус шифрования потока Firehose — это свойство Status в DeliveryStreamEncryptionConfiguration. Если операция завершается неудачно, статус шифрования меняется на ENABLING_FAILED. Вы можете продолжать чтение и запись данных в ваш поток Firehose, пока статус шифрования находится в состоянии ENABLING, но данные не шифруются. Может потребоваться до 5 секунд после изменения статуса шифрования на ENABLED, чтобы все записи, записанные в поток Firehose, были зашифрованы. Чтобы узнать, была ли запись или пакет записей зашифрован, проверьте элементы ответа PutRecordOutput$Encrypted и PutRecordBatchOutput$Encrypted соответственно.
Для проверки статуса шифрования потока Firehose используйте DescribeDeliveryStream.
Даже если шифрование в настоящее время включено для потока Firehose, вы все равно можете вызвать эту операцию, чтобы изменить ARN ключа CMK или и тип, и ARN. Если вы вызываете этот метод для изменения CMK, и старый CMK имеет тип CUSTOMER_MANAGED_CMK, Firehose планирует аннулирование предоставленных прав на старый CMK. Если новый CMK имеет тип CUSTOMER_MANAGED_CMK, Firehose создаёт разрешение, позволяющее использовать новый CMK для шифрования и дешифрования данных и управления разрешениями.
Для успешного создания разрешения KMS операции Firehose API StartDeliveryStreamEncryption и CreateDeliveryStream не должны вызываться с данными сессии, срок действия которых истекает более чем через 6 часов.
Если поток Firehose уже имеет включенное шифрование, и затем вы вызываете эту операцию для изменения ARN CMK или и его типа и ARN, и получаете ENABLING_FAILED, это означает только то, что попытка изменения CMK не удалась. В этом случае шифрование остаётся включённым со старым CMK.
Если статус шифрования вашего потока Firehose равен ENABLING_FAILED, вы можете снова вызвать эту операцию со своим валидным CMK. CMK должен быть включён, а политика ключа не должна явно запрещать разрешение Firehose вызывать операции KMS шифрования и дешифрования.
Вы можете включить SSE для потока Firehose только если это поток Firehose, использующий DirectPut в качестве источника.
Операции StartDeliveryStreamEncryption и StopDeliveryStreamEncryption имеют совокупное ограничение в 25 вызовов на каждый поток Firehose в течение 24 часов. Например, вы достигнете лимита, если вызовете StartDeliveryStreamEncryption 13 раз и StopDeliveryStreamEncryption 12 раз для одного и того же потока Firehose в течение 24-часового периода.
См. также: Документация API AWS
Синтаксис
start-delivery-stream-encryption
--delivery-stream-name <value>
[--delivery-stream-encryption-configuration-input <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--delivery-stream-name (строка)
--delivery-stream-encryption-configuration-input (структура)
Используется для указания типа и Amazon Resource Name (ARN) ключа KMS, необходимого для шифрования на стороне сервера (SSE).
KeyARN -> (строка)
KeyType в CUSTOMER_MANAGED_CMK, вы должны указать Amazon Resource Name (ARN) CMK. Если вы установите KeyType в Amazon Web Services_OWNED_CMK, Firehose использует CMK сервисной учётной записи.KeyType -> (строка)
Указывает тип ключа управления мастер-ключом (CMK) для шифрования. Значение по умолчанию — Amazon Web Services_OWNED_CMK. Дополнительную информацию о CMK см. в разделе Customer Master Keys (CMKs). При вызове CreateDeliveryStream или StartDeliveryStreamEncryption с KeyType, установленным в CUSTOMER_MANAGED_CMK, Firehose вызывает операцию Amazon KMS CreateGrant для создания разрешения, которое позволяет сервису Firehose использовать управляемый пользователем CMK для выполнения шифрования и дешифрования. Firehose управляет этим разрешением.
При вызове StartDeliveryStreamEncryption для изменения CMK для потока Firehose, зашифрованного с помощью управляемого пользователем CMK, Firehose планирует аннулирование прав, которые он имел на старый CMK.
Вы можете использовать CMK типа CUSTOMER_MANAGED_CMK для шифрования до 500 потоков Firehose. Если операция CreateDeliveryStream или StartDeliveryStreamEncryption превышает этот лимит, Firehose генерирует ошибку LimitExceededException.
Предупреждение
Для шифрования вашего потока Firehose используйте симметричные CMK. Firehose не поддерживает асимметричные CMK. Дополнительную информацию о симметричных и асимметричных CMK см. в руководстве разработчика Amazon Web Services Key Management Service.Сокращенный синтаксис:
KeyARN=string,KeyType=string
Синтаксис JSON:
{
"KeyARN": "string",
"KeyType": "AWS_OWNED_CMK"|"CUSTOMER_MANAGED_CMK"
}
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы указаны в командной строке, эти значения переопределяют значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет интерпретироваться буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если указано без значения или со значением input, выводит пример JSON ввода, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, это выведет пример YAML ввода, который может быть использован с --cli-input-yaml. Если указано значение output, это валидирует входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (логическое значение)
Включить отладку.
--endpoint-url (строка)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI будет делать только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команд.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использование определённого профиля из файла учетных данных.
--region (строка)
Используемый регион. Переопределяет настройки конфигурации/среды.
--version (строка)
Показать версию этого инструмента.
--color (строка)
Включить/отключить цветной вывод.
- on
- off
- auto
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент указан.
--ca-bundle (строка)
Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как закодированная в base64 строка. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить вывод кли-пейджера.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запроса параметров ввода CLI.
Вывод
Нет
© Copyright 2025, Amazon Web Services. Created using Sphinx.