No estoy seguro sobre el uso del complemento de salida S3 para Logstash.
Por ejemplo, lo estoy usando y todo parece funcionar bien, pero no quiero usar el cifrado aws:kms , sino que quiero especificar mi clave.
Según la documentación, debe usar server_side_encryption => true y server_side_encryption_algorithm puede ser AES256 o aws:kms.
En mi caso quiero AES256, porque no quiero que Amazon tenga control sobre mis claves, pero ¿cómo especifico mi clave? Incluso si uso ssekms_key_id => "my_key" , todavía puedo obtener el archivo de AWS sin cifrar. Cuando lo descargo, todos los campos son legibles.
Eso no debe pasar.
Creo que está malinterpretando cómo funciona el complemento S3 aquí.
server_side_encryption => true server_side_encryption-algorithm => AWS256 Esta combinación le dice al complemento que use la opción server side encryption predeterminada que viene con S3. Según la documentación de Amazon , el cifrado y el descifrado se realizan automáticamente. Si tiene los derechos para ver ese archivo, puede descifrarlo.
server_side_encryption => true server_side_encryption-algorithm => aws:kms ssekms_key_id => 'string' Esta combinación funciona de la misma manera que la variante AES256 , pero en su lugar utiliza una clave de su archivo de Amazon KMS. Al igual que con la configuración anterior, el cifrado/descifrado se realiza automáticamente en PUT y GET. Se almacena cifrada en los servidores de Amazon, pero nunca se entrega cifrada.
Las API de Amazon no admiten, que yo sepa, cargar una clave privada para cifrar sus datos con cada llamada PUT. Para usar su propia clave, debe importarla a KMS y usar el ID de CLAVE KMS de la clave cargada en la configuración de su complemento. Sin embargo, seguirá OBTENIENDO en texto claro. KMS está ahí para administrar claves, y está documentado como de conocimiento cero por parte de Amazon.
Si desea recuperar el texto encriptado, los datos que cargue en el depósito deben cifrarse antes de cargarlos. Este plugin no hará eso por ti.