View a markdown version of this page

Konfiguration von hybridem Post-Quantum-TLS für Ihren Client - Amazon Simple Storage Service

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfiguration von hybridem Post-Quantum-TLS für Ihren Client

Für die Verwendung PQ-TLS mit Amazon S3 müssen Sie Ihren Client so konfigurieren, dass er Algorithmen für den Post-Quantum-Schlüsselaustausch unterstützt. Stellen Sie außerdem sicher, dass Ihr Client den Hybridansatz unterstützt, der traditionelle Kryptografie mit elliptischen Kurven mit Post-Quanten-Algorithmen wie ML-KEM (Module-Lattice-Based Key Encapsulation Mechanism) kombiniert.

Die spezifische Konfiguration hängt von Ihrer Clientbibliothek und Programmiersprache ab. Weitere Informationen finden Sie unter Hybrid-Post-Quantum-TLS https://docs.aws.amazon.com/payment-cryptography/latest/userguide/pqtls-details.html aktivieren.

Beispiel für eine Client-Konfiguration: AWS SDK für Java 2

Fügen Sie in diesem Verfahren eine Maven-Abhängigkeit für den AWS Common Runtime HTTP Client hinzu. Anschließend konfigurieren Sie einen HTTP-Client, der Post-Quantum-TLS bevorzugt. Erstellen Sie dann einen Amazon S3-Client, der den HTTP-Client verwendet.

Anmerkung

Der AWS Common Runtime HTTP Client, der als Vorschau verfügbar war, wurde im Februar 2023 allgemein verfügbar. In dieser Version werden die tlsCipherPreference-Klasse und der tlsCipherPreference()-Methodenparameter durch den postQuantumTlsEnabled()-Methodenparameter ersetzt. Wenn Sie dieses Beispiel in der Vorversion verwendet haben, müssen Sie Ihren Code aktualisieren.

  1. Fügen Sie den AWS Common Runtime-Client zu Ihren Maven-Abhängigkeiten hinzu. Wir empfehlen, die neueste verfügbare Version zu verwenden.

    Diese Anweisung fügt beispielsweise eine Version 2.30.22 des AWS Common Runtime-Clients zu Ihren Maven-Abhängigkeiten hinzu.

    <dependency> <groupId>software.amazon.awssdk</groupId> <artifactId>aws-crt-client</artifactId> <version>2.30.22</version> </dependency>
  2. Um die hybriden Post-Quantum-Cipher-Suites AWS SDK for Java 2.x zu aktivieren, fügen Sie sie Ihrem Projekt hinzu und initialisieren Sie sie. Aktivieren Sie dann die hybriden Post-Quantum-Cipher-Suites auf Ihrem HTTP-Client, wie im folgenden Beispiel gezeigt.

    Dieser Code verwendet den postQuantumTlsEnabled() Methodenparameter, um einen AWS allgemeinen Runtime-HTTP-Client zu konfigurieren, der die empfohlene hybride Post-Quantum-Verschlüsselungssuite ECDH with bevorzugt. ML-KEM Anschließend verwendet er den konfigurierten HTTP-Client, um eine Instanz des asynchronen Amazon S3-Clients zu erstellen. S3AsyncClient Nach Abschluss dieses Codes verwenden alle Amazon S3-API-Anfragen auf der S3AsyncClient Instance hybrides Post-Quantum-TLS.

    Wichtig

    Ab Version 2.35.11 müssen Anrufer nicht mehr festlegen, dass hybrides Post-Quantum-TLS .postQuantumTlsEnabled(true) für Ihren Client aktiviert wird. Alle Versionen, die neuer als v2.35.11 sind, aktivieren standardmäßig Post-Quantum-TLS.

    // Configure HTTP client SdkAsyncHttpClient awsCrtHttpClient = AwsCrtAsyncHttpClient.builder() .postQuantumTlsEnabled(true) .build(); // Create the Amazon S3 async client S3AsyncClient s3Async = S3AsyncClient.builder() .httpClient(awsCrtHttpClient) .build();
  3. Testen Sie Ihre Amazon S3-Anrufe mit hybridem Post-Quantum-TLS.

    Wenn Sie Amazon S3-API-Operationen auf dem konfigurierten Amazon S3-Client aufrufen, werden Ihre Anrufe mithilfe von hybridem Post-Quantum-TLS an den Amazon S3-Endpunkt übertragen. Um Ihre Konfiguration zu testen, rufen Sie eine Amazon S3-API auf, z. B. ListBuckets

    ListBucketsResponse reponse = s3Async.listBuckets();

Testen Sie Ihre hybride Post-Quantum-TLS-Konfiguration

Erwägen Sie, die folgenden Tests mit Hybrid-Verschlüsselungssammlungen für Ihre Anwendungen durchzuführen, die Amazon S3 aufrufen.

  • Führen Sie Belastungstests und Benchmarks aus. Die Hybrid-Cipher-Suites funktionieren anders als herkömmliche Schlüsselaustauschalgorithmen. Möglicherweise müssen Sie Ihre Verbindungszeitüberschreitungen anpassen, um längere Handshake-Zeiten zu ermöglichen. Wenn Sie innerhalb einer AWS Lambda Funktion arbeiten, erweitern Sie die Timeout-Einstellung für die Ausführung.

  • Versuchen Sie, eine Verbindung von verschiedenen Standorten herzustellen. Abhängig vom Netzwerkpfad Ihrer Anforderung können Sie feststellen, dass Zwischenhosts, Proxys oder Firewalls mit Deep Packet Inspection (DPI) die Anforderung blockieren. Dies kann auf die Verwendung der neuen Cipher-Suites im ClientHello Rahmen des TLS-Handshakes oder auf die größeren Schlüsselaustauschnachrichten zurückzuführen sein. Wenn Sie Probleme bei der Behebung dieser Probleme haben, arbeiten Sie mit Ihrem Sicherheitsteam oder IT-Administratoren zusammen, um die entsprechende Konfiguration zu aktualisieren und die Blockierung der neuen TLS-Cipher-Suites aufzuheben.