Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konfigurieren AWS KMS Schlüssel für AWS Support Autorisierung
Schlüsselanforderungen
Für die kryptografische Signatur von Support-Genehmigungen ist ein vom Kunden verwalteter AWS KMS Schlüssel erforderlich. Ihr Schlüssel muss die folgenden Anforderungen erfüllen:
-
Wichtigste Spezifikation:
ECC_NIST_P384 -
Verwendung der Schlüssel:
SIGN_VERIFY -
Der Schlüssel muss sich in derselben AWS Region wie die Support-Genehmigung befinden.
Ihr privates Schlüsselmaterial geht niemals verloren AWS KMS. Sie gewähren Ihrem Schlüssel einen Zuschuss, der es ihm ermöglichtDescribeKey,GetPublicKey, und aufzurufenSign. Der Zuschuss bezieht sich auf die Support-Genehmigung und erlischt, wenn die Support-Genehmigung gelöscht oder deaktiviert wird.
Wie AWS Support Die Autorisierung verwendet Ihre AWS KMS Schlüssel
Wenn Sie eine Support-Genehmigung erstellen, wird Ihr AWS KMS Schlüssel auf folgende Weise verwendet:
Verwendet Forward-Access-Sitzungen, um in
DescribeKeyIhrem Namen anzurufen und zu überprüfen, ob der Schlüssel die erforderlichen Spezifikationen (ECC_NIST_P384) und Verwendungszwecke () erfüllt.SIGN_VERIFYErzeugt einen Zuschuss für den Schlüssel, indem er in
CreateGrantIhrem Namen anruft. Der Zuschuss ermöglichtDescribeKeyundSignfunktioniert.GetPublicKeyÜberprüft die Autorisierung, wenn eine AWS Support Anfrage mit einer bestehenden Support-Genehmigung übereinstimmt, indem der Zuschuss verwendet wird, um
Signden Schlüssel abzurufen. Die resultierende Signatur bestätigt, dass AWS Support Sie zur Ausführung der Aktion berechtigt sind.
Erforderliche wichtige Grundsatzerklärungen
Fügen Sie Ihrer AWS KMS wichtigsten Richtlinie die folgenden Grundsatzerklärungen hinzu. Dies sind die Mindestberechtigungen, die für die AWS Support Autorisierung zur Verwendung Ihres Schlüssels erforderlich sind.
{ "Sid": "Allows access to CreateGrant through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:CreateGrant"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": ["DescribeKey", "GetPublicKey", "Sign"] }, "ArnLike": { "kms:GrantConstraintSourceArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/*" } } }, { "Sid": "Allows access to DescribeKey through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:DescribeKey"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }
Diese Anweisungen gewähren die folgenden Berechtigungen:
- CreateGrant
-
Ermöglicht die Erstellung von Zuschüssen für
DescribeKeyGetPublicKey, undSignOperationen. Die Bedingungen beschränken die Beantragung von Zuschüssen auf Anfragen, die über den AWS Support Autorisierungsservice gestellt werden und auf die Ressourcen in Ihrem Konto beschränkt sind. AWS Support Die Autorisierung verwendet Forward-Access-Sitzungen, die imCreateGrantRahmen der Erstellung einer Support-Genehmigung aufgerufen werden. - DescribeKey
-
Ermöglicht die Überprüfung, ob der Schlüssel den erforderlichen Spezifikationen und Verwendungsarten entspricht, wenn Sie eine Support-Genehmigung mithilfe von Forward-Access-Sitzungen erstellen.
Anmerkung
111122223333Ersetzen Sie es durch Ihre AWS Konto-ID und us-east-1 durch die AWS Region, in der Sie Ihre Support-Genehmigungen erstellen.
Widerrufen AWS Support Autorisierung des Zugriffs
Die empfohlene Methode, um die Signierberechtigungen für Ihren Schlüssel zu widerrufen, besteht darin, die Erteilung zu widerrufen. Dadurch werden weitere Signaturvorgänge verhindert, ohne die andere Verwendung des Schlüssels zu beeinträchtigen.
So listen Sie AWS Support Genehmigungen auf und widerrufen diese:
-
Listet die Zuschüsse anhand des Schlüssels auf, um die Zuschuss-ID zu finden:
aws kms list-grants \ --key-id 1234abcd-12ab-34cd-56ef-1234567890abIdentifizieren Sie den Zuschuss anhand seines Namens oder anhand des
GrantConstraintsQuell-ARN, der auf Ihre Support-Genehmigung verweist. -
Widerrufen Sie den Zuschuss:
aws kms revoke-grant \ --key-id 1234abcd-12ab-34cd-56ef-1234567890ab \ --grant-id grant-id-from-list-grants
Nachdem Sie den Zuschuss widerrufen haben, können für Support-Genehmigungen, die diesen Schlüssel verwenden, keine neuen unterschriebenen Autorisierungen mehr ausgestellt werden. Da die AWS KMS API einem Konsistenzmodell folgt, kann es zu einer kurzen Verzögerung kommen, bis die Änderung vollständig verfügbar ist. AWS KMS
Anmerkung
Durch den Widerruf eines Zuschusses wird die zugehörige Support-Genehmigung nicht gelöscht. Die Support-Genehmigung bleibt im Status AKTIV, es können jedoch keine Genehmigungen dafür unterzeichnet werden. Zuschüsse sind für jede Unterstützungserlaubnis spezifisch. Durch das Erstellen einer neuen Support-Genehmigung mit demselben AWS KMS Schlüssel wird die Fähigkeit der AWS Support Autorisierung nicht wiederhergestellt, den Schlüssel für die ursprüngliche Support-Genehmigung zu verwenden.
Den Schlüssel deaktivieren oder löschen
Sie können das Löschen des AWS KMS Schlüssels auch deaktivieren oder planen, um zu verhindern, dass die Autorisierung signierte AWS Support Autorisierungen ausstellt. Dies wirkt sich jedoch auf alle Verwendungen des Schlüssels aus, nicht nur auf die AWS Support Autorisierung.
Wichtig
Beide AWS KMS und die AWS Support Autorisierung sind letztendlich konsistent. Nachdem Sie einen Schlüssel deaktiviert oder das Löschen eines Schlüssels geplant haben, kann es mehrere Minuten dauern, bis die Änderung vollständig wirksam wird. Während dieses Zeitraums können unter Verwendung des Schlüssels weiterhin signierte Autorisierungen ausgestellt werden. Auch der Widerruf von Zuschüssen ist letztlich konsistent.
Wenn Sie einen Schlüssel deaktivieren, können Sie ihn in der AWS KMS Konsole oder telefonisch EnableKey wieder aktivieren. Wenn Sie einen Schlüssel löschen, kann er nicht wiederhergestellt werden.
Überwachung der Schlüsselnutzung
Wenn Ihr AWS KMS Schlüssel zum Signieren einer Autorisierung verwendet wird, wird der Signaturvorgang im Ereignisverlauf des Schlüssels AWS CloudTrail protokolliert. Anhand dieser Ereignisse können Sie überprüfen, wann und wie oft Autorisierungen in Ihrem Namen unterzeichnet werden.