View a markdown version of this page

Konfigurieren AWS KMS Schlüssel für AWS Support Autorisierung - AWS Support

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren AWS KMS Schlüssel für AWS Support Autorisierung

Schlüsselanforderungen

Für die kryptografische Signatur von Support-Genehmigungen ist ein vom Kunden verwalteter AWS KMS Schlüssel erforderlich. Ihr Schlüssel muss die folgenden Anforderungen erfüllen:

  • Wichtigste Spezifikation: ECC_NIST_P384

  • Verwendung der Schlüssel: SIGN_VERIFY

  • Der Schlüssel muss sich in derselben AWS Region wie die Support-Genehmigung befinden.

Ihr privates Schlüsselmaterial geht niemals verloren AWS KMS. Sie gewähren Ihrem Schlüssel einen Zuschuss, der es ihm ermöglichtDescribeKey,GetPublicKey, und aufzurufenSign. Der Zuschuss bezieht sich auf die Support-Genehmigung und erlischt, wenn die Support-Genehmigung gelöscht oder deaktiviert wird.

Wie AWS Support Die Autorisierung verwendet Ihre AWS KMS Schlüssel

Wenn Sie eine Support-Genehmigung erstellen, wird Ihr AWS KMS Schlüssel auf folgende Weise verwendet:

  1. Verwendet Forward-Access-Sitzungen, um in DescribeKey Ihrem Namen anzurufen und zu überprüfen, ob der Schlüssel die erforderlichen Spezifikationen (ECC_NIST_P384) und Verwendungszwecke () erfüllt. SIGN_VERIFY

  2. Erzeugt einen Zuschuss für den Schlüssel, indem er in CreateGrant Ihrem Namen anruft. Der Zuschuss ermöglicht DescribeKey und Sign funktioniert. GetPublicKey

  3. Überprüft die Autorisierung, wenn eine AWS Support Anfrage mit einer bestehenden Support-Genehmigung übereinstimmt, indem der Zuschuss verwendet wird, um Sign den Schlüssel abzurufen. Die resultierende Signatur bestätigt, dass AWS Support Sie zur Ausführung der Aktion berechtigt sind.

Erforderliche wichtige Grundsatzerklärungen

Fügen Sie Ihrer AWS KMS wichtigsten Richtlinie die folgenden Grundsatzerklärungen hinzu. Dies sind die Mindestberechtigungen, die für die AWS Support Autorisierung zur Verwendung Ihres Schlüssels erforderlich sind.

{ "Sid": "Allows access to CreateGrant through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:CreateGrant"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": ["DescribeKey", "GetPublicKey", "Sign"] }, "ArnLike": { "kms:GrantConstraintSourceArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/*" } } }, { "Sid": "Allows access to DescribeKey through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:DescribeKey"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }

Diese Anweisungen gewähren die folgenden Berechtigungen:

CreateGrant

Ermöglicht die Erstellung von Zuschüssen für DescribeKeyGetPublicKey, und Sign Operationen. Die Bedingungen beschränken die Beantragung von Zuschüssen auf Anfragen, die über den AWS Support Autorisierungsservice gestellt werden und auf die Ressourcen in Ihrem Konto beschränkt sind. AWS Support Die Autorisierung verwendet Forward-Access-Sitzungen, die im CreateGrant Rahmen der Erstellung einer Support-Genehmigung aufgerufen werden.

DescribeKey

Ermöglicht die Überprüfung, ob der Schlüssel den erforderlichen Spezifikationen und Verwendungsarten entspricht, wenn Sie eine Support-Genehmigung mithilfe von Forward-Access-Sitzungen erstellen.

Anmerkung

111122223333Ersetzen Sie es durch Ihre AWS Konto-ID und us-east-1 durch die AWS Region, in der Sie Ihre Support-Genehmigungen erstellen.

Widerrufen AWS Support Autorisierung des Zugriffs

Die empfohlene Methode, um die Signierberechtigungen für Ihren Schlüssel zu widerrufen, besteht darin, die Erteilung zu widerrufen. Dadurch werden weitere Signaturvorgänge verhindert, ohne die andere Verwendung des Schlüssels zu beeinträchtigen.

So listen Sie AWS Support Genehmigungen auf und widerrufen diese:

  1. Listet die Zuschüsse anhand des Schlüssels auf, um die Zuschuss-ID zu finden:

    aws kms list-grants \ --key-id 1234abcd-12ab-34cd-56ef-1234567890ab

    Identifizieren Sie den Zuschuss anhand seines Namens oder anhand des GrantConstraints Quell-ARN, der auf Ihre Support-Genehmigung verweist.

  2. Widerrufen Sie den Zuschuss:

    aws kms revoke-grant \ --key-id 1234abcd-12ab-34cd-56ef-1234567890ab \ --grant-id grant-id-from-list-grants

Nachdem Sie den Zuschuss widerrufen haben, können für Support-Genehmigungen, die diesen Schlüssel verwenden, keine neuen unterschriebenen Autorisierungen mehr ausgestellt werden. Da die AWS KMS API einem Konsistenzmodell folgt, kann es zu einer kurzen Verzögerung kommen, bis die Änderung vollständig verfügbar ist. AWS KMS

Anmerkung

Durch den Widerruf eines Zuschusses wird die zugehörige Support-Genehmigung nicht gelöscht. Die Support-Genehmigung bleibt im Status AKTIV, es können jedoch keine Genehmigungen dafür unterzeichnet werden. Zuschüsse sind für jede Unterstützungserlaubnis spezifisch. Durch das Erstellen einer neuen Support-Genehmigung mit demselben AWS KMS Schlüssel wird die Fähigkeit der AWS Support Autorisierung nicht wiederhergestellt, den Schlüssel für die ursprüngliche Support-Genehmigung zu verwenden.

Den Schlüssel deaktivieren oder löschen

Sie können das Löschen des AWS KMS Schlüssels auch deaktivieren oder planen, um zu verhindern, dass die Autorisierung signierte AWS Support Autorisierungen ausstellt. Dies wirkt sich jedoch auf alle Verwendungen des Schlüssels aus, nicht nur auf die AWS Support Autorisierung.

Wichtig

Beide AWS KMS und die AWS Support Autorisierung sind letztendlich konsistent. Nachdem Sie einen Schlüssel deaktiviert oder das Löschen eines Schlüssels geplant haben, kann es mehrere Minuten dauern, bis die Änderung vollständig wirksam wird. Während dieses Zeitraums können unter Verwendung des Schlüssels weiterhin signierte Autorisierungen ausgestellt werden. Auch der Widerruf von Zuschüssen ist letztlich konsistent.

Wenn Sie einen Schlüssel deaktivieren, können Sie ihn in der AWS KMS Konsole oder telefonisch EnableKey wieder aktivieren. Wenn Sie einen Schlüssel löschen, kann er nicht wiederhergestellt werden.

Überwachung der Schlüsselnutzung

Wenn Ihr AWS KMS Schlüssel zum Signieren einer Autorisierung verwendet wird, wird der Signaturvorgang im Ereignisverlauf des Schlüssels AWS CloudTrail protokolliert. Anhand dieser Ereignisse können Sie überprüfen, wann und wie oft Autorisierungen in Ihrem Namen unterzeichnet werden.