Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS CloudHSM Bewährte Methoden für die Benutzerverwaltung
Folgen Sie den bewährten Methoden in diesem Abschnitt, um Benutzer in Ihrem AWS CloudHSM Cluster effektiv zu verwalten. HSM-Benutzer unterscheiden sich von IAM-Benutzern. IAM-Benutzer und Entitäten, die über eine identitätsbasierte Richtlinie mit den entsprechenden Berechtigungen verfügen, können HSMs erstellen, indem sie über die AWS-API mit Ressourcen interagieren. Nachdem das HSM erstellt wurde, müssen Sie HSM-Benutzeranmeldedaten verwenden, um Vorgänge auf dem HSM zu authentifizieren. Eine ausführliche Anleitung für HSM-Benutzer finden Sie unter. HSM-Benutzer in AWS CloudHSM
Schützen Sie die Anmeldeinformationen Ihrer HSM-Benutzer
Es ist unerlässlich, die Anmeldeinformationen Ihrer HSM-Benutzer sicher zu schützen, da HSM-Benutzer die Entitäten sind, die auf Ihr HSM zugreifen und kryptografische und Verwaltungsvorgänge ausführen können. AWS CloudHSM hat keinen Zugriff auf Ihre HSM-Benutzeranmeldeinformationen und kann Ihnen nicht weiterhelfen, wenn Sie den Zugriff darauf verlieren.
Verfügen Sie über mindestens zwei Administratoren, um eine Sperrung zu verhindern
Um zu vermeiden, dass Sie von Ihrem Cluster ausgeschlossen werden, empfehlen wir Ihnen, mindestens zwei Admins zu haben, falls ein Admin-Passwort verloren geht. In diesem Fall können Sie den anderen Administrator verwenden, um das Passwort zurückzusetzen.
Anmerkung
Admins im Client SDK 5 sind ein Synonym für Crypto Officers (CoS) im Client SDK 3.
Aktivieren Sie das Quorum für alle Benutzerverwaltungsvorgänge
Mit Quorum können Sie eine Mindestanzahl von Administratoren festlegen, die einen Benutzerverwaltungsvorgang genehmigen müssen, bevor dieser Vorgang ausgeführt werden kann. Aufgrund der Administratorrechte empfehlen wir, das Quorum für alle Benutzerverwaltungsvorgänge zu aktivieren. Dies kann die potenziellen Auswirkungen einschränken, wenn eines Ihrer Administratorkennwörter kompromittiert wird. Weitere Informationen finden Sie unter Quorum verwalten.
Erstellen Sie mehrere Krypto-Benutzer mit jeweils eingeschränkten Berechtigungen
Durch die Trennung der Verantwortlichkeiten der Krypto-Benutzer hat kein Benutzer die vollständige Kontrolle über das gesamte System. Aus diesem Grund empfehlen wir, mehrere Krypto-Benutzer zu erstellen und die Berechtigungen der einzelnen Benutzer einzuschränken. In der Regel geschieht dies, indem verschiedenen Krypto-Benutzern deutlich unterschiedliche Verantwortlichkeiten und Aktionen übertragen werden, die sie ausführen (z. B. ein Krypto-Benutzer, der dafür verantwortlich ist, Schlüssel zu generieren und mit anderen Krypto-Benutzern zu teilen, die sie dann in Ihrer Anwendung verwenden).
Zugehörige Ressourcen: