Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verschlüsselung im Ruhezustand in Connect Customer
Kontaktdaten, die als PII eingestuft sind, oder Daten, die Kundeninhalte darstellen, die vom Connect-Kunden gespeichert werden, werden im Ruhezustand (d. h. bevor sie abgelegt, gespeichert oder auf einer Festplatte gespeichert werden) mithilfe von AWS KMS Verschlüsselungsschlüsseln verschlüsselt, die Eigentum von AWS Connect Customer sind. Informationen zu AWS KMS Schlüsseln finden Sie unter Was ist AWS Key Management Service? im AWS Key Management Service Entwicklerhandbuch. Kontaktdaten im nicht temporären Speicher werden so verschlüsselt, dass aus den KMS-Schlüsseln generierte Datenverschlüsselungsschlüssel nicht von Amazon-Connect-Instances gemeinsam genutzt werden.
Die serverseitige Amazon-S3-Verschlüsselung wird zum Verschlüsseln von Gesprächsaufzeichnungen (Sprache und Chat) verwendet. Anruf- und Bildschirmaufzeichnungen sowie Transkripte werden in zwei Phasen gespeichert:
-
Aufzeichnungen, die während und nach dem Kontakt, jedoch vor der Lieferung, zwischengespeichert wurden.
-
Aufzeichnungen, die an Ihren Amazon-S3-Bucket geliefert werden.
Die Aufzeichnungen und Chat-Transkripte, die in Ihrem Amazon-S3-Bucket gespeichert sind, werden mit einem KMS-Schlüssel gesichert, der beim Erstellen der Instance konfiguriert wurde.
Weitere Informationen zur Schlüsselverwaltung in Connect Customer finden Sie unterSchlüsselverwaltung in Connect Customer.
Inhalt
Agentic CX Designer-Verschlüsselung im Ruhezustand
Wenn Sie Anwendungen, Konversationsabläufe und andere Ressourcen in Agentic CX Designer erstellen, werden alle Daten im Ruhezustand mit AWS eigenen Schlüsselschlüsseln verschlüsselt, die in gespeichert sind. AWS Key Management Service
AppIntegrations Amazon-Datenverschlüsselung im Ruhezustand
Wenn Sie einen DataIntegration verschlüsselten, mit einem vom Kunden verwalteten Schlüssel erstellen, gewährt AppIntegrations Amazon in Ihrem Namen einen Zuschuss, indem es eine CreateGrant Anfrage an sendet AWS KMS. Zuschüsse AWS KMS werden verwendet, um Amazon AppIntegrations Zugriff auf einen KMS-Schlüssel in Ihrem Konto zu gewähren.
Sie können den Zugriff auf die Gewährung jederzeit widerrufen oder Amazon AppIntegrations den Zugriff auf den vom Kunden verwalteten Schlüssel entziehen. Wenn Sie dies tun, AppIntegrations kann Amazon auf keine der Daten zugreifen, die mit dem vom Kunden verwalteten Schlüssel verschlüsselt wurden. Dies wirkt sich auf Vorgänge aus, die von diesen Daten abhängig sind.
Externe Anwendungsdaten, die Amazon AppIntegrations verarbeitet, werden im Ruhezustand in einem S3-Bucket mit dem vom Kunden verwalteten Schlüssel verschlüsselt, den Sie bei der Konfiguration angegeben haben. Integrationskonfigurationsdaten werden im Ruhezustand mithilfe eines Schlüssels verschlüsselt, der zeitlich begrenzt und spezifisch für das Benutzerkonto ist.
Amazon AppIntegrations benötigt den Zuschuss, um den vom Kunden verwalteten Schlüssel für die folgenden internen Vorgänge verwenden zu können:
-
Senden an
GenerateDataKeyRequest, AWS KMS um Datenschlüssel zu generieren, die mit Ihrem vom Kunden verwalteten Schlüssel verschlüsselt werden. -
Senden Sie
DecryptAnfragen an AWS KMS , um verschlüsselte Datenschlüssel zu entschlüsseln, damit diese zum Verschlüsseln Ihrer Daten verwendet werden können.
Verschlüsselung von Connect Customer Cases im Ruhezustand
Alle vom Kunden bereitgestellten Daten in Fallfeldern, Fallkommentaren, Beschreibungen der Felder und Vorlagen, die von Connect Customer Cases gespeichert werden, werden im Ruhezustand mithilfe von Verschlüsselungsschlüsseln verschlüsselt, die in AWS Key Management Service (AWS KMS) gespeichert sind.
Der Service von Connect Customer Cases besitzt, verwaltet, überwacht und rotiert die Verschlüsselungsschlüssel (d. h. AWS-eigene Schlüssel), um die hohen Sicherheitsstandards zu erfüllen. Die Nutzdaten der Fallereignisstreams werden vorübergehend (in der Regel für einige Sekunden) in Amazon gespeichert, EventBridge bevor sie über den Standardbus im Kundenkonto verfügbar gemacht werden. EventBridge verschlüsselt auch die gesamte Payload im Ruhezustand mithilfe von. AWS-eigene Schlüssel
Verschlüsselung von Connect Customer & Customer Profiles im Ruhezustand
Alle in den Kundenprofilen von Connect gespeicherten Benutzerdaten werden im Ruhezustand verschlüsselt. Die Verschlüsselung von Connect-Kundenprofilen im Ruhezustand bietet erhöhte Sicherheit, da alle Ihre Daten im Ruhezustand mit Verschlüsselungsschlüsseln verschlüsselt werden, die in AWS Key Management Service (AWS KMS) gespeichert sind. Diese Funktionalität trägt zur Verringerung des Betriebsaufwands und der Komplexität bei, die mit dem Schutz sensibler Daten einhergeht. Mit der Verschlüsselung ruhender Daten können Sie sicherheitsrelevante Anwendungen erstellen, die eine strenge Einhaltung der Verschlüsselungsvorschriften und der gesetzlichen Bestimmungen erfordern.
Richtlinien der Organisation, Vorschriften der Branche oder Behörde und Compliance-Anforderungen schreiben oft die Verschlüsselung ruhender Daten vor, um den Datenschutz Ihrer Anwendungen zu erhöhen. Kundenprofile sind in diese Strategie integriert AWS KMS , um die Verschlüsselung im Ruhezustand zu ermöglichen. Weitere Informationen finden Sie unter AWS Key Management Service -Konzepte im AWS Key Management Service -Entwicklerhandbuch.
Wenn Sie eine neue Domain erstellen, müssen Sie einen KMS-Schlüssel angeben, mit dem der Dienst Ihre Daten bei der Übertragung und im Speicher verschlüsselt. Ein kundenverwalteter Schlüssel wird von Ihnen erstellt, besessen und verwaltet. Sie haben die volle Kontrolle über den vom Kunden verwalteten Schlüssel (es AWS KMS fallen Gebühren an).
Sie können einen Verschlüsselungsschlüssel angeben, wenn Sie eine neue Domain oder einen neuen Profilobjekttyp erstellen oder die Verschlüsselungsschlüssel für vorhandene Ressourcen mithilfe der AWS Befehlszeilenschnittstelle (AWS CLI) oder der Connect Customer Profiles Encryption API zur Verschlüsselung von Kundenprofilen austauschen. Wenn Sie einen vom Kunden verwalteten Schlüssel auswählen, gewährt Connect Customer Customer Profiles dem vom Kunden verwalteten Schlüssel Zugriff auf den vom Kunden verwalteten Schlüssel.
AWS KMS Für einen vom Kunden verwalteten Schlüssel fallen Gebühren an. Weitere Informationen zur Preisgestaltung finden Sie unter AWS KMS – Preise
Der Kundenberater von Connect unterstützt die Verschlüsselung im Ruhezustand
Alle in Connect Customer Agent Assist gespeicherten Benutzerdaten werden im Ruhezustand mithilfe von Verschlüsselungsschlüsseln verschlüsselt, die in gespeichert sind AWS Key Management Service. Wenn Sie optional einen vom Kunden verwalteten Schlüssel angeben, verwendet Agent Assist diesen, um Wissensinhalte zu verschlüsseln, die außerhalb der Agenten-Assistenz-Suchindizes gespeichert sind. Die Agentenunterstützung verwendet für jeden Kunden spezielle Suchindizes, die im Ruhezustand mithilfe AWS-eigene Schlüssel von Stored in verschlüsselt werden. AWS Key Management Service Darüber hinaus können Sie es verwenden, CloudTrail um jeden Datenzugriff mithilfe der APIs für die Agentenunterstützung zu überprüfen.
AWS KMS Wenn Sie einen von Ihnen bereitgestellten Schlüssel verwenden, fallen Gebühren an. Weitere Informationen zur Preisgestaltung finden Sie unter AWS KMS
– Preise
Verbinden Sie die Customer Voice ID-Verschlüsselung im Ruhezustand
Connect Customer Voice ID speichert die Stimmabdrücke von Kunden, die nicht rückentwickelt werden können, um die Sprache des angemeldeten Kunden wiederzugeben oder einen Kunden zu identifizieren. Alle in Connect Customer Voice ID gespeicherten Benutzerdaten werden im Ruhezustand verschlüsselt. Wenn Sie eine neue Voice-ID-Domain erstellen, müssen Sie einen KMS-Schlüssel angeben, mit dem der Dienst Ihre Daten bei der Übertragung und im Speicher verschlüsselt. Ein kundenverwalteter Schlüssel wird von Ihnen erstellt, besessen und verwaltet. Sie haben volle Kontrolle über den Schlüssel.
Sie können den KMS-Schlüssel in der Voice ID-Domäne mithilfe des update-domain Befehls in der AWS Befehlszeilenschnittstelle (AWS CLI) oder der UpdateDomain Voice ID-API aktualisieren.
Wenn Sie den KMS-Schlüssel ändern, wird ein asynchroner Prozess ausgelöst, um die alten Daten mit dem neuen KMS-Schlüssel erneut zu verschlüsseln. Nach Abschluss dieses Vorgangs werden alle Daten Ihrer Domain unter dem neuen KMS-Schlüssel verschlüsselt, und Sie können den alten Schlüssel problemlos löschen. Weitere Informationen finden Sie unter UpdateDomain.
Voice ID erstellt eine Genehmigung für den vom Kunden verwalteten Schlüssel, der diesem Zugriff auf den Schlüssel gewährt. Weitere Informationen finden Sie unter So verwendet Connect Customer Voice ID Zuschüsse in AWS KMS.
Im Folgenden finden Sie eine Liste der Daten, die im Ruhezustand mit dem vom Kunden verwalteten Schlüssel verschlüsselt werden:
-
Stimmabdrücke: Die Stimmabdrücke, die bei der Registrierung von Sprechern und der Registrierung von Betrügern im System generiert wurden.
-
Audio von Sprechern und Betrügern: Die Audiodaten, die für die Registrierung von Sprechern und Betrügern verwendet wurden.
-
CustomerSpeakerId: Der Kunde hat ihn SpeakerId bei der Registrierung für Voice ID angegeben.
-
Customer-provided Metadaten: Dazu gehören Freiform-Zeichenfolgen wie
DomainDescription,Domain NameJob Name, und mehr.
AWS KMS Für einen vom Kunden verwalteten Schlüssel fallen Gebühren an. Weitere Informationen zur Preisgestaltung finden Sie unter AWS KMS – Preise
So verwendet Connect Customer Voice ID Zuschüsse in AWS KMS
Für Connect Customer Voice ID ist ein Zuschuss erforderlich, um Ihren vom Kunden verwalteten Schlüssel verwenden zu können. Wenn Sie eine Domain erstellen, gewährt Voice ID in Ihrem Namen einen Zuschuss, indem Sie eine entsprechende CreateGrant Anfrage an senden AWS KMS. Die Genehmigung wird benötigt, um Ihren vom Kunden verwalteten Schlüssel für die folgenden internen Vorgänge zu verwenden:
-
Senden Sie DescribeKey Anfragen an, AWS KMS um zu überprüfen, ob die angegebene symmetrische, vom Kunden verwaltete Schlüssel-ID gültig ist.
-
Senden Sie GenerateDataKey Anfragen an den KMS-Schlüssel, um Datenschlüssel zu erstellen, mit denen Objekte verschlüsselt werden.
-
Senden Sie https://docs.aws.amazon.com/kms/latest/APIReference/API_Decrypt.html Entschlüsselungsanfragen an AWS KMS , um die verschlüsselten Datenschlüssel zu entschlüsseln, sodass sie zum Verschlüsseln Ihrer Daten verwendet werden können.
-
Senden Sie ReEncrypt Anfragen an, AWS KMS wenn der Schlüssel aktualisiert wird, um einen begrenzten Datensatz mit dem neuen Schlüssel erneut zu verschlüsseln.
-
Speichern Sie Dateien in S3, indem Sie den AWS KMS Schlüssel verwenden, um die Daten zu verschlüsseln.
Sie können den Zugriff auf die Genehmigung jederzeit widerrufen oder den Zugriff des Services auf den vom Kunden verwalteten Schlüssel entfernen. Wenn Sie dies tun, kann Voice ID nicht auf die mit dem vom Kunden verwalteten Schlüssel verschlüsselten Daten zugreifen. Dies wirkt sich auf alle Vorgänge aus, die von diesen Daten abhängig sind, was zu AccessDeniedException-Fehlern und Ausfällen in den asynchronen Workflows führt.
Richtlinie für vom Kunden verwaltete Schlüssel in Voice ID
Schlüsselrichtlinien steuern den Zugriff auf den vom Kunden verwalteten Schlüssel. Jeder vom Kunden verwaltete Schlüssel muss über genau eine Schlüsselrichtlinie verfügen, die aussagt, wer den Schlüssel wie verwenden kann. Wenn Sie Ihren kundenseitig verwalteten Schlüssel erstellen, können Sie eine Schlüsselrichtlinie angeben. Weitere Informationen finden Sie unter Verwalten des Zugriffs auf KMS-Schlüssel im AWS Key Management Service -Entwicklerhandbuch.
Im Folgenden finden Sie ein Beispiel für eine Schlüsselrichtlinie, die einem Benutzer die notwendige Berechtigungen gibt, um alle Voice ID APIs mithilfe des vom Kunden verwalteten Schlüssels aufzurufen:
Informationen zum Angeben von Berechtigungen in einer Richtlinie finden Sie im AWS Key Management Service Entwicklerhandbuch unter Angeben von KMS-Schlüsseln in IAM-Richtlinienanweisungen.
Informationen zur Problembehandlung beim Schlüsselzugriff finden Sie im AWS Key Management Service Entwicklerhandbuch unter Problembehandlung beim Schlüsselzugriff.
Voice-ID-Verschlüsselungsclient
Ein Verschlüsselungskontext ist ein optionaler Satz von Schlüssel-Wert-Paaren, die zusätzliche Kontextinformationen zu den Daten enthalten. AWS KMS verwendet den Verschlüsselungskontext als zusätzliche authentifizierte Daten, um die authentifizierte Verschlüsselung zu unterstützen. https://docs.aws.amazon.com/encryption-sdk/latest/developer-guide/concepts.html#digital-sigs
Wenn Sie einen Verschlüsselungskontext in eine Anforderung zur Verschlüsselung von Daten aufnehmen, bindet AWS KMS den Verschlüsselungskontext an die verschlüsselten Daten. Zur Entschlüsselung von Daten müssen Sie denselben Verschlüsselungskontext in der Anfrage übergeben.
Voice ID verwendet bei allen AWS KMS kryptografischen Vorgängen denselben Verschlüsselungskontext, wobei der Schlüssel aws:voiceid:domain:arn und der Wert der Ressource Amazon Resource Name (ARN) ist. Amazon Resource Name (ARN).
"encryptionContext": { "aws:voiceid:domain:arn": "arn:aws:voiceid:us-west-2:111122223333:domain/sampleDomainId" }
Sie können den Verschlüsselungskontext auch in Prüfaufzeichnungen und Protokollen verwenden, um festzustellen, wie der vom Kunden verwaltete Schlüssel verwendet wird. Der Verschlüsselungskontext erscheint auch in Protokollen, die von Amazon CloudWatch Logs generiert wurden CloudTrail .
Verwendung des Verschlüsselungskontextes zur Steuerung des Zugriffs auf den kundenseitig verwalteten Schlüssel
Sie können den Verschlüsselungskontext in Schlüsselrichtlinien und IAM-Richtlinien als Bedingungen verwenden, um den Zugriff auf Ihren symmetrischen, kundenseitig verwalteten Schlüssel zu kontrollieren. Sie können Verschlüsselungskontext-Einschränkungen auch in einer Genehmigung verwenden.
Connect Customer Voice ID verwendet bei Zuschüssen eine Beschränkung des Verschlüsselungskontexts, um den Zugriff auf den vom Kunden verwalteten Schlüssel in Ihrem Konto oder Ihrer Region zu kontrollieren. Eine Genehmigungseinschränkung erfordert, dass durch die Genehmigung ermöglichte Vorgänge den angegebenen Verschlüsselungskontext verwenden.
Im Folgenden finden Sie Beispiele für Schlüsselrichtlinienanweisungen zur Gewährung des Zugriffs auf einen kundenseitig verwalteten Schlüssel für einen bestimmten Verschlüsselungskontext. Die Bedingung in dieser Richtlinienanweisung setzt voraus, dass die Genehmigungen eine Einschränkung des Verschlüsselungskontextes haben, die den Verschlüsselungskontext spezifiziert.
{ "Sid": "Enable DescribeKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleReadOnlyRole" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Enable CreateGrant", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleReadOnlyRole" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:"aws:voiceid:domain:arn": "arn:aws:voiceid:us-west-2:111122223333:domain/sampleDomainId"" } } }
Überwachen von Verschlüsselungsschlüsseln für Voice ID
Wenn Sie einen vom AWS KMS Kunden verwalteten Schlüssel mit Voice ID verwenden, können Sie Amazon CloudWatch Logs verwenden AWS CloudTrail, um Anfragen zu verfolgen, an die Voice ID sendet AWS KMS.
Das folgende Beispiel ist ein AWS CloudTrail Beispielereignis für einen CreateGrant Vorgang, der per Voice ID aufgerufen wird, um auf Daten zuzugreifen, die mit Ihrem vom Kunden verwalteten Schlüssel verschlüsselt wurden:
Verschlüsselung im Ruhezustand in Outbound Campaigns
In ausgehenden Kampagnen werden Kundentelefonnummern und relevante Attribute gespeichert. Diese Daten werden im Ruhezustand immer mit einem kundenseitig verwalteten Schlüssel oder einem AWS -eigenen verschlüsselt. Die Daten werden durch die Connect Customer Instanz-ID getrennt und mit instanzspezifischen Schlüsseln verschlüsselt.
Sie können Ihren eigenen kundenseitig verwalteten Schlüssel beim Einstieg in Outbound Campaigns bereitstellen.
Der Service verwendet diesen kundenseitig verwalteten Schlüssel, um sensible Daten im Ruhezustand zu verschlüsseln. Dieser Schlüssel wird von Ihnen erstellt und verwaltet und gehört Ihnen, sodass Sie die vollständige Kontrolle über seine Verwendung und Sicherheit haben.
Wenn Sie keinen eigenen, vom Kunden verwalteten Schlüssel angeben, verschlüsselt Outbound-Kampagnen vertrauliche Daten im Ruhezustand mithilfe eines eigenen Schlüssels, der für AWS Ihre Connect Customer Instance spezifisch ist. Sie können AWS eigene Schlüssel nicht einsehen, verwalten, verwenden oder prüfen. Sie müssen jedoch keine Maßnahmen ergreifen oder Programme zum Schutz der Schlüssel ändern, die zur Verschlüsselung Ihrer Daten verwendet werden. Weitere Informationen finden Sie im AWS Key Management Service -Entwicklerhandbuch unter AWS -eigene Schlüssel.
AWS KMS Für einen vom Kunden verwalteten Schlüssel fallen Gebühren an. Weitere Informationen zur Preisgestaltung finden Sie unter AWS KMS – Preise
So werden Zuschüsse für ausgehende Kampagnen verwendet AWS KMS
In Outbound Campaigns ist eine Erteilung erforderlich, damit Ihr kundenseitig verwalteter Schlüssel verwendet werden kann. Wenn Sie die AWS Konsole oder die StartInstanceOnboardingJob API für ausgehende Kampagnen verwenden, erstellt Outbound Campaigns in Ihrem Namen einen Zuschuss, indem Sie eine CreateGrant Anfrage an senden. AWS KMS Zuschüsse AWS KMS werden verwendet, um der serviceverknüpften Rolle für Connect Customer ausgehende Kampagnen Zugriff auf einen KMS-Schlüssel in Ihrem Konto zu gewähren.
Outbound Campaigns benötigt die Genehmigung, den kundenseitig verwalteten Schlüssel für die folgenden internen Vorgänge zu verwenden:
-
Senden Sie DescribeKey Anfragen an, um AWS KMS zu überprüfen, ob die angegebene symmetrische, vom Kunden verwaltete Schlüssel-ID gültig ist.
-
Senden Sie eine
GenerateDataKeyWithoutPlainText-Anforderung an AWS KMS , um Datenschlüssel zu generieren, die mit Ihrem kundenseitig verwalteten Schlüssel verschlüsselt sind. -
Senden Sie
DecryptAnfragen AWS KMS zur Entschlüsselung verschlüsselter Datenschlüssel, damit diese zur Verschlüsselung Ihrer Daten verwendet werden können.
Sie können den Zugriff auf die Genehmigung jederzeit widerrufen oder den Zugriff von Amazon Outbound Campaigns auf den kundenseitig verwalteten Schlüssel entfernen. Wenn Sie dies tun, kann Amazon Outbound Campaigns nicht auf die mit dem kundenseitig verwalteten Schlüssel verschlüsselten Daten zugreifen. Dies wirkt sich auf Vorgänge aus, die von diesen Daten abhängig sind.
Richtlinie für kundenseitig verwaltete Schlüssel (CMK) für Outbound Campaigns
Schlüsselrichtlinien steuern den Zugriff auf den vom Kunden verwalteten Schlüssel. Jeder vom Kunden verwaltete Schlüssel muss über genau eine Schlüsselrichtlinie verfügen, die aussagt, wer den Schlüssel wie verwenden kann. Wenn Sie Ihren kundenseitig verwalteten Schlüssel erstellen, können Sie eine Schlüsselrichtlinie angeben. Weitere Informationen finden Sie unter Verwalten des Zugriffs auf KMS-Schlüssel im AWS Key Management Service -Entwicklerhandbuch.
Im Folgenden finden Sie ein Beispiel für eine Schlüsselrichtlinie, die einem Benutzer die erforderlichen Berechtigungen zum Aufrufen ausgehender Kampagnen StartInstanceOnboardingJob PutDialRequestBatch sowie eine PutOutboundRequestBatch API unter Verwendung des vom Kunden verwalteten Schlüssels erteilt:
Informationen zum Angeben von Berechtigungen in einer Richtlinie finden Sie im AWS Key Management Service Entwicklerhandbuch unter Angeben von KMS-Schlüsseln in IAM-Richtlinienanweisungen.
Informationen zur Problembehandlung beim Schlüsselzugriff finden Sie im AWS Key Management Service Entwicklerhandbuch unter Problembehandlung beim Schlüsselzugriff.
Verschlüsselungskontext von Outbound Campaigns
Ein Verschlüsselungskontext ist ein optionaler Satz von Schlüssel-Wert-Paaren, die zusätzliche Kontextinformationen zu den Daten enthalten. AWS KMS verwendet den Verschlüsselungskontext als zusätzliche authentifizierte Daten, um die authentifizierte Verschlüsselung zu unterstützen. https://docs.aws.amazon.com/encryption-sdk/latest/developer-guide/concepts.html#digital-sigs
Wenn Sie einen Verschlüsselungskontext in eine Anforderung zur Verschlüsselung von Daten aufnehmen, bindet AWS KMS den Verschlüsselungskontext an die verschlüsselten Daten. Zur Entschlüsselung von Daten müssen Sie denselben Verschlüsselungskontext in der Anfrage übergeben.
Outbound Campaigns verwendet in allen AWS KMS -Verschlüsselungsoperationen denselben Verschlüsselungskontext, wobei die Schlüssel „aws:accountId“ und „aws:connect:instanceId“ lauten und der Wert der ID des AWS-Kontos und der Connect-Instance entspricht.
"encryptionContext": { "aws:accountId": "111122223333", "aws:connect:instanceId": "sample instance id" }
Sie können den Verschlüsselungskontext auch in Prüfaufzeichnungen und Protokollen verwenden, um festzustellen, wie der vom Kunden verwaltete Schlüssel verwendet wird. Der Verschlüsselungskontext erscheint auch in Protokollen, die von Amazon CloudWatch Logs generiert wurden CloudTrail .
Verwendung des Verschlüsselungskontextes zur Steuerung des Zugriffs auf den kundenseitig verwalteten Schlüssel
Sie können den Verschlüsselungskontext in Schlüsselrichtlinien und IAM-Richtlinien als Bedingungen verwenden, um den Zugriff auf Ihren symmetrischen, kundenseitig verwalteten Schlüssel zu kontrollieren. Sie können Verschlüsselungskontext-Einschränkungen auch in einer Genehmigung verwenden.
Outbound Campaigns verwendet eine Einschränkung des Verschlüsselungskontextes bei Erteilungen, um den Zugriff auf den kundenseitig verwalteten Schlüssel in Ihrem Konto oder Ihrer Region zu kontrollieren. Eine Genehmigungseinschränkung erfordert, dass durch die Genehmigung ermöglichte Vorgänge den angegebenen Verschlüsselungskontext verwenden.
Im Folgenden finden Sie Beispiele für Schlüsselrichtlinienanweisungen zur Gewährung des Zugriffs auf einen kundenseitig verwalteten Schlüssel für einen bestimmten Verschlüsselungskontext. Die Bedingung in dieser Richtlinienanweisung setzt voraus, dass die Genehmigungen eine Einschränkung des Verschlüsselungskontextes haben, die den Verschlüsselungskontext spezifiziert.
{ "Sid": "Enable DescribeKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleReadOnlyRole" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Enable CreateGrant", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleReadOnlyRole" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:accountId": "111122223333", "kms:EncryptionContext:aws:connect:instanceId": "sample instance id" } } }
Überwachen von Verschlüsselungsschlüsseln für Outbound Campaigns
Wenn Sie einen vom AWS KMS Kunden verwalteten Schlüssel für die Ressourcen Ihrer ausgehenden Kampagnen verwenden AWS CloudTrail, können Sie mithilfe von Amazon CloudWatch Logs Anfragen nachverfolgen, an die Amazon Location sendet. AWS KMS
Die folgenden Beispiele sind AWS CloudTrail Ereignisse für CreateGrant, GenerateDataKeyWithoutPlainText DescribeKey, und Decrypt zur Überwachung von KMS-Vorgängen, die von Amazon Location aufgerufen werden, um auf Daten zuzugreifen, die mit Ihrem vom Kunden verwalteten Schlüssel verschlüsselt wurden:
Prognosen, Kapazitätspläne und Zeitpläne
Wenn Sie Prognosen, Kapazitätspläne und Zeitpläne erstellen, werden alle Daten im Ruhezustand mithilfe von AWS-eigener Schlüssel Verschlüsselungsschlüsseln verschlüsselt, die in AWS Key Management Service gespeichert sind.