View a markdown version of this page

Replikation AWS Schlüssel zur Verschlüsselung von Zahlungen - AWS Kryptografie im Zahlungsverkehr

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Replikation AWS Schlüssel zur Verschlüsselung von Zahlungen

AWS Payment Cryptography unterstützt die Multi-Region Schlüsselreplikation, sodass Sie Schlüsselmaterial und Metadaten von einem beliebigen AWS Payment Cryptography Key sicher an eine oder mehrere AWS-Regionen innerhalb derselben AWS Partition und desselben Kontos verteilen können.

Der Quellschlüssel wird als Primary Region Key (PRK) bezeichnet und bleibt die maßgebliche Quelle für alle Schlüsselverwaltungsaktivitäten, während sowohl der PRK- als auch der Replica-Regionsschlüssel (RRK) jeweils für kryptografische Operationen verwendet werden können. AWS-Regionen

Vorteile der Schlüsselreplikation Multi-Region

Im Folgenden werden einige Vorteile der Multi-Region Schlüsselreplikation beschrieben.

  • Einfachere Einrichtung für Anwendungen mit hoher Verfügbarkeit — AWS Payment Cryptography übernimmt die Schlüsselverteilung für Sie, sodass Sie einen Schlüssel mehrfach verwenden können, AWS-Regionen ohne entkoppelte Kopien eines bestimmten Schlüssels erstellen zu müssen.

  • Schlüssel mit hoher Verfügbarkeit und niedriger Latenz — Mit der Multi-Region Schlüsselreplikation können Sie mehrfach auf Ihre Schlüssel zugreifen, AWS-Regionen sodass sie hochverfügbar sind, was zu einer geringeren Latenz führt.

  • Haltbarkeit des Schlüsselmaterials — Replikatregionsschlüssel sind vollständige Schlüsselrepliken und können unabhängig von ihrem Primärregionsschlüssel für kryptografische Operationen verwendet werden. Ein RRK bietet ein robustes Replikat für den Fall eines katastrophalen Datenverlusts eines PRK.

Multi-Region So funktioniert die Schlüsselreplikation

Wenn die Multi-Region Schlüsselreplikation aktiviert ist, verwendet der AWS Payment Cryptography Service sichere Mechanismen zur Schlüsselverteilung, um Schlüsselmaterial und Metadaten in das von AWS-Regionen Ihnen angegebene Replikat zu kopieren. Änderungen an Schlüsselmetadaten für die primäre Region, wie Schlüsselattribute, Status und Aktivierung, werden automatisch auf die Replikatregionsschlüssel repliziert.

Einschränkungen und Überlegungen

Im Folgenden sind einige Multi-Region wichtige Einschränkungen und Überlegungen zur Replikation aufgeführt.

  • Sie müssen diese Funktion entweder für einen AWS-Region oder bestimmte Zahlungskryptografie-Schlüssel aktivieren.

    • Wenn diese Funktion für einen aktiviert ist AWS-Region, werden alle AWS Payment Cryptography Schlüssel, die nach der Aktivierung erstellt wurden, auf den angegebenen Wert repliziert. AWS-Region In dieser Region erstellte Schlüssel werden zu Primärregionsschlüsseln. Bestehende Schlüssel in dieser Region werden nicht automatisch repliziert. Sie können die Multi-Region Schlüsselreplikation für vorhandene Schlüssel innerhalb und AWS-Region auf Schlüsselebene aktivieren.

    • Jeder AWS-Region kann eigene Einstellungen für die Multi-Region Schlüsselreplikation haben.

    • Die Multi-Region Replikationseinstellungen eines Schlüssels haben Vorrang vor den Einstellungen für die AWS-Region Multi-Region Schlüsselreplikation.

  • Ein Replikatregionsschlüssel kann nicht so konfiguriert werden, dass er auf einen anderen repliziert wird. AWS-Regionen

  • Multi-Region Die Schlüsselreplikation ist für symmetrische Zahlungskryptografie-Schlüssel wie Triple Data Encryption Standard (3DES), Advanced Encryption Standard (AES) und Hash-based Message Authentication Code (HMAC) sowie für asymmetrische Zahlungskryptografieschlüssel wie RSA und Elliptic Curve Cryptography (ECC) verfügbar.

  • Bei Replikat-Regionsschlüsseln handelt es sich um schreibgeschützte Schlüssel. Alle Änderungen am Primärregionsschlüssel werden auf die Replikatregionsschlüssel angewendet.

  • Änderungen am Schlüssel für die primäre Region stimmen letztendlich mit den Regionsschlüsseln der Replikate überein.

  • Schlüssel zur Zahlungskryptografie können nur mit derselben AWS Partition und demselben Konto repliziert werden.

  • Die Anzahl der Schlüssel für die Replikatregion wird auf Ihr Limit für AWS-Konto AWS Zahlungskryptografie angerechnet.

  • Der Schlüssel für die primäre Region und der Schlüssel für die Replikatregion verwenden dieselbe Schlüssel-ID, sodass Sie in IAM-Richtlinien auf beide Schlüssel mit demselben ARN verweisen können.

  • Sie müssen über CreateKey Berechtigungen für das Replikat verfügen, damit die Replikation AWS-Region erfolgreich ist.

Multi-Region Schlüsselreplikation aktivieren

Es gibt zwei Möglichkeiten, die Multi-Region Schlüsselreplikation für AWS Payment Cryptography-Schlüssel zu aktivieren.

  1. AWS-Region: Die Multi-Region Schlüsselreplikation wird AWS-Region bei Aktivierung auf alle darin neu erstellten Schlüssel angewendet. Diese Methode ermöglicht eine konsistente Replikation für alle Schlüssel.

  2. Spezifische Schlüssel für die AWS Zahlungskryptografie: Sie können die Multi-Region Schlüsselreplikation für einzelne Schlüssel verwalten, um eine detailliertere Kontrolle zu ermöglichen.

Sobald die Multi-Region Schlüsselreplikation aktiviert ist, werden Ihre Payment Cryptography-Schlüssel nach den von Ihnen angegebenen Werten repliziert. AWS-Regionen

Wichtig

Multi-Region Die Schlüsselreplikation kann nicht unterbrochen werden. Ihre Schlüssel werden automatisch auf den von AWS-Regionen Ihnen angegebenen Wert repliziert, sobald die Replikation aktiviert ist. Multi-Region Die Schlüsselreplikation kann für bestimmte Schlüssel AWS-Region oder für Payment Cryptography deaktiviert werden. Sie müssen den Wert AWS-Region als Replikationsregion aus dem Schlüssel für die primäre Region entfernen, um den Schlüssel für die Replikatregion zu löschen.

Alternativ können Sie den StopKeyUsage API- oder stop-key-usage CLI-Befehl auf Ihrem PRK aufrufen, um die Verwendung sowohl des PRK als auch aller zugehörigen RRKs zu beenden. Sie werden diese Schlüssel nicht für kryptografische Operationen verwenden können. Durch die Verwendung von StopKeyUsage API- oder stop-key-usage CLI-Befehlen wird die laufende Multi-Region Schlüsselreplikation, die für Ihr PRK aktiviert ist, nicht gestoppt.

Sie können die Einstellungen für die Multi-Region Schlüsselreplikation für AWS Payment Cryptography-Schlüssel in einem bestimmten Bereich überprüfen, AWS-Region indem Sie den GetDefaultKeyReplicationRegions API- oder get-default-key-replication-regions CLI-Befehl aufrufen. Schlüssel in der AWS-Region Stelle, an der Sie diese API-Aktion oder diesen Befehl aufrufen, werden zu Ihrem PRK PRK.

Verwenden Sie die folgenden Verfahren, um die Multi-Region Schlüsselreplikation zu aktivieren.

For AWS-Region
  • Verwenden Sie den folgenden Befehl, um die Multi-Region Schlüsselreplikation für einen von AWS-Region Ihnen angegebenen zu aktivieren. In diesem Beispiel ist die Multi-Region Schlüsselreplikation in USA Ost (Ohio) und USA West (Oregon) aktiviert. Um diesen Befehl zu verwenden, ersetzen Sie den Befehl italicized placeholder text im Beispiel durch Ihre eigenen Informationen.

    aws payment-cryptography enable-default-key-replication-regions \ --replication-regions us-east-2 us-west-2
Anmerkung

Wenn Sie die Multi-Region Schlüsselreplikation für an aktivieren, AWS-Region wird die Replikationskonfiguration vorhandener AWS Payment Cryptography Schlüssel nicht geändert. Sie können diese Funktion für vorhandene Schlüssel auf Schlüsselebene aktivieren. Nur Schlüssel, die nach der Aktivierung der Multi-Region Schlüsselreplikation für an erstellt wurden, verwenden AWS-Region die Einstellungen für die Regionsreplikation.

For specific AWS Payment Cryptography keys
  • Verwenden Sie den folgenden Befehl, um die Multi-Region Schlüsselreplikation für bestimmte Payment Cryptography-Schlüssel zu aktivieren. In diesem Beispiel ist die Multi-Region Schlüsselreplikation in US East (Ohio) aktiviert. Um diesen Befehl zu verwenden, ersetzen Sie den Befehl italicized placeholder text im Beispiel durch Ihre eigenen Informationen.

    aws payment-cryptography add-key-replication-regions \ --key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/kwapwa6qaifllw2h \ --replication-regions us-east-2

Alternativ können Sie einen neuen Payment Cryptography Key erstellen, bei dem diese Funktion aktiviert ist, indem Sie die Replikation AWS-Regionen in Ihre Anfrage zur Schlüsselerstellung aufnehmen.

Anmerkung

Die Einstellungen für die Schlüsselreplikation haben Vorrang vor den AWS-Region Replikationseinstellungen.

Deaktivieren der Schlüsselreplikation Multi-Region

Wenn Sie die Multi-Region Schlüsselreplikation deaktivieren möchten, können Sie entweder den disable-default-key-replication oder den remove-key-replication-regions CLI-Befehl aufrufen, je nachdem, wie die Multi-Region Schlüsselreplikation aktiviert ist. Sie müssen den ARN des Schlüssels und den angeben, AWS-Region um die Multi-Region Schlüsselreplikation zu deaktivieren.

Überlegungen

Das Löschen von Schlüsseln für die Replikationsregion ist letztendlich konsistent.

Sie können die Einstellungen für die Multi-Region Schlüsselreplikation für AWS Payment Cryptography-Schlüssel in einem bestimmten Bereich überprüfen, AWS-Region indem Sie den GetDefaultKeyReplicationRegions API- oder get-default-key-replication-regions CLI-Befehl aufrufen.

Verwenden Sie die folgenden Verfahren, um die Multi-Region Schlüsselreplikation zu deaktivieren.

For AWS-Region
  • Verwenden Sie den folgenden Befehl, um die Multi-Region Schlüsselreplikation für einen von AWS-Region Ihnen angegebenen zu deaktivieren. In diesem Beispiel ist die Multi-Region Schlüsselreplikation in US East (Ohio) deaktiviert. Um diesen Befehl zu verwenden, ersetzen Sie den Befehl italicized placeholder text im Beispiel durch Ihre eigenen Informationen.

    aws payment-cryptography disable-default-key-replication-regions \ --replication-regions us-east-2
For specific AWS Payment Cryptography keys
  • Verwenden Sie den folgenden Befehl, um die Multi-Region Schlüsselreplikation für einen bestimmten Payment Cryptography-Schlüssel zu deaktivieren. In diesem Beispiel wird die Multi-Region Schlüsselreplikation in US East (Ohio) deaktiviert. Um diesen Befehl zu verwenden, ersetzen Sie den Befehl italicized placeholder text im Beispiel durch Ihre eigenen Informationen.

    aws payment-cryptography remove-key-replication-regions \ --key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/kwapwa6qaifllw2h \ --replication-regions us-east-2

Sicherheitsüberlegungen

Im Folgenden finden Sie Sicherheitsüberlegungen, wenn Sie die Multi-Region Schlüsselreplikation für Ihre Payment Cryptography Schlüssel verwenden. Weitere Informationen finden Sie unter Bewährte Sicherheitsmethoden für AWS Kryptografie im Zahlungsverkehr.

  • Beschränken Sie die gemeinsame Nutzung wichtiger Materialien.

  • Halten Sie sich bei der Erstellung von IAM-Richtlinien an das Prinzip der geringsten Zugriffsrechte.

  • Sie können keine Änderungen am Replikatregionsschlüssel vornehmen, da es sich um einen schreibgeschützten Schlüssel handelt.

Bewährte Methoden

Im Folgenden finden Sie einige bewährte Methoden, wenn Sie die Multi-Region Schlüsselreplikation mit AWS Payment Cryptography-Schlüsseln verwenden.

  • Stellen Sie sicher, dass Ihre Anwendung auch dann funktioniert, wenn die Multi-Region Schlüsselreplikation auf die angegebenen Schlüssel nicht sofort AWS-Region erfolgt. Wenn Sie wissen möchten, wann die Multi-Region Schlüsselreplikation abgeschlossen ist, können Sie dies mithilfe der GetKey API-Aktion überwachen. Sie können wichtige Replikationsereignisse mit überwachen AWS CloudTrail.

  • Testen und implementieren Sie automatisierte Bereitstellungsprozesse für den Fall eines Failovers von einer AWS-Region Region in eine andere.

Preisgestaltung

Ihnen werden Replikatregionsschlüssel in Rechnung gestellt, die Sie mit AWS Payment Cryptography erstellen. Diese Schlüssel werden pro Schlüssel berechnet. AWS-Region Die neuesten Preisinformationen für Payment Cryptography finden Sie auf der Preisseite für AWS Payment Cryptography.