Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Physischer Schlüsselaustausch
Sie können den physischen Schlüsselaustausch verwenden, um papierbasierte kryptografische Schlüsselkomponenten sicher in ein elektronisches Format zu konvertieren, wenn Ihre Partner oder Anbieter den elektronischen Schlüsselaustausch nicht unterstützen. Geschulte AWS Schlüsselverwalter führen wichtige Zeremonien in PCI-PIN- und P2PE-zertifizierten AWS-operated sicheren Einrichtungen durch und konvertieren wichtige Papierkomponenten mithilfe eines Offline-HSM in ein elektronisches Format. Der Dienst verwendet den ECDH-based Schlüsselaustausch, um einen ECDH-wrapped TR-31 Schlüsselblock bereitzustellen, den Sie direkt in Ihr Payment Cryptography-Konto importieren. AWS
Anmerkung
Wir empfehlen, wann immer möglich auf Standards basierende Standards Schlüssel importieren und exportieren zu verwenden. Verwenden Sie Physical Key Exchange nur, wenn Ihre Partner oder Anbieter elektronische Schlüsselaustauschmethoden wie ANSI X9.24 TR-34, RSA wrap/unwrap oder ECDH nicht unterstützen. ECDH
So funktioniert der physische Schlüsselaustausch
Um den Austausch von Schlüsseln in Papierform zu initiieren, führt Sie eine
Das folgende Diagramm zeigt den vollständigen Prozess des physischen Schlüsselaustauschs.
-
Initiierung — Sie reichen ein Support-Ticket ein oder arbeiten mit Ihrem Kundenbetreuer zusammen, um eine Anfrage einzureichen.
-
Kundeneinrichtung — AWS Payment Cryptography stellt Ihnen eine CloudFormation Vorlage zur Verfügung, mit der Sie die folgenden erforderlichen Schritte ausführen können:
-
Erstellen Sie ein ECC P521-Schlüsselpaar in Ihrem AWS Payment Cryptography-Konto und rufen Sie das Public-Key-Zertifikat ab.
-
Erstellen Sie einen Amazon S3-Bucket mit einer Richtlinie, die dem AWS Payment Cryptography Service Principal Zugriff gewährt. read/write
-
Speichern Sie das öffentliche ECC-Zertifikat und die signierende Root-CA im Amazon S3-Bucket.
-
Geben Sie die wichtigsten Attribute an: Schlüsselverwendung, wichtige Verwendungsarten und Anzahl der zu sendenden Papierschlüsselkomponenten.
-
-
S3-Bucket-Namen teilen — Der Kunde teilt den vom CloudFormation Stack erstellten S3-Bucket-Namen, in dem das öffentliche Schlüsselzertifikat, die Zertifikatskette und die Schlüsselattribute gespeichert werden, damit AWS Payment Cryptography den Schlüsselaustausch initiieren kann.
-
Versandkoordination — AWS Payment Cryptography stellt die Versanddetails für die US-based sichere Einrichtung bereit. Sie oder Ihr Partner liefern wichtige Komponenten in Papierform an die AWS wichtigsten Verwahrer.
-
Erhalt der Komponenten — Die AWS Schlüsselverwalter erhalten jedes Papierbauteil und senden für jedes Bauteil eine separate Bestätigung.
-
Schlüsselzeremonie — Die AWS Schlüsselverwalter führen die Schlüsselzeremonie mithilfe eines Offline-HSM durch. Der resultierende TR-31 Schlüsselblock, der mit einem ECDH-derived AES-256 Schlüssel, dem öffentlichen ECC-Zertifikat aus dem Offline-HSM und dem zugehörigen Signaturzertifikat umschlossen wird, werden in Ihren Amazon S3-Bucket hochgeladen.
-
Abschluss — AWS Payment Cryptography sendet eine Bestätigung, dass die Schlüsselzeremonie abgeschlossen ist. Anschließend können Sie den mit ECDH verpackten TR-31 Schlüsselblock mithilfe dieser Methode in Ihr AWS Payment Cryptography-Konto importieren. Schlüssel mithilfe asymmetrischer Techniken (ECDH) importieren
-
Abrechnung — Nach erfolgreichem Abschluss der Schlüsselzeremonie wird Ihnen der ausgetauschte Schlüssel in Rechnung gestellt.
Sicherheit und Compliance
Physical Key Exchange wird in AWS sicheren Einrichtungen betrieben, die so konzipiert sind, dass sie die physischen und logischen Sicherheitsanforderungen von PCI PIN und PCI P2PE erfüllen. Die folgenden Kontrollen sind vorhanden:
- Doppelte Kontrolle und Aufgabentrennung
-
AWS Die wichtigsten Verwalter kommen aus verschiedenen Teams mit getrennten Berichtsstrukturen. Es gibt Verfahren, um sicherzustellen, dass die wichtigsten Schritte der Zeremonien unter doppelter Kontrolle durchgeführt werden.
- Offline-HSM
-
Die wichtigsten Zeremonien werden mit zertifizierten HSM-listed PCI-PTS-Hardwaresicherheitsmodulen durchgeführt, die offline und ohne Netzwerkkonnektivität funktionieren. Ihr Schlüssel existiert niemals im Klartext außerhalb der HSM-Grenze.
- Lieferung kryptografischer Schlüssel
-
Schlüsselmaterial wird mithilfe des ECDH-based Schlüsselaustauschs vom Offline-HSM auf Ihr AWS Payment Cryptography-Konto übertragen, wodurch ein umfassender kryptografischer Schutz gewährleistet ist.
- Prüfung und Einhaltung von Vorschriften
-
AWS verfügt über Verfahren zur Erfüllung der geltenden Compliance-Anforderungen, die in regelmäßigen Abständen für PCI-PIN- und P2PE-Bescheinigungen überprüft werden. Suchen Sie im Compliance-Paket in AWS Artifact nach Berichten, auf die Sie in Ihren eigenen PCI-Assessments Bezug genommen haben.