View a markdown version of this page

Physischer Schlüsselaustausch - AWS Kryptografie im Zahlungsverkehr

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Physischer Schlüsselaustausch

Sie können den physischen Schlüsselaustausch verwenden, um papierbasierte kryptografische Schlüsselkomponenten sicher in ein elektronisches Format zu konvertieren, wenn Ihre Partner oder Anbieter den elektronischen Schlüsselaustausch nicht unterstützen. Geschulte AWS Schlüsselverwalter führen wichtige Zeremonien in PCI-PIN- und P2PE-zertifizierten AWS-operated sicheren Einrichtungen durch und konvertieren wichtige Papierkomponenten mithilfe eines Offline-HSM in ein elektronisches Format. Der Dienst verwendet den ECDH-based Schlüsselaustausch, um einen ECDH-wrapped TR-31 Schlüsselblock bereitzustellen, den Sie direkt in Ihr Payment Cryptography-Konto importieren. AWS

Anmerkung

Wir empfehlen, wann immer möglich auf Standards basierende Standards Schlüssel importieren und exportieren zu verwenden. Verwenden Sie Physical Key Exchange nur, wenn Ihre Partner oder Anbieter elektronische Schlüsselaustauschmethoden wie ANSI X9.24 TR-34, RSA wrap/unwrap oder ECDH nicht unterstützen. ECDH

So funktioniert der physische Schlüsselaustausch

Um den Austausch von Schlüsseln in Papierform zu initiieren, führt Sie eine CloudFormation Vorlage durch die Einrichtung der Voraussetzungen, einschließlich der Erstellung eines ECC-Schlüsselpaars und eines S3-Buckets in Ihrem Konto. Sie oder Ihr Partner senden dann wichtige Komponenten in Papierform an die AWS sichere Einrichtung, wo geschulte AWS Schlüsselverwalter die Schlüsselzeremonie mithilfe eines Offline-HSM durchführen. Die Ausgabe ist ein ECDH-wrapped TR-31 Schlüsselblock, der in Ihren S3-Bucket hochgeladen wurde und den Sie mithilfe der Methode in Ihr Konto importieren. Schlüssel mithilfe asymmetrischer Techniken (ECDH) importieren Physical Key Exchange unterstützt den Import von KEK- (Key Usage K1) oder BDK (Key Usage B0) Schlüsseln sowohl in TDES- als auch in AES-Schlüsselalgorithmen.

Das folgende Diagramm zeigt den vollständigen Prozess des physischen Schlüsselaustauschs.

Prozessablauf beim physischen Schlüsselaustausch
  1. Initiierung — Sie reichen ein Support-Ticket ein oder arbeiten mit Ihrem Kundenbetreuer zusammen, um eine Anfrage einzureichen.

  2. Kundeneinrichtung — AWS Payment Cryptography stellt Ihnen eine CloudFormation Vorlage zur Verfügung, mit der Sie die folgenden erforderlichen Schritte ausführen können:

    • Erstellen Sie ein ECC P521-Schlüsselpaar in Ihrem AWS Payment Cryptography-Konto und rufen Sie das Public-Key-Zertifikat ab.

    • Erstellen Sie einen Amazon S3-Bucket mit einer Richtlinie, die dem AWS Payment Cryptography Service Principal Zugriff gewährt. read/write

    • Speichern Sie das öffentliche ECC-Zertifikat und die signierende Root-CA im Amazon S3-Bucket.

    • Geben Sie die wichtigsten Attribute an: Schlüsselverwendung, wichtige Verwendungsarten und Anzahl der zu sendenden Papierschlüsselkomponenten.

  3. S3-Bucket-Namen teilen — Der Kunde teilt den vom CloudFormation Stack erstellten S3-Bucket-Namen, in dem das öffentliche Schlüsselzertifikat, die Zertifikatskette und die Schlüsselattribute gespeichert werden, damit AWS Payment Cryptography den Schlüsselaustausch initiieren kann.

  4. Versandkoordination — AWS Payment Cryptography stellt die Versanddetails für die US-based sichere Einrichtung bereit. Sie oder Ihr Partner liefern wichtige Komponenten in Papierform an die AWS wichtigsten Verwahrer.

  5. Erhalt der Komponenten — Die AWS Schlüsselverwalter erhalten jedes Papierbauteil und senden für jedes Bauteil eine separate Bestätigung.

  6. Schlüsselzeremonie — Die AWS Schlüsselverwalter führen die Schlüsselzeremonie mithilfe eines Offline-HSM durch. Der resultierende TR-31 Schlüsselblock, der mit einem ECDH-derived AES-256 Schlüssel, dem öffentlichen ECC-Zertifikat aus dem Offline-HSM und dem zugehörigen Signaturzertifikat umschlossen wird, werden in Ihren Amazon S3-Bucket hochgeladen.

  7. Abschluss — AWS Payment Cryptography sendet eine Bestätigung, dass die Schlüsselzeremonie abgeschlossen ist. Anschließend können Sie den mit ECDH verpackten TR-31 Schlüsselblock mithilfe dieser Methode in Ihr AWS Payment Cryptography-Konto importieren. Schlüssel mithilfe asymmetrischer Techniken (ECDH) importieren

  8. Abrechnung — Nach erfolgreichem Abschluss der Schlüsselzeremonie wird Ihnen der ausgetauschte Schlüssel in Rechnung gestellt.

Sicherheit und Compliance

Physical Key Exchange wird in AWS sicheren Einrichtungen betrieben, die so konzipiert sind, dass sie die physischen und logischen Sicherheitsanforderungen von PCI PIN und PCI P2PE erfüllen. Die folgenden Kontrollen sind vorhanden:

Doppelte Kontrolle und Aufgabentrennung

AWS Die wichtigsten Verwalter kommen aus verschiedenen Teams mit getrennten Berichtsstrukturen. Es gibt Verfahren, um sicherzustellen, dass die wichtigsten Schritte der Zeremonien unter doppelter Kontrolle durchgeführt werden.

Offline-HSM

Die wichtigsten Zeremonien werden mit zertifizierten HSM-listed PCI-PTS-Hardwaresicherheitsmodulen durchgeführt, die offline und ohne Netzwerkkonnektivität funktionieren. Ihr Schlüssel existiert niemals im Klartext außerhalb der HSM-Grenze.

Lieferung kryptografischer Schlüssel

Schlüsselmaterial wird mithilfe des ECDH-based Schlüsselaustauschs vom Offline-HSM auf Ihr AWS Payment Cryptography-Konto übertragen, wodurch ein umfassender kryptografischer Schutz gewährleistet ist.

Prüfung und Einhaltung von Vorschriften

AWS verfügt über Verfahren zur Erfüllung der geltenden Compliance-Anforderungen, die in regelmäßigen Abständen für PCI-PIN- und P2PE-Bescheinigungen überprüft werden. Suchen Sie im Compliance-Paket in AWS Artifact nach Berichten, auf die Sie in Ihren eigenen PCI-Assessments Bezug genommen haben.