Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configuración AWS KMS claves para AWS Support autorización
Requisitos de la clave
Se requiere una AWS KMS clave administrada por el cliente para la firma criptográfica de los permisos de soporte. La clave debe cumplir los siguientes requisitos:
-
Especificación clave:
ECC_NIST_P384 -
Uso clave:
SIGN_VERIFY -
La clave debe estar en la misma AWS región que el permiso de soporte.
El material de tu clave privada nunca desaparece AWS KMS. Creas una concesión en tu clave que le permite llamar DescribeKeyGetPublicKey, ySign. La subvención abarca el permiso de manutención y se cancela cuando el permiso de manutención se elimina o desactiva.
Cómo AWS Support la autorización utiliza su AWS KMS clave
Al crear un permiso de soporte, la AWS KMS clave se usa de la siguiente manera:
Usa las sesiones de acceso anticipado para llamar
DescribeKeyen tu nombre, verificando que la clave cumpla con las especificaciones (ECC_NIST_P384) y el uso (SIGN_VERIFY) requeridos.Crea una concesión para la clave llamando
CreateGranten tu nombre. La subvención permiteDescribeKeyGetPublicKeyySignopera.Verifica la autorización cuando una AWS Support solicitud coincide con un permiso de manutención existente. Para ello, utiliza la subvención para solicitar
Signla clave. La firma resultante verifica que AWS Support está autorizado a realizar la acción.
Declaraciones políticas clave requeridas
Agregue las siguientes declaraciones de política a su política AWS KMS clave. Estos son los permisos mínimos necesarios para AWS Support autorizar el uso de la clave.
{ "Sid": "Allows access to CreateGrant through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:CreateGrant"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": ["DescribeKey", "GetPublicKey", "Sign"] }, "ArnLike": { "kms:GrantConstraintSourceArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/*" } } }, { "Sid": "Allows access to DescribeKey through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:DescribeKey"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }
Estas declaraciones otorgan los siguientes permisos:
- CreateGrant
-
Permite la creación de subvenciones para
DescribeKeyGetPublicKey, ySignoperaciones. Las condiciones restringen la creación de subvenciones a las solicitudes que se realizan a través del servicio de AWS Support autorización y tienen por objeto permitir la entrada de recursos en su cuenta. AWS Support La autorización utiliza sesiones de acceso anticipado para llamarCreateGrantcomo parte de la creación de un permiso de soporte. - DescribeKey
-
Permite comprobar que la clave cumple las especificaciones y el tipo de uso requeridos al crear un permiso de soporte mediante sesiones de acceso directo.
nota
111122223333Sustitúyala por el identificador de tu AWS cuenta y us-east-1 por la AWS región en la que creas tus permisos de asistencia.
Revocación AWS Support autorización de acceso
La forma recomendada de revocar los permisos de firma de tu clave es revocar la concesión. Esto evita que se realicen más operaciones de firma sin afectar a otros usos de la clave.
Para enumerar y revocar las concesiones de AWS Support autorización:
-
Enumera las subvenciones en la clave para encontrar el identificador de la subvención:
aws kms list-grants \ --key-id 1234abcd-12ab-34cd-56ef-1234567890abIdentifique la subvención por su nombre o el ARN de
GrantConstraintsorigen que hace referencia a su permiso de manutención. -
Revocar la subvención:
aws kms revoke-grant \ --key-id 1234abcd-12ab-34cd-56ef-1234567890ab \ --grant-id grant-id-from-list-grants
Tras revocar la subvención, ya no se podrán emitir nuevas autorizaciones firmadas para ningún permiso de manutención que utilice esta clave. Como la AWS KMS API sigue un modelo de coherencia eventual, es posible que transcurran unos instantes antes de que el cambio esté disponible de forma definitiva. AWS KMS
nota
La revocación de una subvención no elimina el permiso de manutención asociado. El permiso de manutención permanece en estado ACTIVO, pero no se pueden firmar las autorizaciones correspondientes. Las subvenciones son específicas para cada permiso de manutención. La creación de un nuevo permiso de manutención con la misma AWS KMS clave no restablece la capacidad de la AWS Support autorización de utilizar la clave del permiso de manutención original.
Deshabilitar o eliminar la clave
También puede deshabilitar o programar la eliminación de la AWS KMS clave para evitar que la AWS Support autorización emita autorizaciones firmadas. Sin embargo, esto afecta a todos los usos de la clave, no solo a la AWS Support autorización.
importante
Ambas AWS KMS y la AWS Support autorización son, en última instancia, coherentes. Después de deshabilitar o programar la eliminación de una clave, el cambio puede tardar varios minutos en surtir efecto por completo. Durante este período, es posible que se sigan emitiendo autorizaciones firmadas con la clave. La revocación de la subvención también es, en última instancia, coherente.
Si deshabilitas una clave, puedes volver a habilitarla en la AWS KMS consola o mediante una llamada. EnableKey Si eliminas una clave, no se podrá recuperar.
Supervisar el uso de claves
Cuando la AWS KMS clave se usa para firmar una autorización, AWS CloudTrail registra la operación de firma en el historial de eventos de la clave. Puedes usar estos eventos para auditar cuándo y con qué frecuencia se firman las autorizaciones en tu nombre.