View a markdown version of this page

Configuración AWS KMS claves para AWS Support autorización - AWS Support

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configuración AWS KMS claves para AWS Support autorización

Requisitos de la clave

Se requiere una AWS KMS clave administrada por el cliente para la firma criptográfica de los permisos de soporte. La clave debe cumplir los siguientes requisitos:

  • Especificación clave: ECC_NIST_P384

  • Uso clave: SIGN_VERIFY

  • La clave debe estar en la misma AWS región que el permiso de soporte.

El material de tu clave privada nunca desaparece AWS KMS. Creas una concesión en tu clave que le permite llamar DescribeKeyGetPublicKey, ySign. La subvención abarca el permiso de manutención y se cancela cuando el permiso de manutención se elimina o desactiva.

Cómo AWS Support la autorización utiliza su AWS KMS clave

Al crear un permiso de soporte, la AWS KMS clave se usa de la siguiente manera:

  1. Usa las sesiones de acceso anticipado para llamar DescribeKey en tu nombre, verificando que la clave cumpla con las especificaciones (ECC_NIST_P384) y el uso (SIGN_VERIFY) requeridos.

  2. Crea una concesión para la clave llamando CreateGrant en tu nombre. La subvención permite DescribeKey GetPublicKey y Sign opera.

  3. Verifica la autorización cuando una AWS Support solicitud coincide con un permiso de manutención existente. Para ello, utiliza la subvención para solicitar Sign la clave. La firma resultante verifica que AWS Support está autorizado a realizar la acción.

Declaraciones políticas clave requeridas

Agregue las siguientes declaraciones de política a su política AWS KMS clave. Estos son los permisos mínimos necesarios para AWS Support autorizar el uso de la clave.

{ "Sid": "Allows access to CreateGrant through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:CreateGrant"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": ["DescribeKey", "GetPublicKey", "Sign"] }, "ArnLike": { "kms:GrantConstraintSourceArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/*" } } }, { "Sid": "Allows access to DescribeKey through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:DescribeKey"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }

Estas declaraciones otorgan los siguientes permisos:

CreateGrant

Permite la creación de subvenciones para DescribeKeyGetPublicKey, y Sign operaciones. Las condiciones restringen la creación de subvenciones a las solicitudes que se realizan a través del servicio de AWS Support autorización y tienen por objeto permitir la entrada de recursos en su cuenta. AWS Support La autorización utiliza sesiones de acceso anticipado para llamar CreateGrant como parte de la creación de un permiso de soporte.

DescribeKey

Permite comprobar que la clave cumple las especificaciones y el tipo de uso requeridos al crear un permiso de soporte mediante sesiones de acceso directo.

nota

111122223333Sustitúyala por el identificador de tu AWS cuenta y us-east-1 por la AWS región en la que creas tus permisos de asistencia.

Revocación AWS Support autorización de acceso

La forma recomendada de revocar los permisos de firma de tu clave es revocar la concesión. Esto evita que se realicen más operaciones de firma sin afectar a otros usos de la clave.

Para enumerar y revocar las concesiones de AWS Support autorización:

  1. Enumera las subvenciones en la clave para encontrar el identificador de la subvención:

    aws kms list-grants \ --key-id 1234abcd-12ab-34cd-56ef-1234567890ab

    Identifique la subvención por su nombre o el ARN de GrantConstraints origen que hace referencia a su permiso de manutención.

  2. Revocar la subvención:

    aws kms revoke-grant \ --key-id 1234abcd-12ab-34cd-56ef-1234567890ab \ --grant-id grant-id-from-list-grants

Tras revocar la subvención, ya no se podrán emitir nuevas autorizaciones firmadas para ningún permiso de manutención que utilice esta clave. Como la AWS KMS API sigue un modelo de coherencia eventual, es posible que transcurran unos instantes antes de que el cambio esté disponible de forma definitiva. AWS KMS

nota

La revocación de una subvención no elimina el permiso de manutención asociado. El permiso de manutención permanece en estado ACTIVO, pero no se pueden firmar las autorizaciones correspondientes. Las subvenciones son específicas para cada permiso de manutención. La creación de un nuevo permiso de manutención con la misma AWS KMS clave no restablece la capacidad de la AWS Support autorización de utilizar la clave del permiso de manutención original.

Deshabilitar o eliminar la clave

También puede deshabilitar o programar la eliminación de la AWS KMS clave para evitar que la AWS Support autorización emita autorizaciones firmadas. Sin embargo, esto afecta a todos los usos de la clave, no solo a la AWS Support autorización.

importante

Ambas AWS KMS y la AWS Support autorización son, en última instancia, coherentes. Después de deshabilitar o programar la eliminación de una clave, el cambio puede tardar varios minutos en surtir efecto por completo. Durante este período, es posible que se sigan emitiendo autorizaciones firmadas con la clave. La revocación de la subvención también es, en última instancia, coherente.

Si deshabilitas una clave, puedes volver a habilitarla en la AWS KMS consola o mediante una llamada. EnableKey Si eliminas una clave, no se podrá recuperar.

Supervisar el uso de claves

Cuando la AWS KMS clave se usa para firmar una autorización, AWS CloudTrail registra la operación de firma en el historial de eventos de la clave. Puedes usar estos eventos para auditar cuándo y con qué frecuencia se firman las autorizaciones en tu nombre.