

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Configuración AWS KMS claves para AWS Support autorización
<a name="support-authorization-kms"></a>

## Requisitos de la clave
<a name="support-authorization-kms-requirements"></a>

Se requiere una AWS KMS clave administrada por el cliente para la firma criptográfica de los permisos de soporte. La clave debe cumplir los siguientes requisitos:
+ Especificación clave: `ECC_NIST_P384`
+ Uso clave: `SIGN_VERIFY`
+ La clave debe estar en la misma AWS región que el permiso de soporte.

El material de tu clave privada nunca desaparece AWS KMS. Creas una concesión en tu clave que le permite llamar `DescribeKey``GetPublicKey`, y`Sign`. La subvención abarca el permiso de manutención y se cancela cuando el permiso de manutención se elimina o desactiva.

## Cómo AWS Support la autorización utiliza su AWS KMS clave
<a name="support-authorization-kms-how-used"></a>

Al crear un permiso de soporte, la AWS KMS clave se usa de la siguiente manera:

1. Usa las sesiones de acceso [ anticipado ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_forward_access_sessions.html) para llamar `DescribeKey` en tu nombre, verificando que la clave cumpla con las especificaciones (`ECC_NIST_P384`) y el uso (`SIGN_VERIFY`) requeridos.

1. Crea una concesión para la clave llamando `CreateGrant` en tu nombre. La subvención permite `DescribeKey` `GetPublicKey` y `Sign` opera.

1. Verifica la autorización cuando una AWS Support solicitud coincide con un permiso de manutención existente. Para ello, utiliza la subvención para solicitar `Sign` la clave. La firma resultante verifica que AWS Support está autorizado a realizar la acción.

## Declaraciones políticas clave requeridas
<a name="support-authorization-kms-policy"></a>

Agregue las siguientes declaraciones de política a su política AWS KMS clave. Estos son los permisos mínimos necesarios para AWS Support autorizar el uso de la clave.

```
{
  "Sid": "Allows access to CreateGrant through SupportAuthZ",
  "Effect": "Allow",
  "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"},
  "Action": ["kms:CreateGrant"],
  "Resource": "*",
  "Condition": {
    "StringEquals": {
      "kms:ViaService": "supportauthz.us-east-1.amazonaws.com",
      "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com",
      "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com"
    },
    "ForAllValues:StringEquals": {
      "kms:GrantOperations": ["DescribeKey", "GetPublicKey", "Sign"]
    },
    "ArnLike": {
      "kms:GrantConstraintSourceArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/*"
    }
  }
},
{
  "Sid": "Allows access to DescribeKey through SupportAuthZ",
  "Effect": "Allow",
  "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"},
  "Action": ["kms:DescribeKey"],
  "Resource": "*",
  "Condition": {
    "StringEquals": {
      "kms:ViaService": "supportauthz.us-east-1.amazonaws.com"
    }
  }
}
```

Estas declaraciones otorgan los siguientes permisos:

CreateGrant  
Permite la creación de subvenciones para `DescribeKey``GetPublicKey`, y `Sign` operaciones. Las condiciones restringen la creación de subvenciones a las solicitudes que se realizan a través del servicio de AWS Support autorización y tienen por objeto permitir la entrada de recursos en su cuenta. AWS Support La autorización utiliza sesiones de acceso [ anticipado ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_forward_access_sessions.html) para llamar `CreateGrant` como parte de la creación de un permiso de soporte.

DescribeKey  
Permite comprobar que la clave cumple las especificaciones y el tipo de uso requeridos al crear un permiso de soporte mediante sesiones de acceso directo.

**nota**  
`111122223333`Sustitúyala por el identificador de tu AWS cuenta y `us-east-1` por la AWS región en la que creas tus permisos de asistencia.

## Revocación AWS Support autorización de acceso
<a name="support-authorization-kms-revoke"></a>

La forma recomendada de revocar los permisos de firma de tu clave es revocar la concesión. Esto evita que se realicen más operaciones de firma sin afectar a otros usos de la clave.

Para enumerar y revocar las concesiones de AWS Support autorización:

1. Enumera las subvenciones en la clave para encontrar el identificador de la subvención:

   ```
   aws kms list-grants \
       --key-id 1234abcd-12ab-34cd-56ef-1234567890ab
   ```

   Identifique la subvención por su nombre o el ARN de `GrantConstraints` origen que hace referencia a su permiso de manutención.

1. Revocar la subvención:

   ```
   aws kms revoke-grant \
       --key-id 1234abcd-12ab-34cd-56ef-1234567890ab \
       --grant-id grant-id-from-list-grants
   ```

Tras revocar la subvención, ya no se podrán emitir nuevas autorizaciones firmadas para ningún permiso de manutención que utilice esta clave. Como la AWS KMS API sigue un modelo de coherencia eventual, es posible que transcurran unos instantes antes de que el cambio esté disponible de forma definitiva. AWS KMS

**nota**  
La revocación de una subvención no elimina el permiso de manutención asociado. El permiso de manutención permanece en estado ACTIVO, pero no se pueden firmar las autorizaciones correspondientes. Las subvenciones son específicas para cada permiso de manutención. La creación de un nuevo permiso de manutención con la misma AWS KMS clave no restablece la capacidad de la AWS Support autorización de utilizar la clave del permiso de manutención original.

## Deshabilitar o eliminar la clave
<a name="support-authorization-kms-disable-delete"></a>

También puede deshabilitar o programar la eliminación de la AWS KMS clave para evitar que la AWS Support autorización emita autorizaciones firmadas. Sin embargo, esto afecta a todos los usos de la clave, no solo a la AWS Support autorización.

**importante**  
Ambas AWS KMS y la AWS Support autorización son, en última instancia, coherentes. Después de deshabilitar o programar la eliminación de una clave, el cambio puede tardar varios minutos en surtir efecto por completo. Durante este período, es posible que se sigan emitiendo autorizaciones firmadas con la clave. La revocación de la subvención también es, en última instancia, coherente.

Si deshabilitas una clave, puedes volver a habilitarla en la AWS KMS consola o mediante una llamada. `EnableKey` Si eliminas una clave, no se podrá recuperar.

## Supervisar el uso de claves
<a name="support-authorization-kms-monitoring"></a>

Cuando la AWS KMS clave se usa para firmar una autorización, AWS CloudTrail registra la operación de firma en el historial de eventos de la clave. Puedes usar estos eventos para auditar cuándo y con qué frecuencia se firman las autorizaciones en tu nombre.