Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Cifrado en reposo en Connect Customer
Los datos de contacto clasificados como PII, o los datos que representan el contenido del cliente que Connect Customer almacena, se cifran en reposo (es decir, antes de colocarlos, almacenarlos o guardarlos en un disco) mediante claves de AWS KMS cifrado que pertenecen a. AWS Para obtener información sobre AWS KMS las claves, consulte ¿Qué es? AWS Key Management Serviceen la Guía para AWS Key Management Service desarrolladores. Los datos de contacto en el almacenamiento no temporal se cifran de forma que las claves de cifrado de datos generadas a partir de las claves de KMS no se compartan entre instancias de Amazon Connect.
El cifrado del servidor de Amazon S3 se utiliza para cifrar las grabaciones de las conversaciones (voz y chat). Las grabaciones de llamadas, grabaciones de pantalla y transcripciones se almacenan en dos fases:
-
Las grabaciones se guardan de forma intermedia en Connect Customer durante y después del contacto, pero antes de la entrega.
-
Grabaciones entregadas en el bucket de Amazon S3.
Las grabaciones y las transcripciones de chat que se almacenan en el bucket de Amazon S3 se protegen mediante la clave de KMS que se configuró cuando se creó la instancia.
Para obtener más información sobre la administración de claves en Connect Customer, consulteGestión de claves en Connect Customer.
Contenido
El cifrado de Agentic CX Designer está en reposo
Al crear aplicaciones, flujos de conversación y otros recursos en Agentic CX Designer, todos los datos se cifran en reposo mediante claves de cifrado AWS propias almacenadas en él. AWS Key Management Service
Cifrado de AppIntegrations datos de Amazon en reposo
Cuando creas una clave DataIntegration cifrada con una clave gestionada por el cliente, Amazon AppIntegrations crea una subvención en tu nombre enviando una CreateGrant solicitud a AWS KMS. Las subvenciones AWS KMS se utilizan para dar AppIntegrations acceso a Amazon a una clave de KMS de tu cuenta.
Puedes revocar el acceso a la concesión o eliminar el acceso que Amazon AppIntegrations tiene a la clave gestionada por el cliente en cualquier momento. Si lo haces, Amazon no AppIntegrations podrá acceder a ninguno de los datos cifrados por la clave gestionada por el cliente, lo que afectará a las operaciones que dependen de esos datos.
Los datos de las aplicaciones externas que Amazon AppIntegrations procesa se cifran en reposo en un bucket de S3 con la clave gestionada por el cliente que proporcionaste durante la configuración. Los datos de configuración de la integración se cifran en reposo mediante una clave limitada en el tiempo y específica de la cuenta de usuario.
Amazon AppIntegrations exige que la concesión utilice la clave gestionada por el cliente para las siguientes operaciones internas:
-
Envía
GenerateDataKeyRequestAWS KMS a para generar claves de datos cifradas por tu clave gestionada por el cliente. -
Envíe
Decryptsolicitudes AWS KMS para descifrar las claves de datos cifradas para que puedan usarse para cifrar sus datos.
Encriptación de Connect Customer Cases en reposo
Todos los datos proporcionados por los clientes en los campos de los casos, los comentarios de los casos, las descripciones de los campos y las plantillas almacenadas en Connect Customer Cases se cifran en reposo mediante las claves de cifrado almacenadas en AWS Key Management Service (AWS KMS).
El servicio Connect Customer Cases posee, administra, supervisa y rota las claves de cifrado (es decir, Claves propiedad de AWS) para cumplir con los altos estándares de seguridad. La carga útil de las transmisiones de eventos de casos se almacena temporalmente (normalmente durante unos segundos) en Amazon EventBridge antes de que esté disponible a través del bus predeterminado en la cuenta del cliente. EventBridge también cifra toda la carga útil en reposo mediante. Claves propiedad de AWS
Conecte el cifrado de perfiles de clientes en reposo
Todos los datos de usuario almacenados en los perfiles de clientes de Connect Customer se cifran en reposo. El cifrado de los perfiles de clientes de Connect en reposo proporciona una seguridad mejorada al cifrar todos sus datos en reposo mediante las claves de cifrado almacenadas en AWS Key Management Service (AWS KMS). Esta funcionalidad ayuda a reducir la carga y la complejidad operativas que conlleva la protección de información confidencial. Con el cifrado en reposo, puede crear aplicaciones sensibles a la seguridad que necesitan cumplimiento estricto de cifrado y requisitos normativos.
Las políticas de la organización, las normativas industriales o gubernamentales y los requisitos de conformidad suelen requerir el uso del cifrado en reposo para aumentar la seguridad de los datos de las aplicaciones. Los perfiles de los clientes se AWS KMS integraron para habilitar su estrategia de cifrado en reposo. Para obtener más información, consulte Conceptos de AWS Key Management Service en la Guía para desarrolladores de AWS Key Management Service .
Al crear un nuevo dominio, debe proporcionar una clave de KMS que el servicio utilizará para cifrar sus datos en tránsito y en reposo. Se crea la clave administrada por el cliente, que es de su propiedad y está administrada por usted. Usted tiene el control total sobre la clave gestionada por el cliente (se aplican AWS KMS cargos).
Puedes especificar una clave de cifrado al crear un nuevo tipo de objeto de dominio o perfil o cambiar las claves de cifrado de un recurso existente mediante la interfaz de línea de AWS comandos (AWS CLI) o la API de cifrado de perfiles de clientes de Connect. Cuando eliges una clave gestionada por el cliente, Connect Customer Profiles crea una concesión a la clave gestionada por el cliente que le otorga acceso a la clave gestionada por el cliente.
AWS KMS se aplican cargos por una clave gestionada por el cliente. Para obtener más información acerca de los precios, consulte Precios de AWS KMS
Connect: el agente del cliente ayuda al cifrado en reposo
Todos los datos de usuario almacenados en Connect Customer Agent Assist se cifran en reposo mediante las claves de cifrado almacenadas en AWS Key Management Service. Si, de forma opcional, proporciona una clave gestionada por el cliente, agent assist la utiliza para cifrar el contenido de conocimiento almacenado en reposo fuera de los índices de búsqueda de Agent Assist. Agent Assist utiliza índices de búsqueda específicos por cliente y se cifran en reposo mediante Claves propiedad de AWS Stored in. AWS Key Management Service Además, puedes auditar cualquier acceso CloudTrail a los datos mediante las API de Agent Assist.
AWS KMS Se aplican cargos cuando se utiliza una clave que usted proporcione. Para obtener más información acerca de los precios, consulte Precios de AWS KMS
Conecta el cifrado de la ID de voz del cliente en reposo
El identificador de voz del cliente de Connect almacena las huellas de voz de los clientes, que no se pueden utilizar técnicas de ingeniería inversa para obtener el discurso del cliente inscrito o identificar a un cliente. Todos los datos de usuario almacenados en el identificador de voz del cliente de Connect se cifran en reposo. Al crear un nuevo dominio de Voice ID, debe proporcionar una clave administrada por el cliente que el servicio utiliza para cifrar sus datos en reposo. Se crea la clave administrada por el cliente, que es de su propiedad y está administrada por usted. Usted tiene pleno control sobre la clave.
Puedes actualizar la clave de KMS en el dominio de Voice ID mediante el update-domain comando de la interfaz de línea de AWS comandos (AWS CLI) o la API de UpdateDomain Voice ID.
Cuando cambie la clave de KMS, se desencadenará un proceso asincrónico para volver a cifrar los datos antiguos con la nueva clave de KMS. Una vez finalizado este proceso, todos los datos de tu dominio se cifrarán con la nueva clave de KMS y podrás retirar la antigua de forma segura. Para obtener más información, consulte UpdateDomain.
Voice ID crea una concesión a la clave administrada por el cliente que le otorga acceso a la clave. Para obtener más información, consulte Cómo utiliza Connect Customer Voice ID las subvenciones en AWS KMS.
A continuación, se enumeran los datos que se cifran en reposo mediante la clave administrada por el cliente:
-
Huellas de voz: las huellas de voz generadas al inscribir a los interlocutores y registrar a los estafadores en el sistema.
-
Audio de interlocutores y estafadores: los datos de audio utilizados para inscribir a los interlocutores y registrar a los estafadores.
-
CustomerSpeakerId: La proporcionó el cliente SpeakerId al inscribirlo en Voice ID.
-
Customer-provided metadatos: incluyen cadenas de formato libre
DomainDescription, como,Domain Name,Job Namey más.
AWS KMS se aplican cargos por una clave gestionada por el cliente. Para obtener más información acerca de los precios, consulte Precios de AWS KMS
Cómo utiliza Connect Customer Voice ID las subvenciones en AWS KMS
El identificador de voz del cliente de Connect requiere una autorización para usar la clave gestionada por el cliente. Cuando creas un dominio, Voice ID crea una concesión en tu nombre enviando una CreateGrant solicitud de consulta a AWS KMS. La concesión se necesita para utilizar la clave administrada por el cliente para las siguientes operaciones internas:
-
Envía DescribeKey solicitudes AWS KMS para verificar que la ID de clave simétrica administrada por el cliente proporcionada es válida.
-
Envíe GenerateDataKey solicitudes a la clave de KMS para crear claves de datos con las que cifrar objetos.
-
Envíe las solicitudes de descifrado AWS KMS a para descifrar las claves de datos cifradas y poder utilizarlas para cifrar sus datos.
-
Envíe ReEncrypt solicitudes a AWS KMS cuando se actualice la clave para volver a cifrar un conjunto limitado de datos con la nueva clave.
-
Almacene los archivos en S3 con la AWS KMS clave para cifrar los datos.
Puede revocar el acceso a la concesión o eliminar el acceso del servicio a la clave administrada por el cliente en cualquier momento. Si lo hace, Voice ID no podrá acceder a ninguno de los datos cifrados por la clave administrada por el cliente, lo que afectará a todas las operaciones que dependen de esos datos y provocará errores y fallos de AccessDeniedException en los flujos de trabajo asincrónicos.
Política de claves administrada por el cliente para Voice ID
Las políticas de clave controlan el acceso a la clave administrada por el cliente. Cada clave administrada por el cliente debe tener exactamente una política de clave, que contiene instrucciones que determinan quién puede usar la clave y cómo puede utilizarla. Cuando crea la clave administrada por el cliente, puede especificar una política de clave. Para obtener más información, consulte Administración del acceso a las claves de KMS en la Guía para desarrolladores de AWS Key Management Service .
A continuación, se muestra un ejemplo de política de claves que otorga a un usuario los permisos que necesita para llamar a todas las API de Voice ID mediante la clave administrada por el cliente:
Para obtener información sobre cómo especificar los permisos en una política, consulte Especificar las claves de KMS en las declaraciones de política de IAM de la Guía para AWS Key Management Service desarrolladores.
Para obtener información sobre la solución de problemas de acceso a las claves, consulte Solución de problemas de acceso a las claves en la Guía para AWS Key Management Service desarrolladores.
Contexto de cifrado de Voice ID
Un contexto de cifrado es un conjunto opcional de pares clave-valor que contiene información contextual adicional sobre los datos. AWS KMS utiliza el contexto de cifrado como datos autenticados adicionales para admitir el cifrado autenticado.
Cuando se incluye un contexto de cifrado en una solicitud para cifrar datos, AWS KMS vincula el contexto de cifrado a los datos cifrados. Para descifrar los datos, debe incluir el mismo contexto de cifrado en la solicitud.
Voice ID utiliza el mismo contexto de cifrado en todas las operaciones AWS KMS criptográficas, donde la clave es aws:voiceid:domain:arn y el valor es el nombre de recurso de Amazon (ARN) del recurso (ARN).
"encryptionContext": { "aws:voiceid:domain:arn": "arn:aws:voiceid:us-west-2:111122223333:domain/sampleDomainId" }
También puede utilizar el contexto de cifrado en registros de auditoría y en registros para identificar cómo se utiliza la clave administrada por el cliente. El contexto de cifrado también aparece en los registros generados por CloudTrail Amazon Logs. CloudWatch
Utilizar el contexto de cifrado para controlar el acceso a la clave administrada por el cliente
Puede utilizar el contexto de cifrado en políticas de claves y políticas de IAM como condiciones para controlar el acceso a su clave simétrica administrada por el cliente. Puede usar también una restricción de contexto de cifrado en una concesión.
El identificador de voz del cliente de Connect utiliza una restricción de contexto de cifrado en las concesiones para controlar el acceso a la clave gestionada por el cliente en tu cuenta o región. La restricción de concesión requiere que las operaciones que permite la concesión utilicen el contexto de cifrado especificado.
Los siguientes son ejemplos de declaraciones de política de claves para conceder acceso a una clave administrada por el cliente para un contexto de cifrado específico. La condición de esta declaración de política exige que las concesiones tengan una restricción de contexto de cifrado que especifique el contexto de cifrado.
{ "Sid": "Enable DescribeKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleReadOnlyRole" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Enable CreateGrant", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleReadOnlyRole" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:"aws:voiceid:domain:arn": "arn:aws:voiceid:us-west-2:111122223333:domain/sampleDomainId"" } } }
Supervisar las claves de cifrado para Voice ID
Cuando utilizas una clave gestionada por un AWS KMS cliente con Voice ID, puedes usar Amazon Logs AWS CloudTrail o Amazon CloudWatch Logs para rastrear las solicitudes a las que envía Voice ID. AWS KMS
En los siguientes ejemplos se muestra un ejemplo de un AWS CloudTrail evento en el que Voice ID invoca una CreateGrant operación para acceder a los datos cifrados por la clave gestionada por el cliente:
Cifrado de las campañas externas en reposo
Las campañas externas almacenan los números de teléfono de los clientes y los atributos relevantes. Estos datos se cifran siempre en reposo mediante una clave administrada por el cliente o una clave propiedad de AWS . Los datos están separados por el ID de Connect Customer instancia y cifrados mediante claves específicas de la instancia.
Puede proporcionar su propia clave administrada por el cliente al incorporarse a las campañas externas.
El servicio utiliza esta clave administrada por el cliente para cifrar información confidencial en reposo. Esta clave que crea usted es de su propiedad y está administrada por usted, lo que le brinda control total sobre su uso y la seguridad.
Si no proporcionas tu propia clave gestionada por el cliente, Outbound Campaigns cifra los datos confidenciales en reposo mediante una AWS clave propia específica de tu Connect Customer instancia. No puedes ver, administrar, usar ni auditar las claves AWS propias. Sin embargo, no tiene que realizar ninguna acción ni cambiar ningún programa para proteger las claves que cifran sus datos. Para obtener más información, consulte Claves propiedad de AWS en la Guía del desarrollador de AWS Key Management Service .
AWS KMS Se aplican cargos por una clave gestionada por el cliente. Para obtener más información acerca de los precios, consulte Precios de AWS KMS
Cómo utilizan las campañas salientes las subvenciones en AWS KMS
Las campañas externas requieren una concesión para utilizar su clave administrada por el cliente. Cuando participas en campañas salientes mediante la AWS consola o la StartInstanceOnboardingJob API, Outbound Campaign crea una subvención en tu nombre enviando una CreateGrant solicitud a. AWS KMS Las subvenciones entrantes se AWS KMS utilizan para que la función vinculada al servicio de las campañas Connect Customer salientes acceda a una clave de KMS de tu cuenta.
Las campañas externas necesitan la concesión para utilizar la clave administrada por el cliente para las siguientes operaciones internas:
-
Envía DescribeKey solicitudes AWS KMS a para comprobar que la ID de clave simétrica gestionada por el cliente proporcionada es válida.
-
Enviar solicitudes de
GenerateDataKeyWithoutPlainTexta AWS KMS para generar claves de datos cifradas por su clave administrada por el cliente. -
Envíe
Decryptsolicitudes AWS KMS a para descifrar las claves de datos cifradas para que puedan usarse para cifrar sus datos.
Puede revocar el acceso a la concesión o eliminar el acceso que las campañas externas tienen a la clave administrada por el cliente en cualquier momento. Si lo hace, las campañas externas no podrán acceder a ninguno de los datos cifrados por la clave administrada por el cliente, lo que afectará a las operaciones que dependan de esos datos.
Política de claves administradas por el cliente para las campañas externas
Las políticas de clave controlan el acceso a la clave administrada por el cliente. Cada clave administrada por el cliente debe tener exactamente una política de clave, que contiene instrucciones que determinan quién puede usar la clave y cómo puede utilizarla. Cuando crea la clave administrada por el cliente, puede especificar una política de clave. Para obtener más información, consulte Administración del acceso a las claves de KMS en la Guía para desarrolladores de AWS Key Management Service .
A continuación se muestra un ejemplo de política de claves que otorga a los usuarios los permisos que necesitan para acceder a las campañas StartInstanceOnboardingJob salientes PutDialRequestBatch y a las PutOutboundRequestBatch API mediante la clave gestionada por el cliente:
Para obtener información sobre cómo especificar los permisos en una política, consulte Especificar las claves de KMS en las declaraciones de política de IAM de la Guía para AWS Key Management Service desarrolladores.
Para obtener información sobre la solución de problemas de acceso a las claves, consulte Solución de problemas de acceso a las claves en la Guía para AWS Key Management Service desarrolladores.
Contexto de cifrado de las campañas externas
Un contexto de cifrado es un conjunto opcional de pares clave-valor que contiene información contextual adicional sobre los datos. AWS KMS utiliza el contexto de cifrado como datos autenticados adicionales para admitir el cifrado autenticado.
Cuando se incluye un contexto de cifrado en una solicitud para cifrar datos, AWS KMS vincula el contexto de cifrado a los datos cifrados. Para descifrar los datos, debe incluir el mismo contexto de cifrado en la solicitud.
Las campañas externas utilizan el mismo contexto de cifrado en todas las operaciones criptográficas de AWS KMS , donde la clave son aws:accountId y aws:connect:instanceId y el valor es el ID de la cuenta de AWS y el ID de la instancia de Connect.
"encryptionContext": { "aws:accountId": "111122223333", "aws:connect:instanceId": "sample instance id" }
También puede utilizar el contexto de cifrado en registros de auditoría y en registros para identificar cómo se utiliza la clave administrada por el cliente. El contexto de cifrado también aparece en los registros generados por CloudTrail Amazon CloudWatch Logs.
Utilizar el contexto de cifrado para controlar el acceso a la clave administrada por el cliente
Puede utilizar el contexto de cifrado en políticas de claves y políticas de IAM como condiciones para controlar el acceso a su clave simétrica administrada por el cliente. Puede usar también una restricción de contexto de cifrado en una concesión.
Las campañas externas utilizan el contexto de cifrado para restringir las concesiones que permiten controlar el acceso a la clave administrada por el cliente en su cuenta o región. La restricción de concesión requiere que las operaciones que permite la concesión utilicen el contexto de cifrado especificado.
Los siguientes son ejemplos de declaraciones de política de claves para conceder acceso a una clave administrada por el cliente para un contexto de cifrado específico. La condición de esta declaración de política exige que las concesiones tengan una restricción de contexto de cifrado que especifique el contexto de cifrado.
{ "Sid": "Enable DescribeKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleReadOnlyRole" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Enable CreateGrant", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleReadOnlyRole" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:accountId": "111122223333", "kms:EncryptionContext:aws:connect:instanceId": "sample instance id" } } }
Supervisión de las claves de cifrado de las campañas externas
Cuando utilizas una clave gestionada por el AWS KMS cliente con los recursos de tus campañas salientes, puedes usar AWS CloudTrail Amazon CloudWatch Logs para hacer un seguimiento de las solicitudes a las que Amazon Location envía. AWS KMS
Los siguientes ejemplos son AWS CloudTrail eventos para CreateGrant, GenerateDataKeyWithoutPlainText DescribeKey, y Decrypt para supervisar las operaciones de KMS solicitadas por Amazon Location para acceder a los datos cifrados por la clave gestionada por el cliente:
Previsiones, planes de capacidad y programaciones
Al crear previsiones, planes de capacidad y cronogramas, todos los datos se cifran en reposo mediante las claves de Clave propiedad de AWS cifrado almacenadas AWS Key Management Service allí.