View a markdown version of this page

Administración de claves - AWS Deadline Cloud

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Administración de claves

Al crear una nueva granja, puedes elegir una de las siguientes claves para cifrar los datos de la granja:

  • AWS Clave de KMS propia: tipo de cifrado predeterminado si no especificas una clave al crear la granja. La clave de KMS es propiedad de AWS Deadline Cloud. No puede ver, administrar ni usar las claves AWS propias. Sin embargo, no es necesario que tomes ninguna medida para proteger las claves que cifran tus datos. Para obtener más información, consulta las claves AWS propias en la guía para AWS Key Management Service desarrolladores.

  • Clave de KMS gestionada por el cliente: se especifica una clave gestionada por el cliente al crear una granja. Todo el contenido de la granja se cifra con la clave de KMS. La clave se almacena en tu cuenta y eres tú quien la crea, la posees y la administras, por lo que se aplican AWS KMS cargos. Usted controla plenamente la clave KMS. Puede realizar tareas como:

    • Establecer y mantener políticas clave

    • Establecer y mantener concesiones y políticas de IAM

    • Habilitar y deshabilitar políticas de claves

    • Adición de etiquetas de

    • Crear alias de clave

    No puede rotar manualmente una clave propiedad de un cliente utilizada en una Deadline Cloud granja. Se admite la rotación automática de la clave.

    Para obtener más información, consulte las claves propiedad del cliente en la Guía para AWS Key Management Service desarrolladores.

    Para crear una clave gestionada por el cliente, sigue los pasos que se indican en la Guía para AWS Key Management Service desarrolladores para crear claves gestionadas por el cliente simétricas.

Cómo Deadline Cloud uses AWS KMS subsidios

Deadline Cloud requiere una concesión para usar la clave gestionada por el cliente. Al crear una granja cifrada con una clave gestionada por el cliente, Deadline Cloud crea una concesión en tu nombre enviando una CreateGrant solicitud para obtener acceso AWS KMS a la clave de KMS que especificaste.

Deadline Cloud usa varias concesiones. Cada subvención es utilizada por una parte diferente de la Deadline Cloud organización que necesita cifrar o descifrar sus datos. Deadline Cloud también utiliza subvenciones para permitir el acceso a otros AWS servicios que se utilizan para almacenar datos en tu nombre, como Amazon Simple Storage Service, Amazon Elastic Block Store o. OpenSearch

Las subvenciones que permiten Deadline Cloud administrar las máquinas de una flota gestionada por el servicio incluyen un número de Deadline Cloud cuenta y un rol en el GranteePrincipal lugar de un principal de servicio. Si bien no es habitual, la configuración de las concesiones es necesaria para cifrar los volúmenes de Amazon EBS para los trabajadores de las flotas gestionadas por el servicio mediante la clave de KMS gestionada por el cliente especificada para la granja.

Política de claves administradas por el cliente

Las políticas de clave controlan el acceso a la clave administrada por el cliente. Cada clave debe tener exactamente una política de claves que contenga declaraciones que determinen quién puede usar la clave y cómo puede usarla. Al crear la clave gestionada por el cliente, puede especificar una política de claves. Para obtener más información, consulte Administración del acceso a las claves en la Guía para desarrolladores de AWS Key Management Service .

Política mínima de IAM para CreateFarm

Para usar la clave gestionada por el cliente para crear granjas mediante la consola o la operación de CreateFarm API, se deben permitir las siguientes operaciones de AWS KMS API:

  • kms:CreateGrant: agrega una concesión a una clave administrada por el cliente. Concede acceso a la consola a una AWS KMS clave específica. Para obtener más información, consulta Cómo usar las subvenciones en la guía para AWS Key Management Service desarrolladores.

  • kms:Decrypt— Permite Deadline Cloud descifrar los datos de la granja.

  • kms:DescribeKey— Proporciona los detalles de la clave gestionada por el cliente para Deadline Cloud permitir la validación de la clave.

  • kms:GenerateDataKey— Permite cifrar Deadline Cloud los datos mediante una clave de datos única.

La siguiente declaración de política otorga los permisos necesarios para la CreateFarm operación.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DeadlineCreateGrants", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-west-2:111122223333:key/1234567890abcdef0", "Condition": { "StringEquals": { "kms:ViaService": "deadline.us-west-2.amazonaws.com" } } } ] }

Política mínima de IAM para operaciones de solo lectura

Utilizar la clave gestionada por el cliente para Deadline Cloud operaciones de solo lectura, como obtener información sobre granjas, colas y flotas. Se deben permitir las siguientes operaciones AWS KMS de API:

  • kms:Decrypt— Permite Deadline Cloud descifrar los datos de la granja.

  • kms:DescribeKey— Proporciona los detalles de la clave gestionada por el cliente para Deadline Cloud permitir la validación de la clave.

La siguiente declaración de política otorga los permisos necesarios para las operaciones de solo lectura.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DeadlineReadOnly", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "Condition": { "StringEquals": { "kms:ViaService": "deadline.us-west-2.amazonaws.com" } } } ] }

Política mínima de IAM para las operaciones de lectura y escritura

Utilizar la clave gestionada por el cliente para Deadline Cloud las operaciones de lectura y escritura, como la creación y actualización de granjas, colas y flotas. Se deben permitir las siguientes operaciones AWS KMS de API:

  • kms:Decrypt— Permite Deadline Cloud descifrar los datos de la granja.

  • kms:DescribeKey— Proporciona los detalles de la clave gestionada por el cliente para Deadline Cloud permitir la validación de la clave.

  • kms:GenerateDataKey— Permite cifrar Deadline Cloud los datos mediante una clave de datos única.

La siguiente declaración de política otorga los permisos necesarios para la CreateFarm operación.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DeadlineReadWrite", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:DescribeKey", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "Condition": { "StringEquals": { "kms:ViaService": "deadline.us-west-2.amazonaws.com" } } } ] }

Supervisión de sus claves de cifrado

Cuando utilizas una clave gestionada por el AWS KMS cliente en tus Deadline Cloud granjas, puedes usar AWS CloudTrail Amazon CloudWatch Logs para hacer un seguimiento de las solicitudes Deadline Cloud enviadas a AWS KMS.

Deadline Cloud genera un CreateGrant evento cuando configura el acceso a tu clave Decrypt y GenerateDataKey eventos cuando usa la clave. Los eventos incluyen uno encryptionContext que identifica la granja. Para obtener más información sobre los eventos, consulte Registrar las llamadas a la AWS KMS API AWS CloudTrail en la Guía para AWS Key Management Service desarrolladores.

CloudTrail evento sobre subvenciones

El siguiente ejemplo de CloudTrail evento se produce cuando se crean subvenciones, normalmente cuando se llama a la CreateFarm CreateFleet operación u. CreateMonitor

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:SampleUser01", "arn": "arn:aws::sts::111122223333:assumed-role/Admin/SampleUser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE", "arn": "arn:aws::iam::111122223333:role/Admin", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-04-23T02:05:26Z", "mfaAuthenticated": "false" } }, "invokedBy": "deadline.amazonaws.com" }, "eventTime": "2024-04-23T02:05:35Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "deadline.amazonaws.com", "userAgent": "deadline.amazonaws.com", "requestParameters": { "operations": [ "CreateGrant", "Decrypt", "DescribeKey", "Encrypt", "GenerateDataKey" ], "constraints": { "encryptionContextSubset": { "aws:deadline:farmId": "farm-abcdef12345678900987654321fedcba", "aws:deadline:accountId": "111122223333" } }, "granteePrincipal": "deadline.amazonaws.com", "keyId": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "retiringPrincipal": "deadline.amazonaws.com" }, "responseElements": { "grantId": "6bbe819394822a400fe5e3a75d0e9ef16c1733143fff0c1fc00dc7ac282a18a0", "keyId": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111" }, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE33333", "readOnly": false, "resources": [ { "accountId": "AWS Internal", "type": "AWS::KMS::Key", "ARN": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE44444" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }

Eliminar una clave de KMS administrada por el cliente

Eliminar una clave de KMS gestionada por un cliente en AWS Key Management Service (AWS KMS) es destructivo y potencialmente peligroso. Elimina el material de claves y todos los metadatos asociados con la clave. Esta acción es irreversible. Una vez que se elimina una clave KMS administrada por el cliente, ya no puede descifrar los datos que se habían cifrado con ella. Eliminar la clave significa que los datos se vuelven irrecuperables.

Por motivos de seguridad, AWS KMS ofrece a los clientes un período de espera de hasta 30 días antes de eliminar la clave de KMS. El periodo de espera predeterminado es de 30 días.

Acerca del período de espera

Dado que eliminar una clave de KMS gestionada por un cliente es destructivo y potencialmente peligroso, es necesario que establezca un período de espera de 7 a 30 días. El periodo de espera predeterminado es de 30 días.

Sin embargo, el período de espera real puede ser hasta 24 horas más largo que el período que programaste. Para obtener la fecha y la hora reales en las que se eliminará la clave, utilice la DescribeKey operación. También puedes ver la fecha de eliminación programada de una clave en la AWS KMS consola, en la página de detalles de la clave, en la sección Configuración general. Fíjese en la zona horaria.

Durante el período de espera, el estado de la clave gestionada por el cliente y el estado de la clave es Pendiente de eliminación.

Para obtener más información sobre cómo eliminar una clave de KMS gestionada por un cliente, consulte Eliminar las claves maestras de un cliente en la Guía para AWS Key Management Service desarrolladores.