Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Importación y exportación de claves
Puede importar claves de criptografía de AWS pagos de otras soluciones y exportarlas a otras soluciones, como los HSM. Muchos clientes intercambian claves con los proveedores de servicios mediante la función de importación y exportación. Diseñamos la criptografía de AWS pagos para utilizar un enfoque electrónico moderno para la administración de claves que le ayude a mantener el cumplimiento y los controles. Recomendamos utilizar un intercambio electrónico de claves basado en estándares en lugar de componentes clave en papel. Si necesita seguir procesando los componentes clave en papel hasta que todos los socios admitan el intercambio electrónico de claves, puede usarlo. Intercambio de claves físicas
- Los puntos fuertes clave mínimos y el efecto en las funciones de importación y exportación
-
La PCI exige unos valores clave mínimos específicos para las operaciones criptográficas, el almacenamiento de claves y la transmisión de claves. Estos requisitos pueden cambiar cuando se revisen los estándares PCI. Las reglas especifican que las llaves de embalaje utilizadas para el almacenamiento o el transporte deben ser al menos tan resistentes como la clave que se está protegiendo. Aplicamos este requisito automáticamente durante la exportación y evitamos que las claves se protejan con claves más débiles, tal y como se muestra en la tabla siguiente.
En la tabla siguiente se muestran las combinaciones admitidas de claves para empaquetar, claves para proteger y métodos de protección.
Clave de empaquetado Clave para proteger TDES_2KEY TDES_3KEY AES_128 AES_192 AES_256 RSA_2048 RSA_3072 RSA_4096 ECC_p256 ECC_p384 ECC_p521 Notas CLAVE TDES_2 TR-31 TR-31 TR-31 TR-31 TR-31 TR-34, RSA TR-34, RSA TR-34, RSA ECDH ECDH ECDH CLAVE TDES_3 ✗ No es compatible TR-31 TR-31 TR-31 TR-31 TR-34, RSA TR-34, RSA TR-34, RSA ECDH ECDH ECDH AES_128 ✗ No es compatible ✗ No es compatible TR-31 TR-31 TR-31 ✗ No es compatible TR-34, RSA TR-34, RSA ECDH ECDH ECDH AES_192 ✗ No es compatible ✗ No es compatible ✗ No es compatible TR-31 TR-31 ✗ No es compatible ✗ No es compatible ✗ No es compatible ✗ No es compatible ECDH ECDH AES_256 ✗ No es compatible ✗ No es compatible ✗ No es compatible ✗ No es compatible TR-31 ✗ No es compatible ✗ No es compatible ✗ No es compatible ✗ No es compatible ✗ No es compatible ECDH Para obtener más información, consulte el Apéndice D: Tamaños de clave y puntos fuertes mínimos y equivalentes para los algoritmos aprobados
en los estándares PCI HSM. - Intercambio de claves de cifrado (KEK)
-
Se recomienda utilizar el estándar ANSI X9.24 TR-34. Este tipo de clave inicial se puede denominar clave de cifrado (KEK), clave maestra de zona (ZMK) o clave maestra de control de zona (ZCMK). Si sus sistemas o socios TR-34 aún no son compatibles, puede usar RSA. Wrap/Unwrap Si sus necesidades incluyen el intercambio de AES-256 claves, puede usar el ECDH ECDH.
nota
Para importar tus propias claves de prueba o para sincronizarlas con tus HSM actuales, consulta el código de ejemplo de criptografía de AWS pagos que aparece en. GitHub
- Intercambio de claves de trabajo (WK)
-
Utilizamos los estándares del sector (ANSI X9.24 TR 31-2018 y X9.143) para intercambiar las claves que funcionan. Esto requiere que ya hayas intercambiado una KEK mediante TR-34 esquemas como RSA Wrap, ECDH o similares. Este enfoque cumple con el requisito del PIN de la PCI para vincular criptográficamente el material clave según su tipo y uso en todo momento. Las claves de trabajo incluyen las claves de trabajo del adquirente, las claves de trabajo del emisor, BDK e IPEK.