View a markdown version of this page

Intercambio de claves físicas - AWS Payment Cryptography

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Intercambio de claves físicas

Puede utilizar el intercambio de claves físicas para convertir de forma segura los componentes de claves criptográficas en papel a formato electrónico cuando sus socios o proveedores no admitan el intercambio electrónico de claves. Custodios de AWS claves capacitados llevan a cabo las ceremonias de entrega de llaves en instalaciones AWS-operated seguras certificadas con PCI PIN y P2PE, y convierten los componentes de las claves en papel a formato electrónico mediante un HSM sin conexión. El servicio utiliza el intercambio de ECDH-based claves para entregar un bloque de ECDH-wrapped TR-31 claves, que usted importa directamente a su AWS cuenta de criptografía de pagos.

nota

Siempre que sea posible, te recomendamos que utilices un sistema basado en estándaresImportación y exportación de claves. Utilice el intercambio de claves físicas solo cuando sus socios o proveedores no admitan los métodos de intercambio electrónico de claves, como ANSI X9.24 TR-34, RSA wrap/unwrap o ECDH. ECDH

Cómo funciona el intercambio físico de claves

Para iniciar el intercambio de claves en papel, una CloudFormation plantilla lo guiará a través de la configuración previa, incluida la creación de un par de claves ECC y un depósito S3 en su cuenta. A continuación, usted o su socio envían los componentes de las claves en papel a un centro AWS seguro, donde custodios de AWS claves capacitados llevan a cabo la ceremonia de entrega de las claves utilizando un HSM sin conexión a Internet. El resultado es un bloque de ECDH-wrapped TR-31 claves que se carga en tu bucket de S3 y que importas a tu cuenta mediante este método. Importe claves mediante técnicas asimétricas (ECDH) Physical Key Exchange admite la importación de claves KEK (uso de claves K1) o BDK (uso de claves B0) en los algoritmos de claves TDES y AES.

El siguiente diagrama muestra el proceso integral de intercambio de claves físicas.

Flujo del proceso de intercambio de claves físicas
  1. Inicio: envías un ticket de soporte o trabajas con tu administrador de cuentas para enviar una solicitud.

  2. Configuración del cliente: la criptografía de AWS pagos proporciona una CloudFormation plantilla para que complete los siguientes pasos previos:

    • Cree un par de claves ECC P521 en su cuenta de criptografía de AWS pagos y recupere el certificado de clave pública.

    • Cree un bucket de Amazon S3 con una política que conceda acceso principal al servicio de criptografía AWS de pagos. read/write

    • Guarde el certificado público ECC y la CA raíz de firma en el bucket de Amazon S3.

    • Proporcione los atributos clave: el uso de las claves, los modos de uso clave y la cantidad de componentes clave en papel que se enviarán.

  3. Nombre del bucket de S3: el cliente comparte el nombre del bucket de S3 creado por la CloudFormation pila, donde se almacenan el certificado de clave pública, la cadena de certificados y los atributos clave para que AWS Payment Cryptography inicie el intercambio de claves.

  4. Coordinación de envíos: la criptografía de AWS pagos proporciona los detalles de envío para la instalación US-based segura. Usted o su socio envían los componentes clave en papel a los custodios AWS clave.

  5. Recepción de componentes: los custodios AWS clave reciben cada componente en papel y envían un acuse de recibo por separado para cada componente.

  6. Ceremonia de entrega de AWS llaves: los custodios clave realizan la ceremonia de entrega de llaves utilizando un HSM fuera de línea. El bloque de TR-31 claves resultante, empaquetado con una ECDH-derived AES-256 clave, el certificado público ECC del HSM sin conexión y su certificado de firma, se cargan en su bucket de Amazon S3.

  7. Finalización: la criptografía del AWS pago envía una confirmación de que se ha completado la ceremonia de entrega de claves. A continuación, puede importar el bloque de TR-31 claves envuelto en ECDH a su cuenta de criptografía de AWS pagos utilizando este método. Importe claves mediante técnicas asimétricas (ECDH)

  8. Facturación: se le facturará por cada clave intercambiada al completar con éxito la ceremonia de entrega de llaves.

Seguridad y conformidad

Physical Key Exchange funciona en instalaciones AWS seguras diseñadas para cumplir con los requisitos de seguridad física y lógica de PCI PIN y PCI P2PE. Existen los siguientes controles:

Doble control y separación de funciones

AWS Los custodios clave provienen de diferentes equipos con estructuras de información independientes. Existen procesos para garantizar que los pasos clave de las ceremonias se lleven a cabo bajo un doble control.

HSM sin conexión

Las ceremonias clave se llevan a cabo utilizando módulos de seguridad de HSM-listed hardware PCI PTS certificados que funcionan sin conexión a la red. La clave nunca existe en texto plano fuera del límite del HSM.

Entrega de claves criptográficas

El material clave se transfiere del HSM fuera de línea a su cuenta de criptografía de AWS pagos mediante el intercambio de ECDH-based claves, lo que garantiza una protección criptográfica de principio a fin.

Auditoría y cumplimiento

AWS cuenta con procesos para cumplir con los requisitos de cumplimiento aplicables, que se evalúan periódicamente para comprobar las certificaciones PCI PIN y P2PE. Revisa el paquete de cumplimiento de AWS Artifact para ver los informes a los que puedas hacer referencia en tus propias evaluaciones de PCI.