Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Intercambio de claves físicas
Puede utilizar el intercambio de claves físicas para convertir de forma segura los componentes de claves criptográficas en papel a formato electrónico cuando sus socios o proveedores no admitan el intercambio electrónico de claves. Custodios de AWS claves capacitados llevan a cabo las ceremonias de entrega de llaves en instalaciones AWS-operated seguras certificadas con PCI PIN y P2PE, y convierten los componentes de las claves en papel a formato electrónico mediante un HSM sin conexión. El servicio utiliza el intercambio de ECDH-based claves para entregar un bloque de ECDH-wrapped TR-31 claves, que usted importa directamente a su AWS cuenta de criptografía de pagos.
nota
Siempre que sea posible, te recomendamos que utilices un sistema basado en estándaresImportación y exportación de claves. Utilice el intercambio de claves físicas solo cuando sus socios o proveedores no admitan los métodos de intercambio electrónico de claves, como ANSI X9.24 TR-34, RSA wrap/unwrap o ECDH. ECDH
Cómo funciona el intercambio físico de claves
Para iniciar el intercambio de claves en papel, una CloudFormation plantilla lo
El siguiente diagrama muestra el proceso integral de intercambio de claves físicas.
-
Inicio: envías un ticket de soporte o trabajas con tu administrador de cuentas para enviar una solicitud.
-
Configuración del cliente: la criptografía de AWS pagos proporciona una CloudFormation plantilla para que complete los siguientes pasos previos:
-
Cree un par de claves ECC P521 en su cuenta de criptografía de AWS pagos y recupere el certificado de clave pública.
-
Cree un bucket de Amazon S3 con una política que conceda acceso principal al servicio de criptografía AWS de pagos. read/write
-
Guarde el certificado público ECC y la CA raíz de firma en el bucket de Amazon S3.
-
Proporcione los atributos clave: el uso de las claves, los modos de uso clave y la cantidad de componentes clave en papel que se enviarán.
-
-
Nombre del bucket de S3: el cliente comparte el nombre del bucket de S3 creado por la CloudFormation pila, donde se almacenan el certificado de clave pública, la cadena de certificados y los atributos clave para que AWS Payment Cryptography inicie el intercambio de claves.
-
Coordinación de envíos: la criptografía de AWS pagos proporciona los detalles de envío para la instalación US-based segura. Usted o su socio envían los componentes clave en papel a los custodios AWS clave.
-
Recepción de componentes: los custodios AWS clave reciben cada componente en papel y envían un acuse de recibo por separado para cada componente.
-
Ceremonia de entrega de AWS llaves: los custodios clave realizan la ceremonia de entrega de llaves utilizando un HSM fuera de línea. El bloque de TR-31 claves resultante, empaquetado con una ECDH-derived AES-256 clave, el certificado público ECC del HSM sin conexión y su certificado de firma, se cargan en su bucket de Amazon S3.
-
Finalización: la criptografía del AWS pago envía una confirmación de que se ha completado la ceremonia de entrega de claves. A continuación, puede importar el bloque de TR-31 claves envuelto en ECDH a su cuenta de criptografía de AWS pagos utilizando este método. Importe claves mediante técnicas asimétricas (ECDH)
-
Facturación: se le facturará por cada clave intercambiada al completar con éxito la ceremonia de entrega de llaves.
Seguridad y conformidad
Physical Key Exchange funciona en instalaciones AWS seguras diseñadas para cumplir con los requisitos de seguridad física y lógica de PCI PIN y PCI P2PE. Existen los siguientes controles:
- Doble control y separación de funciones
-
AWS Los custodios clave provienen de diferentes equipos con estructuras de información independientes. Existen procesos para garantizar que los pasos clave de las ceremonias se lleven a cabo bajo un doble control.
- HSM sin conexión
-
Las ceremonias clave se llevan a cabo utilizando módulos de seguridad de HSM-listed hardware PCI PTS certificados que funcionan sin conexión a la red. La clave nunca existe en texto plano fuera del límite del HSM.
- Entrega de claves criptográficas
-
El material clave se transfiere del HSM fuera de línea a su cuenta de criptografía de AWS pagos mediante el intercambio de ECDH-based claves, lo que garantiza una protección criptográfica de principio a fin.
- Auditoría y cumplimiento
-
AWS cuenta con procesos para cumplir con los requisitos de cumplimiento aplicables, que se evalúan periódicamente para comprobar las certificaciones PCI PIN y P2PE. Revisa el paquete de cumplimiento de AWS Artifact para ver los informes a los que puedas hacer referencia en tus propias evaluaciones de PCI.