

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Intercambio de claves físicas
<a name="keys-physicalkeyexchange"></a>

Puede utilizar el intercambio de claves físicas para convertir de forma segura los componentes de claves criptográficas en papel a formato electrónico cuando sus socios o proveedores no admitan el intercambio electrónico de claves. Custodios de AWS claves capacitados llevan a cabo las ceremonias de entrega de llaves en instalaciones AWS-operated seguras certificadas con PCI PIN y P2PE, y convierten los componentes de las claves en papel a formato electrónico mediante un HSM sin conexión. El servicio utiliza el intercambio de ECDH-based claves para entregar un bloque de ECDH-wrapped TR-31 claves, que usted importa directamente a su AWS cuenta de criptografía de pagos. 

**nota**  
Siempre que sea posible, te recomendamos que utilices un sistema basado en estándares[Importación y exportación de claves](keys-importexport.md). Utilice el intercambio de claves físicas solo cuando sus socios o proveedores no admitan los métodos de intercambio electrónico de claves, como [ ANSI X9.24 TR-34](terminology.md#terms.tr34), [ RSA wrap/unwrap ](terminology.md#terms.rsawrap) o ECDH. [ECDH](terminology.md#terms.ecdh)

## Cómo funciona el intercambio físico de claves
<a name="pke-how-it-works"></a>

Para iniciar el intercambio de claves en papel, una [CloudFormation plantilla lo ](https://github.com/aws-samples/samples-for-payment-cryptography-service/tree/main/physical-key-exchange) guiará a través de la configuración previa, incluida la creación de un par de claves ECC y un depósito S3 en su cuenta. A continuación, usted o su socio envían los componentes de las claves en papel a un centro AWS seguro, donde custodios de AWS claves capacitados llevan a cabo la ceremonia de entrega de las claves utilizando un HSM sin conexión a Internet. El resultado es un bloque de ECDH-wrapped TR-31 claves que se carga en tu bucket de S3 y que importas a tu cuenta mediante este método. [Importe claves mediante técnicas asimétricas (ECDH)](keys-import.md#keys-import-ecdh) Physical Key Exchange admite la importación de claves KEK (uso de claves K1) o BDK (uso de claves B0) en los algoritmos de claves TDES y AES.

El siguiente diagrama muestra el proceso integral de intercambio de claves físicas.

![Flujo del proceso de intercambio de claves físicas](http://docs.aws.amazon.com/es_es/payment-cryptography/latest/userguide/images/physical-key-exchange.png)


1. **Inicio**: envías un ticket de soporte o trabajas con tu administrador de cuentas para enviar una solicitud.

1. **Configuración del cliente**: la criptografía de AWS pagos proporciona una CloudFormation plantilla para que complete los siguientes pasos previos:
   + Cree un par de claves ECC P521 en su cuenta de criptografía de AWS pagos y recupere el certificado de clave pública.
   + Cree un bucket de Amazon S3 con una política que conceda acceso principal al servicio de criptografía AWS de pagos. read/write 
   + Guarde el certificado público ECC y la CA raíz de firma en el bucket de Amazon S3.
   + Proporcione los atributos clave: el uso de las claves, los modos de uso clave y la cantidad de componentes clave en papel que se enviarán.

1. **Nombre del bucket de S3**: el cliente comparte el nombre del bucket de S3 creado por la CloudFormation pila, donde se almacenan el certificado de clave pública, la cadena de certificados y los atributos clave para que AWS Payment Cryptography inicie el intercambio de claves.

1. **Coordinación de envíos**: la criptografía de AWS pagos proporciona los detalles de envío para la instalación US-based segura. Usted o su socio envían los componentes clave en papel a los custodios AWS clave.

1. **Recepción de componentes**: los custodios AWS clave reciben cada componente en papel y envían un acuse de recibo por separado para cada componente.

1. **Ceremonia de entrega de AWS llaves**: los custodios clave realizan la ceremonia de entrega de llaves utilizando un HSM fuera de línea. El bloque de TR-31 claves resultante, empaquetado con una ECDH-derived AES-256 clave, el certificado público ECC del HSM sin conexión y su certificado de firma, se cargan en su bucket de Amazon S3.

1. **Finalización**: la criptografía del AWS pago envía una confirmación de que se ha completado la ceremonia de entrega de claves. A continuación, puede importar el bloque de TR-31 claves envuelto en ECDH a su cuenta de criptografía de AWS pagos utilizando este método. [Importe claves mediante técnicas asimétricas (ECDH)](keys-import.md#keys-import-ecdh)

1. **Facturación**: se le facturará por cada clave intercambiada al completar con éxito la ceremonia de entrega de llaves.

## Seguridad y conformidad
<a name="pke-security"></a>

Physical Key Exchange funciona en instalaciones AWS seguras diseñadas para cumplir con los requisitos de seguridad física y lógica de PCI PIN y PCI P2PE. Existen los siguientes controles:

Doble control y separación de funciones  
AWS Los custodios clave provienen de diferentes equipos con estructuras de información independientes. Existen procesos para garantizar que los pasos clave de las ceremonias se lleven a cabo bajo un doble control.

HSM sin conexión  
Las ceremonias clave se llevan a cabo utilizando módulos de seguridad de HSM-listed hardware PCI PTS certificados que funcionan sin conexión a la red. La clave nunca existe en texto plano fuera del límite del HSM.

Entrega de claves criptográficas  
El material clave se transfiere del HSM fuera de línea a su cuenta de criptografía de AWS pagos mediante el intercambio de ECDH-based claves, lo que garantiza una protección criptográfica de principio a fin.

Auditoría y cumplimiento  
AWS cuenta con procesos para cumplir con los requisitos de cumplimiento aplicables, que se evalúan periódicamente para comprobar las certificaciones PCI PIN y P2PE. Revisa el paquete de cumplimiento de AWS Artifact para ver los informes a los que puedas hacer referencia en tus propias evaluaciones de PCI.