Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Conectarse a AWS Criptografía de pagos a través de un punto final de VPC
Puedes conectarte directamente a la criptografía AWS de pagos a través de un punto final de interfaz privada en tu nube privada virtual (VPC). Cuando utilizas un punto final de interfaz de VPC, la comunicación entre tu VPC y AWS Payment Cryptography se lleva a cabo completamente dentro de la red. AWS
AWS La criptografía de pagos es compatible con los puntos de enlace de Amazon Virtual Private Cloud (Amazon VPC) impulsados por. AWS PrivateLink Cada punto de conexión de VPC está representado por una o varias Interfaces de red elásticas (ENI) con direcciones IP privadas en las subredes de la VPC.
El punto final de la VPC de la interfaz conecta su VPC directamente a AWS Payment Cryptography sin necesidad de una pasarela de Internet, un dispositivo NAT, una conexión VPN o una conexión. AWS Direct Connect Las instancias de su VPC no necesitan direcciones IP públicas para comunicarse con la criptografía de pagos. AWS
Regions
AWS La criptografía de pagos admite los puntos de enlace de la VPC y las políticas de puntos finales de la VPC en todos los lugares Regiones de AWS en los que se admite la criptografía de pagos. AWS
Temas
Consideraciones para AWS Puntos finales de VPC de criptografía de pagos
nota
Si bien los terminales de la VPC permiten conectarse al servicio en tan solo una zona de disponibilidad (AZ), recomendamos conectarse a tres zonas de disponibilidad por motivos de alta disponibilidad y redundancia.
Antes de configurar un punto final de la VPC de la interfaz para la criptografía de AWS pagos, consulte el tema sobre las propiedades y limitaciones del punto final de la interfaz de la guía. AWS PrivateLink
AWS La compatibilidad con criptografía de pagos para un punto final de VPC incluye lo siguiente.
-
Puede usar su punto de conexión de VPC para llamar a todas las operaciones del plano de control de criptografía de AWS pagos y a las operaciones del plano de datos de criptografía de AWS pagos desde una VPC.
-
Puede crear un punto de enlace de VPC de interfaz que se conecte a un punto de enlace de la región de criptografía de pagos AWS .
-
AWS La criptografía de pagos consta de un plano de control y un plano de datos. Puede elegir configurar uno o ambos subservicios, AWS PrivateLink pero cada uno se configura por separado.
-
Puedes usar AWS CloudTrail los registros para auditar el uso de las claves de criptografía de AWS pagos a través del punto de conexión de la VPC. Para obtener más información, consulte Registro de su punto de conexión de VPC.
Crear un punto final de VPC para AWS Payment Cryptography
Puede crear un punto de enlace de VPC para la criptografía de AWS pagos mediante la consola de Amazon VPC o la API de Amazon VPC. Para obtener más información, consulte Creación de un punto de conexión de interfaz en la Guía de AWS PrivateLink .
-
Para crear un punto de enlace de VPC para la criptografía de AWS pagos, utilice los siguientes nombres de servicio:
com.amazonaws.region.payment-cryptography.controlplanecom.amazonaws.region.payment-cryptography.dataplanePor ejemplo, en la región Oeste de EE. UU. (Oregón) (
us-west-2), los nombres de los servicios serían:com.amazonaws.us-west-2.payment-cryptography.controlplanecom.amazonaws.us-west-2.payment-cryptography.dataplane
Para facilitar el uso del punto de conexión de VPC, puede habilitar un nombre de DNS privado para el punto de conexión de VPC. Si seleccionas la opción Habilitar el nombre DNS, el nombre de host DNS estándar de criptografía de AWS pagos se convierte en el punto final de la VPC. Por ejemplo, https://controlplane.payment-cryptography.us-west-2.amazonaws.com se resolvería en un punto de conexión de VPC conectado al nombre del servicio com.amazonaws.us-west-2.payment-cryptography.controlplane.
Esta opción facilita el uso del punto de conexión de VPC. Los AWS SDK AWS CLI utilizan el nombre de host DNS estándar de criptografía de AWS pagos de forma predeterminada, por lo que no es necesario especificar la URL del punto de enlace de la VPC en las aplicaciones y los comandos.
Para obtener más información, consulte Acceso a un servicio a través de un punto de conexión de interfaz en la Guía de AWS PrivateLink .
Conectarse a un AWS Punto final de VPC de criptografía de pagos
Puedes conectarte a la criptografía AWS de pagos a través del punto final de la VPC mediante un AWS SDK, el o. AWS CLI Herramientas de AWS para PowerShell Para especificar el punto de conexión de VPC, utilice su nombre de DNS.
Por ejemplo, este comando list-keys utiliza el parámetro endpoint-url para especificar el punto de conexión de VPC. Para utilizar un comando de este tipo, sustituya el ID del punto de conexión de VPC del ejemplo por uno de su cuenta.
$aws payment-cryptography list-keys --endpoint-urlhttps://vpce-1234abcdf5678c90a-09p7654s-us-east-1a.ec2.us-east-1.vpce.amazonaws.com
Si ha habilitado los nombres de host privados al crear el punto de conexión de VPC, no es necesario que especifique la URL de este en los comandos de la CLI ni en la configuración de la aplicación. El nombre de host DNS estándar AWS de Payment Cryptography se resuelve en tu punto de enlace de la VPC. Los SDK AWS CLI y utilizan este nombre de host de forma predeterminada, por lo que puedes empezar a usar el punto de enlace de la VPC para conectarte a un punto de enlace regional de criptografía de AWS pagos sin cambiar nada en tus scripts y aplicaciones.
Para utilizar nombres de host privados, se deben establecer los atributos enableDnsHostnames y enableDnsSupport de la VPC en true. Para establecer estos atributos, usa la operación. ModifyVpcAttribute Para obtener más información, consulte Ver y actualizar los atributos de DNS de su VPC en la Guía del usuario de Amazon VPC.
Control del acceso a un punto de conexión de VPC
Para controlar el acceso a su punto de enlace de VPC para la criptografía de AWS pagos, adjunte una política de punto de enlace de VPC a su punto de enlace de VPC. La política de puntos finales determina si los principales pueden usar el punto de enlace de la VPC para realizar operaciones de criptografía de pagos con recursos específicos AWS de criptografía de pagos. AWS
Puede crear una política de punto de conexión de VPC cuando cree el punto de conexión y puede cambiar la política de punto de conexión de VPC en cualquier momento. Utilice la consola de administración de la VPC o las operaciones o. CreateVpcEndpoint ModifyVpcEndpoint También puedes crear y cambiar una política de puntos finales de la VPC mediante una AWS CloudFormation plantilla. Para obtener ayuda sobre el uso de la consola de administración de la VPC, consulte Creación de un punto de conexión de interfaz y Modificación de un punto de conexión de interfaz en la Guía de AWS PrivateLink .
Para obtener ayuda sobre cómo escribir y dar formato a un documento de política JSON, consulte la Referencia de políticas JSON de IAM en la Guía del usuario de IAM.
Temas
Uso de políticas de punto de conexión de VPC
Para que una solicitud de criptografía de AWS pagos que utilice un punto final de la VPC tenga éxito, el principal necesita permisos de dos fuentes:
-
Una política basada en la identidad debe conceder al principal permiso para invocar la operación en el recurso (claves o alias de criptografía AWS de pagos).
-
Una política de extremo de VPC debe conceder a la entidad principal permiso para utilizar el punto de conexión para realizar la solicitud.
Por ejemplo, una política de claves puede conceder al principal permiso para ejecutar la función de desencriptación de una clave de criptografía de pago determinada AWS . Sin embargo, es posible que la política de terminales de la VPC no permita al principal invocar esas claves de criptografía de AWS pagos mediante Decrypt el punto de conexión.
O bien, una política de puntos de conexión de la VPC puede permitir que un principal utilice el punto de conexión para invocar determinadas claves de StopKeyUsage criptografía de AWS pagos. Sin embargo, si el principal no tiene esos permisos de una política de IAM, la solicitud no se realiza correctamente.
Política de puntos de conexión de VPC predeterminada
Cada punto de conexión de VPC tiene una política de punto de conexión de VPC, pero no es necesario que especifique la política. Si no especifica una política, la política de punto de conexión predeterminada permite todas las operaciones de todas las entidades principales en todos los recursos del punto de conexión.
Sin embargo, en el caso de los recursos de criptografía de AWS pagos, el principal también debe tener permiso para invocar la operación desde una política de IAM. Por lo tanto, en la práctica, la política predeterminada dice que si una entidad principal tiene permiso para llamar a una operación en un recurso, también puede llamarla mediante el punto de conexión.
{ "Statement": [ { "Action": "*", "Effect": "Allow", "Principal": "*", "Resource": "*" } ] }
Para permitir que las entidades principales utilicen el punto de conexión de VPC solo para un subconjunto de sus operaciones permitidas, cree o modifique la política de puntos de conexión de VPC.
Creación de una política de punto de conexión de VPC
Una política de punto de conexión de VPC determina si una entidad principal tiene permiso para utilizar el punto de conexión de VPC para realizar operaciones en un recurso. En el caso de los recursos de criptografía de AWS pagos, el director también debe tener el permiso de una política de IAM para realizar las operaciones.
Cada declaración de política de puntos de conexión de VPC requiere los siguientes elementos:
-
La entidad principal que puede realizar acciones
-
Las acciones que se pueden realizar
-
Los recursos en los que se pueden llevar a cabo las acciones
La declaración de política no especifica el punto de conexión de VPC. En cambio, se aplica a cualquier punto de conexión de VPC al que esté asociada dicha política. Para obtener más información, consulte Control del acceso a los servicios con puntos de conexión de VPC en la guía del usuario de Amazon VPC.
El siguiente es un ejemplo de una política de punto final de VPC para AWS la criptografía de pagos. Cuando se conecta a un punto final de la VPC, esta política permite usar el punto de enlace de la VPC ExampleUser para llamar a las operaciones especificadas en las claves de criptografía de pagos especificadas AWS . Antes de usar una política como esta, sustituya el identificador principal y clave del ejemplo por valores válidos de su cuenta.
{ "Statement":[ { "Sid": "AllowDecryptAndView", "Principal": {"AWS": "arn:aws:iam::111122223333:user/ExampleUser"}, "Effect":"Allow", "Action": [ "payment-cryptography:Decrypt", "payment-cryptography:GetKey", "payment-cryptography:ListAliases", "payment-cryptography:ListKeys", "payment-cryptography:GetAlias" ], "Resource": "arn:aws:payment-cryptography:us-east-2:111122223333:key/kwapwa6qaifllw2h" } ] }
AWS CloudTrail registra todas las operaciones que utilizan el punto final de la VPC. Sin embargo, sus CloudTrail registros no incluyen las operaciones solicitadas por las personas principales de otras cuentas ni las operaciones relacionadas con las claves de criptografía de AWS pagos de otras cuentas.
Por lo tanto, tal vez te interese crear una política de puntos de conexión de la VPC que impida a los usuarios principales de cuentas externas utilizar el punto de conexión de la VPC para ejecutar cualquier operación de criptografía de AWS pagos en cualquier clave de la cuenta local.
En el siguiente ejemplo, se utiliza la clave de condición aws: PrincipalAccount global para denegar el acceso a todos los principales en todas las operaciones con todas las claves de criptografía de AWS pagos, a menos que el principal esté en la cuenta local. Antes de utilizar una política como esta, sustituya el ID de la cuenta de ejemplo por uno válido.
{ "Statement": [ { "Sid": "AccessForASpecificAccount", "Principal": {"AWS": "*"}, "Action": "payment-cryptography:*", "Effect": "Deny", "Resource": "arn:aws:payment-cryptography:*:111122223333:key/*", "Condition": { "StringNotEquals": { "aws:PrincipalAccount": "111122223333" } } } ] }
Visualización de una política de punto de conexión de VPC
Para ver la política de puntos finales de la VPC para un punto final, utilice la consola de administración de la
El siguiente AWS CLI comando obtiene la política del punto de enlace con el ID de punto de enlace de la VPC especificado.
Antes de ejecutar este comando, reemplace el ID de punto de conexión de ejemplo por uno válido de su cuenta.
$aws ec2 describe-vpc-endpoints \ --query 'VpcEndpoints[?VpcEndpointId==`vpce-1234abcdf5678c90a`].[PolicyDocument]' --output text
Utilizar un punto de conexión de VPC en una declaración de política
Puede controlar el acceso a los recursos y las operaciones de criptografía de AWS pagos cuando la solicitud proviene de una VPC o utiliza un punto de enlace de la VPC. Para ello, utiliza una política de IAM AWS Ejemplos de políticas de criptografía de pagos basadas en la identidad
-
Utilice la clave de condición
aws:sourceVpcepara conceder o restringir el acceso en función del punto de conexión de VPC. -
Utilice la clave de condición
aws:sourceVpcpara conceder o restringir el acceso en función de la VPC que aloja el punto de conexión privado.
nota
La clave de aws:sourceIP condición no entra en vigor cuando la solicitud proviene de un punto de enlace de Amazon VPC. Para restringir las solicitudes a un punto de conexión de VPC, utilice las claves de condición aws:sourceVpce o aws:sourceVpc. Para obtener más información, consulte Administración de identidades y accesos para puntos de conexión de VPC y servicios de puntos de conexión de VPC en la Guía de AWS PrivateLink .
Puede usar estas claves de condición globales para controlar el acceso a las claves y alias de la criptografía de AWS pagos y a operaciones de CreateKey este tipo que no dependen de ningún recurso en particular.
Por ejemplo, el siguiente ejemplo de política de claves permite a un usuario realizar determinadas operaciones criptográficas con claves de criptografía de AWS pagos solo cuando la solicitud utiliza el punto final de la VPC especificado, lo que bloquea el acceso tanto desde Internet como desde las AWS PrivateLink conexiones (si está configurado). Cuando un usuario solicita la criptografía de AWS pagos, el ID de punto de enlace de la VPC de la solicitud se compara con el valor de la clave de aws:sourceVpce condición de la política. Si no coinciden, la solicitud se deniega.
Para usar una política como esta, reemplaza el ID del marcador de posición y los Cuenta de AWS ID de los puntos de enlace de la VPC por valores válidos para tu cuenta.
También puedes usar la clave de aws:sourceVpc condición para restringir el acceso a tus claves de criptografía de AWS pagos en función de la VPC en la que reside el punto de enlace de la VPC.
El siguiente ejemplo de política de claves permite que los comandos administren las claves de criptografía de AWS pagos solo cuando provienen de ellas. vpc-12345678 Además, permite los comandos que utilizan las claves de criptografía de AWS pagos para las operaciones criptográficas solo cuando provienen de. vpc-2b2b2b2b Podría utilizar una política como esta en caso de que una aplicación se ejecute en una VPC, pero utiliza una segunda VPC aislada para funciones de administración.
Para usar una política como esta, sustituya el Cuenta de AWS identificador del marcador de posición y los identificadores de los puntos de conexión de la VPC por valores válidos para su cuenta.
Registro de su punto de conexión de VPC
AWS CloudTrail registra todas las operaciones que utilizan el punto final de la VPC. Cuando una solicitud de criptografía de AWS pagos utiliza un punto final de la VPC, el ID del punto de enlace de la VPC aparece en la entrada del AWS CloudTrail registro que registra la solicitud. Puedes usar el ID de punto de conexión para auditar el uso de tu punto de conexión de la VPC de criptografía de AWS pagos.
Para proteger tu VPC, las solicitudes denegadas por una política de puntos de conexión de la VPC, pero que de lo contrario se hubieran permitido, no se registran. AWS CloudTrail
Por ejemplo, esta entrada de log de ejemplo registra una solicitud GenerateMac que ha utilizado el punto de enlace de la VPC. El campo vpcEndpointId aparece al final de la entrada de log.
{ "eventVersion": "1.08", "userIdentity": { "principalId": "TESTXECZ5U9M4LGF2N6Y5:i-98761b8890c09a34a", "arn": "arn:aws:sts::111122223333:assumed-role/samplerole/i-98761b8890c09a34a", "accountId": "111122223333", "accessKeyId": "TESTXECZ5U2ZULLHHMJG", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "TESTXECZ5U9M4LGF2N6Y5", "arn": "arn:aws:iam::111122223333:role/samplerole", "accountId": "111122223333", "userName": "samplerole" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-05-27T19:34:10Z", "mfaAuthenticated": "false" }, "ec2RoleDelivery": "2.0" } }, "eventTime": "2024-05-27T19:49:54Z", "eventSource": "payment-cryptography.amazonaws.com", "eventName": "CreateKey", "awsRegion": "us-east-1", "sourceIPAddress": "172.31.85.253", "userAgent": "aws-cli/2.14.5 Python/3.9.16 Linux/6.1.79-99.167.amzn2023.x86_64 source/x86_64.amzn.2023 prompt/off command/payment-cryptography.create-key", "requestParameters": { "keyAttributes": { "keyUsage": "TR31_M1_ISO_9797_1_MAC_KEY", "keyClass": "SYMMETRIC_KEY", "keyAlgorithm": "TDES_2KEY", "keyModesOfUse": { "encrypt": false, "decrypt": false, "wrap": false, "unwrap": false, "generate": true, "sign": false, "verify": true, "deriveKey": false, "noRestrictions": false } }, "exportable": true }, "responseElements": { "key": { "keyArn": "arn:aws:payment-cryptography:us-east-2:111122223333:key/kwapwa6qaifllw2h", "keyAttributes": { "keyUsage": "TR31_M1_ISO_9797_1_MAC_KEY", "keyClass": "SYMMETRIC_KEY", "keyAlgorithm": "TDES_2KEY", "keyModesOfUse": { "encrypt": false, "decrypt": false, "wrap": false, "unwrap": false, "generate": true, "sign": false, "verify": true, "deriveKey": false, "noRestrictions": false } }, "keyCheckValue": "A486ED", "keyCheckValueAlgorithm": "ANSI_X9_24", "enabled": true, "exportable": true, "keyState": "CREATE_COMPLETE", "keyOrigin": "AWS_PAYMENT_CRYPTOGRAPHY", "createTimestamp": "May 27, 2024, 7:49:54 PM", "usageStartTimestamp": "May 27, 2024, 7:49:54 PM" } }, "requestID": "f3020b3c-4e86-47f5-808f-14c7a4a99161", "eventID": "b87c3d30-f3ab-4131-87e8-bc54cfef9d29", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "vpcEndpointId": "vpce-1234abcdf5678c90a", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "vpce-1234abcdf5678c90a-oo28vrvr.controlplane.payment-cryptography.us-east-1.vpce.amazonaws.com" } }