Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration AWS KMS clés pour AWS Support autorisation
Exigences relatives aux clés
Une AWS KMS clé gérée par le client est requise pour la signature cryptographique des autorisations de support. Votre clé doit répondre aux exigences suivantes :
-
Spécifications clés :
ECC_NIST_P384 -
Utilisation des clés :
SIGN_VERIFY -
La clé doit se trouver dans la même AWS région que le permis de support.
Votre clé privée ne part jamais AWS KMS. Vous créez une autorisation sur votre clé qui lui permet d'appeler DescribeKeyGetPublicKey, etSign. La subvention est limitée au permis de soutien et prend fin lorsque le permis de soutien est supprimé ou désactivé.
Comment ? AWS Support l'autorisation utilise votre AWS KMS clé
Lorsque vous créez un permis de support, votre AWS KMS clé est utilisée de la manière suivante :
Utilise des sessions d'accès direct pour appeler
DescribeKeyen votre nom, en vérifiant que la clé répond aux spécifications (ECC_NIST_P384) et à l'utilisation (SIGN_VERIFY) requises.Crée une subvention sur la clé en appelant
CreateGranten votre nom. La subvention permetDescribeKeyGetPublicKey, et lesSignopérations.Vérifie l'autorisation lorsqu'une AWS Support demande correspond à un permis de support existant en utilisant la subvention pour faire appel
Signà la clé. La signature qui en résulte permet de vérifier qui AWS Support est autorisé à effectuer l'action.
Déclarations de politique clés requises
Ajoutez les déclarations de politique suivantes à votre politique AWS KMS principale. Il s'agit des autorisations minimales requises pour AWS Support autoriser l'utilisation de votre clé.
{ "Sid": "Allows access to CreateGrant through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:CreateGrant"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": ["DescribeKey", "GetPublicKey", "Sign"] }, "ArnLike": { "kms:GrantConstraintSourceArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/*" } } }, { "Sid": "Allows access to DescribeKey through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:DescribeKey"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }
Ces déclarations accordent les autorisations suivantes :
- CreateGrant
-
Permet la création de subventions pour
DescribeKeyGetPublicKey, et lesSignopérations. Les conditions limitent la création de subventions aux demandes effectuées via le service AWS Support d'autorisation et destinées à prendre en charge les ressources d'autorisation de votre compte. AWS Support L'autorisation utilise des sessions d'accès direct pour appeler dansCreateGrantle cadre de la création d'un permis de support. - DescribeKey
-
Permet de vérifier que la clé répond aux spécifications et au type d'utilisation requis lorsque vous créez un permis de support à l'aide de sessions d'accès direct.
Note
Remplacez-le 111122223333 par votre identifiant de AWS compte et us-east-1 par la AWS région dans laquelle vous créez vos permis de support.
Révocation AWS Support accès avec autorisation
La méthode recommandée pour révoquer les autorisations de signature sur votre clé est de révoquer l'autorisation. Cela empêche d'autres opérations de signature sans affecter les autres utilisations de la clé.
Pour répertorier et révoquer les AWS Support autorisations accordées, procédez comme suit :
-
Répertoriez les subventions sur la clé pour trouver le numéro de la subvention :
aws kms list-grants \ --key-id 1234abcd-12ab-34cd-56ef-1234567890abIdentifiez la subvention par son nom ou par l'ARN
GrantConstraintssource qui fait référence à votre permis de soutien. -
Révoquer la subvention :
aws kms revoke-grant \ --key-id 1234abcd-12ab-34cd-56ef-1234567890ab \ --grant-id grant-id-from-list-grants
Une fois la subvention révoquée, de nouvelles autorisations signées ne peuvent plus être émises pour aucun permis de support utilisant cette clé. Étant donné que l' AWS KMS API suit un éventuel modèle de cohérence, il peut y avoir un bref délai avant que la modification ne soit totalement disponible AWS KMS.
Note
La révocation d'une subvention ne supprime pas le permis de support associé. Le permis de support reste à l'état ACTIF, mais aucune autorisation ne peut être signée pour celui-ci. Les subventions sont spécifiques à chaque permis de soutien. La création d'un nouveau permis de support avec la même AWS KMS clé ne rétablit pas la capacité de l' AWS Support autorisation à utiliser la clé pour le permis de support d'origine.
Désactivation ou suppression de la clé
Vous pouvez également désactiver ou planifier la suppression de la AWS KMS clé pour empêcher l' AWS Support autorisation d'émettre des autorisations signées. Cependant, cela affecte toutes les utilisations de la clé, pas seulement AWS Support l'autorisation.
Important
Les deux AWS KMS et AWS Support l'autorisation sont finalement cohérentes. Une fois que vous avez désactivé ou programmé la suppression d'une clé, plusieurs minutes peuvent être nécessaires pour que la modification prenne pleinement effet. Pendant cette période, les autorisations signées peuvent continuer à être émises à l'aide de la clé. La révocation de la subvention est également cohérente en fin de compte.
Si vous désactivez une touche, vous pouvez la réactiver dans la AWS KMS console ou en appelantEnableKey. Si vous supprimez une clé, elle ne peut pas être récupérée.
Surveillance de l'utilisation des clés
Lorsque votre AWS KMS clé est utilisée pour signer une autorisation, AWS CloudTrail enregistre l'opération de signature dans l'historique des événements de la clé. Vous pouvez utiliser ces événements pour vérifier quand et à quelle fréquence les autorisations sont signées en votre nom.