View a markdown version of this page

Gestion des clés - AWS Deadline Cloud

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gestion des clés

Lorsque vous créez une nouvelle ferme, vous pouvez choisir l'une des clés suivantes pour chiffrer les données de votre ferme :

  • AWS clé KMS détenue  : type de cryptage par défaut si vous ne spécifiez pas de clé lors de la création de la batterie de serveurs. La clé KMS appartient à AWS Deadline Cloud. Vous ne pouvez pas afficher, gérer ou utiliser les clés que vous AWS possédez. Cependant, vous n'avez aucune action à entreprendre pour protéger les clés qui chiffrent vos données. Pour plus d'informations, consultez la section AWS relative aux clés détenues dans le guide du AWS Key Management Service développeur.

  • Clé KMS gérée par le client  : vous spécifiez une clé gérée par le client lorsque vous créez une ferme. Tout le contenu de la ferme est chiffré à l'aide de la clé KMS. La clé est stockée dans votre compte et est créée, détenue et gérée par vous et des AWS KMS frais s'appliquent. Vous avez le contrôle total de la clé KMS. Vous pouvez effectuer des tâches telles que :

    • Élaboration et mise à jour de politiques clés

    • Établissement et gestion des politiques IAM et des octrois

    • Activation et désactivation des stratégies de clé

    • Ajout de balises

    • Création d’alias de clé

    Vous ne pouvez pas alterner manuellement une clé appartenant à un client et utilisée dans une Deadline Cloud ferme. La rotation automatique de la clé est prise en charge.

    Pour plus d'informations, consultez la section Clés appartenant au client dans le Guide du AWS Key Management Service développeur.

    Pour créer une clé gérée par le client, suivez les étapes de la section Création de clés gérées par le client symétriques dans le Guide du AWS Key Management Service développeur.

Comment ? Deadline Cloud utilise AWS KMS bourses

Deadline Cloud nécessite une subvention pour utiliser votre clé gérée par le client. Lorsque vous créez une batterie de serveurs chiffrée à l'aide d'une clé gérée par le client, Deadline Cloud vous créez une autorisation en votre nom en envoyant une CreateGrant demande d'accès à la clé KMS que vous avez spécifiée. AWS KMS

Deadline Cloud utilise plusieurs subventions. Chaque subvention est utilisée par une partie différente Deadline Cloud qui doit crypter ou déchiffrer vos données. Deadline Cloud utilise également des autorisations pour autoriser l'accès à d'autres AWS services utilisés pour stocker des données en votre nom, tels qu'Amazon Simple Storage Service, Amazon Elastic Block Store ou OpenSearch.

Les subventions qui permettent Deadline Cloud de gérer les machines d'un parc géré par des services incluent un numéro de Deadline Cloud compte et un rôle dans le responsable du service au GranteePrincipal lieu d'un responsable de service. Bien que cela ne soit pas habituel, la configuration des autorisations est nécessaire pour chiffrer les volumes Amazon EBS destinés aux employés des flottes gérées par les services à l'aide de la clé KMS gérée par le client spécifiée pour la batterie de serveurs.

Politique de clé gérée par le client

Les stratégies de clés contrôlent l’accès à votre clé gérée par le client. Chaque clé doit avoir exactement une politique clé contenant des instructions qui déterminent qui peut utiliser la clé et comment. Lorsque vous créez votre clé gérée par le client, vous pouvez spécifier une politique de clé. Pour plus d’informations, consultez Gestion de l’accès aux clés gérées par le client dans le Guide du développeur AWS Key Management Service .

Politique IAM minimale pour CreateFarm

Pour utiliser votre clé gérée par le client afin de créer des fermes à l'aide de la console ou de l'CreateFarmAPI, les opérations d' AWS KMS API suivantes doivent être autorisées :

  • kms:CreateGrant : ajoute une attribution à une clé gérée par le client. Accorde l'accès à la console à une AWS KMS clé spécifiée. Pour plus d'informations, consultez la section Utilisation des subventions dans le guide du AWS Key Management Service développeur.

  • kms:Decrypt— Permet Deadline Cloud de déchiffrer les données de la ferme.

  • kms:DescribeKey— Fournit les détails de la clé gérée par le client Deadline Cloud pour permettre de valider la clé.

  • kms:GenerateDataKey— Permet de chiffrer Deadline Cloud les données à l'aide d'une clé de données unique.

La déclaration de politique suivante accorde les autorisations nécessaires à l'CreateFarmopération.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DeadlineCreateGrants", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-west-2:111122223333:key/1234567890abcdef0", "Condition": { "StringEquals": { "kms:ViaService": "deadline.us-west-2.amazonaws.com" } } } ] }

Politique IAM minimale pour les opérations en lecture seule

Pour utiliser votre clé gérée par le client pour des Deadline Cloud opérations en lecture seule, telles que l'obtention d'informations sur les fermes, les files d'attente et les flottes. Les opérations AWS KMS d'API suivantes doivent être autorisées :

  • kms:Decrypt— Permet Deadline Cloud de déchiffrer les données de la ferme.

  • kms:DescribeKey— Fournit les détails de la clé gérée par le client Deadline Cloud pour permettre de valider la clé.

La déclaration de politique suivante accorde les autorisations nécessaires pour les opérations en lecture seule.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DeadlineReadOnly", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "Condition": { "StringEquals": { "kms:ViaService": "deadline.us-west-2.amazonaws.com" } } } ] }

Politique IAM minimale pour les opérations de lecture-écriture

Utiliser votre clé gérée par le client pour des Deadline Cloud opérations de lecture-écriture, telles que la création et la mise à jour de fermes, de files d'attente et de flottes. Les opérations AWS KMS d'API suivantes doivent être autorisées :

  • kms:Decrypt— Permet Deadline Cloud de déchiffrer les données de la ferme.

  • kms:DescribeKey— Fournit les détails de la clé gérée par le client Deadline Cloud pour permettre de valider la clé.

  • kms:GenerateDataKey— Permet de chiffrer Deadline Cloud les données à l'aide d'une clé de données unique.

La déclaration de politique suivante accorde les autorisations nécessaires à l'CreateFarmopération.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DeadlineReadWrite", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:DescribeKey", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "Condition": { "StringEquals": { "kms:ViaService": "deadline.us-west-2.amazonaws.com" } } } ] }

Surveillance de vos clés de chiffrement

Lorsque vous utilisez une clé gérée par le AWS KMS client pour vos Deadline Cloud fermes, vous pouvez utiliser AWS CloudTrail Amazon CloudWatch Logs pour suivre les demandes Deadline Cloud envoyées à AWS KMS.

Deadline Cloud génère un CreateGrant événement lorsqu'il configure l'accès à votre clé Decrypt et GenerateDataKey des événements lorsqu'il utilise la clé. Les événements incluent un encryptionContext identifiant la ferme. Pour plus d'informations sur les événements, consultez la section Journalisation des appels d' AWS KMS API AWS CloudTrail dans le Guide du AWS Key Management Service développeur.

CloudTrail événement pour les subventions

L'exemple d' CloudTrail événement suivant se produit lorsque des autorisations sont créées, généralement lorsque vous appelez l'CreateFleetopération CreateFarmCreateMonitor, ou.

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:SampleUser01", "arn": "arn:aws::sts::111122223333:assumed-role/Admin/SampleUser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE", "arn": "arn:aws::iam::111122223333:role/Admin", "accountId": "111122223333", "userName": "Admin" }, "webIdFederationData": {}, "attributes": { "creationDate": "2024-04-23T02:05:26Z", "mfaAuthenticated": "false" } }, "invokedBy": "deadline.amazonaws.com" }, "eventTime": "2024-04-23T02:05:35Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "deadline.amazonaws.com", "userAgent": "deadline.amazonaws.com", "requestParameters": { "operations": [ "CreateGrant", "Decrypt", "DescribeKey", "Encrypt", "GenerateDataKey" ], "constraints": { "encryptionContextSubset": { "aws:deadline:farmId": "farm-abcdef12345678900987654321fedcba", "aws:deadline:accountId": "111122223333" } }, "granteePrincipal": "deadline.amazonaws.com", "keyId": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "retiringPrincipal": "deadline.amazonaws.com" }, "responseElements": { "grantId": "6bbe819394822a400fe5e3a75d0e9ef16c1733143fff0c1fc00dc7ac282a18a0", "keyId": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111" }, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE33333", "readOnly": false, "resources": [ { "accountId": "AWS Internal", "type": "AWS::KMS::Key", "ARN": "arn:aws::kms:us-west-2:111122223333:key/a1b2c3d4-5678-90ab-cdef-EXAMPLE44444" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }

Supprimer une clé KMS gérée par le client

La suppression d'une clé KMS gérée par le client dans AWS Key Management Service (AWS KMS) est destructrice et potentiellement dangereuse. Il supprime de manière irréversible le matériel clé et toutes les métadonnées associées à la clé. Après la suppression d'une clé KMS gérée par le client, vous ne pouvez plus déchiffrer les données chiffrées par cette clé. La suppression de la clé signifie que les données deviennent irrécupérables.

Pour des raisons de sécurité, AWS KMS accorde aux clients un délai d'attente pouvant aller jusqu'à 30 jours avant de supprimer la clé KMS. La période d'attente par défaut est de 30 jours.

À propos de la période d'attente

La suppression d'une clé KMS gérée par le client étant destructrice et potentiellement dangereuse, nous vous demandons de définir un délai d'attente de 7 à 30 jours. La période d'attente par défaut est de 30 jours.

Toutefois, la période d'attente réelle peut être supérieure de 24 heures à la période que vous avez prévue. Pour obtenir la date et l'heure réelles auxquelles la clé sera supprimée, utilisez l'DescribeKeyopération. Vous pouvez également consulter la date de suppression programmée d'une clé dans la AWS KMS console sur la page détaillée de la clé, dans la section Configuration générale. Notez le fuseau horaire.

Pendant la période d'attente, le statut de la clé gérée par le client et l'état de la clé sont En attente de suppression.

Pour plus d'informations sur la suppression d'une clé KMS gérée par le client, consultez la section Suppression des clés principales client dans le Guide du AWS Key Management Service développeur.