Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Réplication AWS Clés de cryptographie pour les paiements
AWS La cryptographie des paiements prend en charge la réplication des Multi-Region clés, ce qui vous permet de distribuer en toute sécurité le matériel clé et les métadonnées d'une clé de chiffrement de AWS paiement donnée à une ou plusieurs clés Régions AWS au sein d'une même AWS partition et d'un même compte.
La clé source est connue sous le nom de clé de région primaire (PRK) et reste la source faisant autorité pour toutes les activités de gestion des clés, tandis que la clé PRK et la clé de région de réplication (RRK) peuvent être utilisées pour les opérations cryptographiques dans leurs domaines respectifs. Régions AWS
Avantages de la réplication Multi-Region des clés
Les paragraphes suivants présentent certains avantages de la réplication des Multi-Region clés.
-
Configuration simplifiée pour les applications à haute disponibilité - AWS Payment Cryptography gère la distribution des clés pour vous. Vous pouvez donc utiliser une clé en plusieurs Régions AWS sans avoir à créer de copies découplées d'une clé donnée.
-
Clés à haute disponibilité et à faible latence : grâce à la réplication des Multi-Region clés, vous pouvez accéder à vos clés plusieurs fois, Régions AWS ce qui les rend hautement disponibles, ce qui réduit la latence.
-
Durabilité des matériaux clés - Les clés de région de réplication sont des répliques de clés complètes et peuvent être utilisées indépendamment de leur clé de région principale dans les opérations cryptographiques. Un RRK fournit une réplique durable en cas de perte de données catastrophique d'un PRK.
Comment fonctionne Multi-Region la réplication des clés
Lorsque la réplication des Multi-Region clés est activée, le service AWS de cryptographie des paiements utilise des mécanismes de distribution de clés sécurisés pour copier le matériel clé et les métadonnées dans la réplique Régions AWS que vous spécifiez. Les modifications apportées aux métadonnées d'une clé de région principale, telles que les attributs clés, l'état et l'activation, sont automatiquement répliquées sur les clés de région de réplication.
Limites et considérations
Les Multi-Region principales limites et considérations relatives à la réplication sont les suivantes.
-
Vous devez activer cette fonctionnalité pour une Région AWS ou plusieurs clés de chiffrement de paiement spécifiques.
-
Si cette fonctionnalité est activée pendant un Région AWS, toutes les clés AWS de cryptographie de paiement créées après l'activation seront répliquées sur la clé spécifiée. Région AWS Les clés créées dans cette région deviendront des clés de région principale. Les clés existantes dans cette région ne seront pas automatiquement répliquées. Vous pouvez activer la réplication de Multi-Region clés pour les clés existantes au niveau de la clé et Région AWS au niveau de celle-ci.
-
Chacun Région AWS peut avoir des paramètres de réplication Multi-Region clés uniques.
-
Les paramètres de Multi-Region réplication d'une clé ont priorité sur les paramètres de réplication de la Région AWS Multi-Region clé.
-
-
Une clé de région de réplication ne peut pas être configurée pour être répliquée sur une autre Régions AWS.
-
Multi-Region la réplication des clés est disponible pour les clés de cryptographie de paiement symétriques telles que le Triple Data Encryption Standard (3DES), l'Advanced Encryption Standard (AES) et le code d'authentification des Hash-based messages (HMAC), ainsi que pour les clés de cryptographie de paiement asymétriques telles que RSA et Elliptic Curve Cryptography (ECC).
-
Les clés Replica Region sont des clés en lecture seule. Toutes les modifications apportées à la clé de la région principale seront appliquées aux clés de la région de réplication.
-
Les modifications de clé de région principale sont finalement cohérentes avec les clés de région de réplication.
-
Les clés de cryptographie de paiement ne peuvent être répliquées qu'avec la même AWS partition et le même compte.
-
Les clés de la région de réplication sont prises en compte dans votre limite AWS de cryptographie de paiement de Compte AWS niveau.
-
La clé de région principale et la clé de région de réplication utilisent le même identifiant de clé, ce qui vous permet de référencer les deux clés par le même ARN dans les politiques IAM.
-
Vous devez disposer d'
CreateKeyautorisations sur le réplica Région AWS pour que la réplication réussisse.
Activation de Multi-Region la réplication des clés
Vous pouvez activer la réplication des clés pour les Multi-Region clés de chiffrement des AWS paiements de deux manières.
-
Région AWS: la réplication des Multi-Region clés est appliquée à toutes les nouvelles clés créées dans cette clé Région AWS lorsqu'elle est activée. Cette méthode assure une réplication cohérente pour toutes les clés.
-
Clés AWS de cryptographie de paiement spécifiques : vous pouvez gérer la réplication des Multi-Region clés pour des clés individuelles, ce qui permet un niveau de contrôle plus granulaire.
Une fois la réplication des Multi-Region clés activée, vos clés de cryptographie de paiement seront répliquées sur celles Régions AWS que vous avez spécifiées.
Important
Multi-Region la réplication des clés ne peut pas être interrompue. Vos clés sont automatiquement répliquées sur celles Régions AWS que vous avez spécifiées une fois la réplication activée. Multi-Region la réplication des clés peut être désactivée pour une clé spécifique Région AWS ou une clé de cryptographie de paiement. Vous devez supprimer la zone Région AWS en tant que région de réplication de la clé de la région principale pour supprimer la clé de la région de réplication.
Vous pouvez également appeler la commande StopKeyUsage API ou stop-key-usage CLI de votre PRK pour arrêter l'utilisation du PRK et de tous les RRK associés. Vous ne pourrez pas utiliser ces clés dans le cadre d'opérations cryptographiques. L'utilisation de l'StopKeyUsageAPI ou de la commande stop-key-usage CLI n'arrêtera pas la réplication de Multi-Region clé en cours activée pour votre PRK.
Vous pouvez vérifier les paramètres de réplication des Multi-Region clés pour les clés AWS de cryptographie de paiement dans un domaine spécifique Région AWS
en appelant l'GetDefaultKeyReplicationRegionsAPI ou la commande get-default-key-replication-regions CLI. Les touches de l' Région AWS endroit où vous appelez cette action ou cette commande d'API deviendront votre PRK.
Suivez les procédures suivantes pour activer la réplication Multi-Region des clés.
Désactivation de la réplication Multi-Region des clés
Si vous souhaitez désactiver la réplication des Multi-Region clés, vous pouvez appeler les commandes disable-default-key-replication ou les commandes remove-key-replication-regions CLI, selon la manière dont la réplication des Multi-Region clés est activée. Vous devez spécifier l'ARN de la clé et désactiver la réplication Région AWS de la Multi-Region clé.
Considérations
Les délétions de clés des régions de réplication sont finalement cohérentes.
Vous pouvez vérifier les paramètres de réplication des Multi-Region clés pour les clés AWS de cryptographie de paiement dans un domaine spécifique Région AWS
en appelant l'GetDefaultKeyReplicationRegionsAPI ou la commande get-default-key-replication-regions CLI.
Pour désactiver la réplication des Multi-Region clés, procédez comme suit.
Considérations sur la sécurité
Les considérations de sécurité suivantes sont à prendre en compte lors de l'utilisation de la réplication de Multi-Region clés pour vos clés de cryptographie de paiement. Pour de plus amples informations, veuillez consulter Meilleures pratiques de sécurité pour AWS Cryptographie des paiements.
-
Limitez le partage de documents clés.
-
Respectez le principe du moindre privilège lors de la création de politiques IAM.
-
Vous ne pouvez pas modifier la clé Replica Region car il s'agit d'une clé en lecture seule.
Bonnes pratiques
Voici quelques bonnes pratiques lors de l'utilisation de la réplication de Multi-Region clés avec des clés AWS de cryptographie de paiement.
-
Assurez-vous que votre application continue de fonctionner même si la réplication de la Multi-Region clé vers la valeur spécifiée n' Région AWS est pas immédiate. Si vous avez besoin de savoir quand la réplication des Multi-Region clés est terminée, vous pouvez effectuer une surveillance à l'aide de l'action de l'GetKeyAPI. Vous pouvez surveiller les principaux événements de réplication avec AWS CloudTrail.
-
Testez et mettez en œuvre des processus de déploiement automatisés en cas de basculement d'une région Région AWS à une autre.
Tarification
Les clés de région de réplication que vous créez avec AWS Payment Cryptography vous sont facturées. Ces clés sont facturées par unité Région AWS. Pour obtenir les informations les plus récentes sur les tarifs de la cryptographie des paiements, consultez la page des tarifs de la cryptographie des AWS paiements.