View a markdown version of this page

Échange de clés physiques - AWS Cryptographie des paiements

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Échange de clés physiques

Vous pouvez utiliser Physical Key Exchange pour convertir en toute sécurité les composants de clés cryptographiques sur papier au format électronique lorsque vos partenaires ou fournisseurs ne prennent pas en charge l'échange de clés électronique. Des gardiens de AWS clés formés effectuent les cérémonies clés dans des installations AWS-operated sécurisées certifiées PCI PIN et P2PE, convertissant les composants des clés papier au format électronique à l'aide d'un HSM hors ligne. Le service utilise l'échange de ECDH-based clés pour délivrer un bloc de ECDH-wrapped TR-31 clés, que vous importez directement dans votre compte AWS de cryptographie des paiements.

Note

Nous vous recommandons d'utiliser des normes dans la mesure du Importation et exportation de clés possible. Utilisez Physical Key Exchange uniquement lorsque vos partenaires ou fournisseurs ne prennent pas en charge les méthodes d'échange de clés électroniques telles que ANSI X9.24 TR-34, RSA ou wrap/unwrap ECDH.

Comment fonctionne l'échange de clés physiques

Pour lancer l'échange de clés papier, un CloudFormation modèle vous guide tout au long de la configuration préalable, notamment la création d'une paire de clés ECC et d'un compartiment S3 dans votre compte. Vous ou votre partenaire expédiez ensuite les composants clés papier à l'installation AWS sécurisée, où des gardiens de AWS clés formés effectuent la cérémonie des clés à l'aide d'un HSM hors ligne. La sortie est un bloc de ECDH-wrapped TR-31 touches téléchargé dans votre compartiment S3, que vous importez dans votre compte à l'aide de Importez des clés à l'aide de techniques asymétriques (ECDH) cette méthode. Physical Key Exchange prend en charge l'importation de clés KEK (utilisation de la clé K1) ou BDK (utilisation de la clé B0) dans les algorithmes de clé TDES et AES.

Le schéma suivant illustre le processus d'échange de clés physiques de bout en bout.

Flux du processus d'échange de clés physiques
  1. Initiation — Vous soumettez un ticket d'assistance ou vous collaborez avec votre responsable de compte pour soumettre une demande.

  2. Configuration client — AWS Payment Cryptography fournit un CloudFormation modèle qui vous permet de suivre les étapes préalables suivantes :

    • Créez une paire de clés ECC P521 dans votre compte AWS Payment Cryptography et récupérez le certificat de clé publique.

    • Créez un compartiment Amazon S3 avec une politique accordant l' read/write accès principal au service AWS Payment Cryptography.

    • Stockez le certificat public ECC et l'autorité de certification racine signataire dans le compartiment Amazon S3.

    • Fournissez les attributs clés : utilisation des clés, principaux modes d'utilisation et nombre de composants clés papier à envoyer.

  3. Partager le nom du compartiment S3  : le client partage le nom du compartiment S3 créé par la CloudFormation pile, dans lequel le certificat de clé publique, la chaîne de certificats et les attributs de clé sont stockés pour que AWS Payment Cryptography lance l'échange de clés.

  4. Coordination des expéditions — La cryptographie des AWS paiements fournit les détails d'expédition pour l'installation US-based sécurisée. Vous ou votre partenaire expédiez les composants clés sur papier aux AWS principaux dépositaires.

  5. Réception des composants  : les AWS principaux dépositaires reçoivent chaque composant papier et envoient un accusé de réception distinct pour chaque composant.

  6. Cérémonie des AWS clés  : les principaux gardiens effectuent la cérémonie des clés à l'aide d'un HSM hors ligne. Le bloc de TR-31 clés qui en résulte, encapsulé à l'aide d'une ECDH-derived AES-256 clé, le certificat public ECC du HSM hors ligne et son certificat de signature sont chargés dans votre compartiment Amazon S3.

  7. Achèvement — AWS Payment Cryptography envoie une confirmation que la cérémonie de remise des clés est terminée. Vous pouvez ensuite importer le TR-31 bloc-clé encapsulé ECDH dans votre compte de cryptographie AWS de paiement à l'Importez des clés à l'aide de techniques asymétriques (ECDH)aide de cette méthode.

  8. Facturation — Vous êtes facturé par clé échangée une fois la cérémonie de remise des clés terminée avec succès.

Conformité et sécurité

Physical Key Exchange fonctionne dans des installations AWS sécurisées conçues pour répondre aux exigences de sécurité physique et logique PCI PIN et PCI P2PE. Les contrôles suivants sont en place :

Double contrôle et séparation des tâches

AWS les principaux gardiens sont affectés par différentes équipes avec des structures hiérarchiques distinctes. Des processus sont en place pour garantir que les principales étapes des cérémonies sont exécutées sous double contrôle.

HSM hors ligne

Les cérémonies clés sont effectuées à l'aide de modules de sécurité HSM-listed matériels certifiés PCI PTS qui fonctionnent hors ligne sans connectivité réseau. Votre clé n'existe jamais en texte clair en dehors des limites du HSM.

Livraison de clés cryptographiques

Le matériel clé est transféré du HSM hors ligne vers votre compte de cryptographie AWS de paiement par échange de ECDH-based clés, garantissant une protection cryptographique de bout en bout.

Audit et conformité

AWS a mis en place des processus pour répondre aux exigences de conformité applicables qui sont évaluées périodiquement pour les attestations PCI PIN et P2PE. Consultez le package de conformité dans AWS Artifact pour les rapports auxquels vous faites référence dans vos propres évaluations PCI.