Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Traduire les données PIN
Les fonctions de traduction des données PIN sont utilisées pour traduire les données PIN cryptées d'un jeu de clés à un autre sans que les données cryptées ne quittent le HSM. Il est utilisé pour le cryptage P2PE où les clés de travail doivent changer mais le système de traitement n'a pas besoin de déchiffrer les données ou n'est pas autorisé à le faire. Les entrées principales sont les données cryptées, la clé de cryptage utilisée pour crypter les données, les paramètres utilisés pour générer les valeurs d'entrée. L'autre ensemble d'entrées est constitué des paramètres de sortie demandés tels que la clé à utiliser pour chiffrer la sortie et les paramètres utilisés pour créer cette sortie. Les sorties principales sont un ensemble de données récemment chiffré ainsi que les paramètres utilisés pour le générer.
Note
Pour être conforme à la norme PCI, les PrimaryAccountNumber valeurs entrantes et sortantes doivent correspondre. La traduction d'un code PIN d'un PAN à un autre n'est pas autorisée.
Rubriques
PIN de PEK à DUKPT
Exemple
Dans cet exemple, nous allons traduire un code PIN d'un bloc PIN AES ISO 4 à l'aide du cryptage DUKPT vers PEK TDES à l'aide d'un bloc PIN ISO 0. Cela est courant lorsqu'un terminal de paiement chiffre un code PIN au format ISO 4, puis celui-ci peut être reconverti en TDES pour un traitement en aval si la connexion suivante ne prend pas encore en charge l'AES.
$aws payment-cryptography-data translate-pin-data --encrypted-pin-block "AC17DC148BDA645E" --outgoing-translation-attributes=IsoFormat0='{PrimaryAccountNumber=171234567890123}' --outgoing-key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/ivi5ksfsuplneuyt --incoming-key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/4pmyquwjs3yj4vwe --incoming-translation-attributes IsoFormat4="{PrimaryAccountNumber=171234567890123}" --incoming-dukpt-attributes KeySerialNumber="FFFF9876543210E00008"
{ "PinBlock": "1F4209C670E49F83E75CC72E81B787D9", "KeyArn": "arn:aws:payment-cryptography:us-east-2:111122223333:key/ivi5ksfsuplneuyt", "KeyCheckValue": "7CC9E2" }
PIN de PEK à PEK
Exemple
Dans cet exemple, nous traduisons un code PIN chiffré sous un PEK (clé de chiffrement PIN) en un autre PEK. Ceci est couramment utilisé lors du routage de transactions entre différents systèmes ou partenaires qui utilisent différentes clés de cryptage, tout en maintenant la conformité PCI PIN en gardant le code PIN crypté tout au long du processus. Les deux clés utilisent le cryptage TDES 3KEY dans cet exemple, mais diverses options sont disponibles, notamment AES ISO-4 vers TDES ISO-0, DUKPT vers PEK ou AS2805 vers PEK.
$aws payment-cryptography-data translate-pin-data --encrypted-pin-block "AC17DC148BDA645E" \ --incoming-translation-attributes IsoFormat0='{PrimaryAccountNumber=171234567890123}' \ --incoming-key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/ivi5ksfsuplneuyt \ --outgoing-translation-attributes IsoFormat0='{PrimaryAccountNumber=171234567890123}' \ --outgoing-key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/alsuwfxug3pgy6xh
{ "PinBlock": "E8F2A6C4D1B93E7F", "KeyArn": "arn:aws:payment-cryptography:us-east-2:111122223333:key/alsuwfxug3pgy6xh", "KeyCheckValue": "9A325B" }
Le bloc PIN de sortie est désormais chiffré sous le second PEK et peut être transmis en toute sécurité au système en aval qui détient la clé correspondante.