View a markdown version of this page

Bekerja dengan kunci yang dikelola pelanggan untuk DNSSEC - Amazon Route 53

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Bekerja dengan kunci yang dikelola pelanggan untuk DNSSEC

Saat Anda mengaktifkan penandatanganan DNSSEC di Amazon Route 53, Route 53 membuat kunci penandatanganan kunci (KSK) untuk Anda. Untuk membuat KSK, Route 53 harus menggunakan kunci yang dikelola pelanggan AWS Key Management Service yang mendukung DNSSEC. Bagian ini menjelaskan detail dan persyaratan untuk kunci yang dikelola pelanggan yang berguna untuk diketahui saat Anda bekerja dengan DNSSEC.

Ingatlah hal-hal berikut saat Anda bekerja dengan kunci yang dikelola pelanggan untuk DNSSEC:

  • Kunci yang dikelola pelanggan yang Anda gunakan dengan penandatanganan DNSSEC harus berada di Wilayah AS Timur (Virginia Utara).

  • Kunci yang dikelola pelanggan harus berupa kunci yang dikelola pelanggan asimetris dengan spesifikasi kunci ECC_NIST_P256. Kunci yang dikelola pelanggan ini hanya digunakan untuk penandatanganan dan verifikasi. Untuk bantuan membuat kunci yang dikelola pelanggan asimetris, lihat Membuat kunci yang dikelola pelanggan asimetris di Panduan AWS Key Management Service Pengembang. Untuk bantuan menemukan konfigurasi kriptografi kunci yang dikelola pelanggan yang ada, lihat Melihat konfigurasi kriptografi kunci yang dikelola pelanggan di Panduan Peng AWS Key Management Service embang.

  • Jika Anda membuat sendiri kunci yang dikelola pelanggan untuk digunakan dengan DNSSEC di Route 53, Anda harus menyertakan pernyataan kebijakan kunci tertentu yang memberikan izin yang diperlukan pada Route 53. Rute 53 harus dapat mengakses kunci yang dikelola pelanggan Anda sehingga dapat membuat KSK untuk Anda. Untuk informasi selengkapnya, lihat Route 53 izin kunci terkelola pelanggan yang diperlukan untuk penandatanganan DNSSEC.

  • Route 53 dapat membuat kunci yang dikelola pelanggan untuk Anda gunakan dengan penandatanganan DNSSEC tanpa izin tambahan AWS KMS . AWS KMS Namun, Anda harus memiliki izin khusus jika ingin mengedit kunci setelah dibuat. Izin khusus yang harus Anda miliki adalah sebagai berikut: kms:UpdateKeyDescription, kms:UpdateAlias, dan kms:PutKeyPolicy.

  • Ketahuilah bahwa biaya terpisah berlaku untuk setiap kunci yang dikelola pelanggan yang Anda miliki, baik Anda membuat kunci yang dikelola pelanggan atau Route 53 membuatnya untuk Anda. Untuk informasi selengkapnya, lihat harga AWS Key Management Service.