Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kunci KMS dan manajemen ZSK di Route 53
Bagian ini menjelaskan praktik saat ini yang digunakan Route 53 untuk zona yang diaktifkan penandatanganan DNSSEC Anda.
catatan
Rute 53 menggunakan aturan berikut yang mungkin berubah. Perubahan apa pun di masa depan tidak akan mengurangi postur keamanan zona Anda atau Route 53.
- Bagaimana Route 53 menggunakan yang AWS KMS terkait dengan KSK Anda
Di DNSSEC, KSK digunakan untuk menghasilkan tanda tangan catatan sumber daya (RRSIG) untuk kumpulan catatan sumber daya DNSKEY. Semua
ACTIVEKSK digunakan dalam generasi RRSIG. Route 53 menghasilkan RRSIG dengan memanggilSignAWS KMS API pada kunci KMS terkait. Untuk informasi selengkapnya, lihat Masuk ke panduan AWS KMS API. RRSIG ini tidak dihitung terhadap batas set catatan sumber daya zona.RRSIG memiliki kedaluwarsa. Untuk mencegah RRSIG kedaluwarsa, RRSIG disegarkan secara teratur dengan meregenerasi mereka setiap satu hingga tujuh hari.
RRSIGs juga diperbarui setiap kali Anda memanggil salah satu API ini:
Setiap kali Route 53 melakukan penyegaran, kami menghasilkan 15 RRSIG untuk mencakup beberapa hari ke depan jika kunci KMS terkait menjadi tidak dapat diakses. Untuk estimasi biaya kunci KMS, Anda dapat mengasumsikan penyegaran rutin sekali sehari. Kunci KMS mungkin tidak dapat diakses oleh perubahan yang tidak disengaja pada kebijakan kunci KMS. Kunci KMS yang tidak dapat diakses akan menyetel status KSK terkait ke.
ACTION_NEEDEDKami sangat menyarankan Anda memantau kondisi ini dengan mengatur CloudWatch alarm setiap kaliDNSSECKeySigningKeysNeedingActionkesalahan terdeteksi karena memvalidasi resolver akan mulai gagal mencari setelah RRSIG terakhir berakhir. Untuk informasi selengkapnya, lihat Memantau zona yang dihosting menggunakan Amazon CloudWatch.- Bagaimana Route 53 mengelola ZSK zona Anda
Setiap zona yang dihosting baru dengan penandatanganan DNSSEC diaktifkan akan memiliki satu kunci penandatanganan
ACTIVEzona (ZSK). ZSK dihasilkan secara terpisah untuk setiap zona yang dihosting dan dimiliki oleh Route 53. Algoritma kunci saat ini adalah ECDSAP256SHA256.Kami akan mulai melakukan rotasi ZSK reguler di zona dalam 7-30 hari sejak dimulainya penandatanganan. Saat ini, Route 53 menggunakan metode Pre-Publish Key Rollover. Untuk informasi selengkapnya, lihat Rollover Kunci Penandatanganan
Pre-Publish Zona. Metode ini akan memperkenalkan ZSK lain ke zona tersebut. Rotasi akan diulang setiap 7-30 hari. Rute 53 akan menangguhkan rotasi ZSK jika ada KSK zona yang ber
ACTION_NEEDEDstatus karena Route 53 tidak akan dapat meregenerasi RRSIG untuk set catatan sumber daya DNSKEY untuk memperhitungkan perubahan di ZSK zona. Rotasi ZSK akan dilanjutkan secara otomatis setelah kondisi dibersihkan.