View a markdown version of this page

Enkripsi saat diam di Connect Customer - Pelanggan Amazon Connect

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Enkripsi saat diam di Connect Customer

Data kontak yang diklasifikasikan sebagai PII, atau data yang mewakili konten pelanggan yang disimpan oleh Connect Customer, dienkripsi saat diam (yaitu, sebelum dimasukkan, disimpan, atau disimpan ke disk) menggunakan kunci AWS KMS enkripsi yang dimiliki oleh AWS. Untuk informasi tentang AWS KMS kunci, lihat Apa itu AWS Key Management Service? dalam Panduan Peng AWS Key Management Service embang. Data kontak di penyimpanan non-sementara dienkripsi sedemikian rupa sehingga kunci enkripsi data yang dihasilkan dari kunci KMS tidak dibagikan di seluruh instans Amazon Connect.

Enkripsi sisi server Amazon S3 digunakan untuk mengenkripsi rekaman percakapan (suara dan obrolan). Rekaman panggilan, rekaman layar, dan transkrip disimpan dalam dua fase:

  • Rekaman secara perantara disimpan dalam Connect Customer selama dan setelah kontak, tetapi sebelum pengiriman.

  • Rekaman dikirimkan ke bucket Amazon S3 Anda.

Rekaman dan transkrip obrolan yang disimpan di bucket Amazon S3 diamankan menggunakan kunci KMS yang dikonfigurasi saat instance Anda dibuat.

Untuk informasi selengkapnya tentang manajemen kunci di Connect Customer, lihatManajemen kunci di Connect Customer.

Enkripsi desainer CX agentic dalam keadaan diam

Saat Anda membuat aplikasi, alur percakapan, dan sumber daya lainnya di Agentic CX designer, semua data dienkripsi saat diam menggunakan kunci enkripsi kunci AWS milik yang disimpan di. AWS Key Management Service

Enkripsi AppIntegrations data Amazon saat diam

Saat Anda membuat kunci DataIntegration terenkripsi dengan kunci yang dikelola pelanggan, AppIntegrations Amazon membuat hibah atas nama Anda dengan mengirimkan CreateGrant permintaan ke AWS KMS. Hibah AWS KMS digunakan untuk memberikan AppIntegrations akses Amazon ke kunci KMS di akun Anda.

Anda dapat mencabut akses ke hibah, atau menghapus akses yang AppIntegrations dimiliki Amazon ke kunci yang dikelola pelanggan kapan saja. Jika Anda melakukannya, Amazon tidak AppIntegrations dapat mengakses data apa pun yang dienkripsi oleh kunci yang dikelola pelanggan, yang memengaruhi operasi yang bergantung pada data tersebut.

Data aplikasi eksternal yang di AppIntegrations proses Amazon dienkripsi saat diam di bucket S3 menggunakan kunci yang dikelola pelanggan yang Anda berikan selama konfigurasi. Data konfigurasi integrasi dienkripsi saat diam menggunakan kunci yang terbatas waktu dan khusus untuk akun pengguna.

Amazon AppIntegrations memerlukan hibah untuk menggunakan kunci yang dikelola pelanggan untuk operasi internal berikut:

  • Kirim GenerateDataKeyRequest ke AWS KMS untuk menghasilkan kunci data yang dienkripsi oleh kunci yang dikelola pelanggan Anda.

  • Kirim Decrypt permintaan AWS KMS untuk mendekripsi kunci data terenkripsi sehingga dapat digunakan untuk mengenkripsi data Anda.

Hubungkan enkripsi Kasus Pelanggan saat diam

Semua data yang diberikan pelanggan di bidang kasus, komentar kasus, deskripsi bidang dan templat yang disimpan oleh Connect Customer Cases dienkripsi saat diam menggunakan kunci enkripsi yang disimpan di AWS Key Management Service (AWS KMS).

Layanan Connect Customer Cases memiliki, mengelola, memantau, dan memutar kunci enkripsi (yaitu, Kunci milik AWS) untuk memenuhi standar keamanan yang tinggi. Payload aliran peristiwa kasus disimpan sementara (biasanya selama beberapa detik) di Amazon EventBridge sebelum tersedia melalui bus default di akun pelanggan. EventBridge juga mengenkripsi seluruh payload saat istirahat menggunakan. Kunci milik AWS

Hubungkan enkripsi Profil Pelanggan Pelanggan saat diam

Semua data pengguna yang disimpan di Profil Pelanggan Connect dienkripsi saat diam. Enkripsi Connect Customer Customer Profiles at rest memberikan keamanan yang ditingkatkan dengan mengenkripsi semua data Anda saat diam menggunakan kunci enkripsi yang disimpan di AWS Key Management Service (AWS KMS). Fungsi ini membantu mengurangi beban operasional dan kompleksitas yang terlibat dalam melindungi data sensitif. Dengan enkripsi saat diam, Anda dapat membuat aplikasi yang sensitif terhadap keamanan yang memenuhi persyaratan kepatuhan dan peraturan enkripsi yang ketat.

Kebijakan organisasi, peraturan industri atau pemerintah, dan persyaratan kepatuhan kerap mewajibkan penggunaan enkripsi saat diam untuk meningkatkan keamanan data aplikasi Anda. Profil Pelanggan terintegrasi dengan AWS KMS untuk mengaktifkan strategi enkripsi saat istirahat. Untuk informasi selengkapnya, lihat AWS Key Management Service Konsep di Panduan AWS Key Management Service Pengembang.

Saat membuat domain baru, Anda harus memberikan kunci KMS yang akan digunakan layanan untuk mengenkripsi data Anda saat transit dan saat istirahat. Kunci yang dikelola pelanggan dibuat, dimiliki, dan dikelola oleh Anda. Anda memiliki kontrol penuh atas kunci yang dikelola pelanggan (AWS KMS dikenakan biaya).

Anda dapat menentukan kunci enkripsi saat membuat domain baru atau jenis objek profil atau mengganti kunci enkripsi pada sumber daya yang ada dengan menggunakan AWS Command Line Interface (AWS CLI), atau Connect Customer Profiles Encryption API. Saat Anda memilih kunci yang dikelola pelanggan, Hubungkan Profil Pelanggan akan membuat hibah ke kunci yang dikelola pelanggan yang memberinya akses ke kunci yang dikelola pelanggan.

AWS KMS biaya berlaku untuk kunci yang dikelola pelanggan. Untuk informasi selengkapnya tentang harga, silakan lihat harga AWS KMS.

Hubungkan enkripsi bantuan agen pelanggan saat istirahat

Semua data pengguna yang disimpan di Connect Customer agent assist dienkripsi saat diam menggunakan kunci enkripsi yang disimpan di AWS Key Management Service. Jika Anda secara opsional memberikan kunci yang dikelola pelanggan, bantuan agen menggunakannya untuk mengenkripsi konten pengetahuan yang disimpan saat diam di luar indikator pencarian bantuan agen. bantuan agen menggunakan indeks pencarian khusus per pelanggan dan mereka dienkripsi saat diam dengan menggunakan yang Kunci milik AWS disimpan di AWS Key Management Service. Selain itu, Anda dapat menggunakannya CloudTrail untuk mengaudit akses data apa pun menggunakan API bantuan agen.

AWS KMS biaya berlaku saat menggunakan kunci yang Anda berikan. Untuk informasi selengkapnya tentang harga, silakan lihat harga AWS KMS.

Hubungkan enkripsi ID Suara Pelanggan saat diam

Connect Customer Voice ID menyimpan cetakan suara pelanggan yang tidak dapat direkayasa balik untuk mendapatkan pidato pelanggan yang terdaftar atau mengidentifikasi pelanggan. Semua data pengguna yang disimpan di Connect Customer Voice ID dienkripsi saat diam. Saat membuat domain ID Suara baru, Anda harus memberikan kunci yang dikelola pelanggan yang digunakan layanan untuk mengenkripsi data Anda saat diam. Kunci yang dikelola pelanggan dibuat, dimiliki, dan dikelola oleh Anda. Anda memiliki kontrol penuh atas kunci.

Anda dapat memperbarui kunci KMS di domain ID Suara dengan menggunakan update-domain AWS perintah di Command Line Interface (AWS CLI), atau UpdateDomain Voice ID API.

Ketika Anda mengubah kunci KMS, proses asinkron akan dipicu untuk mengenkripsi ulang data lama dengan kunci KMS baru. Setelah proses ini selesai, semua data domain Anda akan dienkripsi di bawah kunci KMS baru, dan Anda dapat dengan aman menghapus kunci lama. Untuk informasi selengkapnya, lihat UpdateDomain.

Voice ID membuat hibah kepada kunci yang dikelola pelanggan yang memberinya akses ke kunci tersebut. Untuk informasi selengkapnya, lihat Cara Connect Customer Voice ID menggunakan hibah di AWS KMS.

Berikut ini adalah daftar data yang dienkripsi saat diam menggunakan kunci yang dikelola pelanggan:

  • Cetakan suara: Cetak suara yang dihasilkan saat mendaftarkan pembicara dan mendaftarkan penipu ke dalam sistem.

  • Audio pembicara dan penipu: Data audio yang digunakan untuk mendaftarkan pembicara dan mendaftarkan penipu.

  • CustomerSpeakerId: Disediakan pelanggan SpeakerId saat mendaftarkan pelanggan ke ID Suara.

  • Customer-provided metadata: Ini termasuk string bentuk bebas seperti DomainDescription,, Domain NameJob Name, dan banyak lagi.

AWS KMS biaya berlaku untuk kunci yang dikelola pelanggan. Untuk informasi selengkapnya tentang harga, silakan lihat harga AWS KMS.

Cara Connect Customer Voice ID menggunakan hibah di AWS KMS

Connect Customer Voice ID memerlukan hibah untuk menggunakan kunci yang dikelola pelanggan Anda. Saat Anda membuat domain, Voice ID membuat hibah atas nama Anda dengan mengirimkan CreateGrant permintaan lihat ke AWS KMS. Hibah diperlukan untuk menggunakan kunci yang dikelola pelanggan Anda untuk operasi internal berikut:

  • Kirim DescribeKey permintaan AWS KMS untuk memverifikasi bahwa ID kunci yang dikelola pelanggan simetris yang disediakan valid.

  • Kirim GenerateDataKey permintaan ke kunci KMS untuk membuat kunci data yang digunakan untuk mengenkripsi objek.

  • K irim permintaan Dekri AWS KMS psi ke untuk mendekripsi kunci data terenkripsi sehingga dapat digunakan untuk mengenkripsi data Anda.

  • Kirim ReEncrypt permintaan ke AWS KMS saat kunci diperbarui untuk mengenkripsi ulang kumpulan data terbatas menggunakan kunci baru.

  • Simpan file di S3 menggunakan AWS KMS kunci untuk mengenkripsi data.

Anda dapat mencabut akses ke hibah, atau menghapus akses layanan ke kunci yang dikelola pelanggan kapan saja. Jika Anda melakukannya, Voice ID tidak akan dapat mengakses data apa pun yang dienkripsi oleh kunci yang dikelola pelanggan, yang memengaruhi semua operasi yang bergantung pada data tersebut, yang menyebabkan AccessDeniedException kesalahan dan kegagalan dalam alur kerja asinkron.

Kebijakan kunci yang dikelola pelanggan untuk ID Suara

Kebijakan utama mengontrol akses ke kunci yang dikelola pelanggan Anda. Setiap kunci yang dikelola pelanggan harus memiliki tepat satu kebijakan kunci, yang berisi pernyataan yang menentukan siapa yang dapat menggunakan kunci dan bagaimana mereka dapat menggunakannya. Saat membuat kunci yang dikelola pelanggan, Anda dapat menentukan kebijakan kunci. Untuk informasi selengkapnya, lihat M engelola akses ke kunci KMS di Panduan Peng AWS Key Management Service embang.

Berikut ini adalah contoh kebijakan kunci yang memberi pengguna izin yang mereka butuhkan untuk memanggil semua API ID Suara menggunakan kunci yang dikelola pelanggan:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Allow key access to Amazon Connect VoiceID.", "Effect": "Allow", "Principal": { "AWS": "your_user_or_role_ARN" }, "Action": [ "kms:CreateGrant", "kms:Decrypt", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": [ "voiceid.us-east-1.amazonaws.com" ] } } } ] }

Untuk informasi tentang menentukan izin dalam kebijakan, lihat Menentukan kunci KMS dalam pernyataan kebijakan IAM di Panduan Peng AWS Key Management Service embang.

Untuk informasi tentang pemecahan masalah akses kunci, lihat Memecahkan masalah akses kunci di Panduan AWS Key Management Service Pengembang.

Konteks enkripsi ID suara

Konteks enkripsi adalah kumpulan pasangan kunci-nilai opsional yang berisi informasi kontekstual tambahan tentang data. AWS KMS menggunakan konteks enkripsi sebagai data terautentikasi tambahan untuk mendukung enkripsi yang diautentikasi.

Saat Anda menyertakan konteks enkripsi dalam permintaan untuk mengenkripsi data, AWS KMS mengikat konteks enkripsi ke data terenkripsi. Untuk mendekripsi data, Anda menyertakan konteks enkripsi yang sama dalam permintaan.

Voice ID menggunakan konteks enkripsi yang sama di semua operasi AWS KMS kriptografi, di mana kunci aws:voiceid:domain:arn dan nilainya adalah sumber daya Amazon Resource Name (ARN) Amazon Resource Name (ARN).

"encryptionContext": { "aws:voiceid:domain:arn": "arn:aws:voiceid:us-west-2:111122223333:domain/sampleDomainId" }

Anda juga dapat menggunakan konteks enkripsi dalam catatan audit dan log untuk mengidentifikasi bagaimana kunci yang dikelola pelanggan digunakan. Konteks enkripsi juga muncul di log yang dihasilkan oleh CloudTrail atau Amazon CloudWatch Logs.

Menggunakan konteks enkripsi untuk mengontrol akses ke kunci yang dikelola pelanggan Anda

Anda dapat menggunakan konteks enkripsi dalam kebijakan kunci dan kebijakan IAM sebagai kondisi untuk mengontrol akses ke kunci yang dikelola pelanggan simetris Anda. Anda juga dapat menggunakan batasan konteks enkripsi dalam hibah.

Connect Customer Voice ID menggunakan batasan konteks enkripsi dalam hibah untuk mengontrol akses ke kunci yang dikelola pelanggan di akun atau Wilayah Anda. Batasan hibah mensyaratkan bahwa operasi yang diizinkan oleh hibah menggunakan konteks enkripsi yang ditentukan.

Berikut ini adalah contoh pernyataan kebijakan kunci untuk memberikan akses ke kunci yang dikelola pelanggan untuk konteks enkripsi tertentu. Kondisi dalam pernyataan kebijakan ini mengharuskan hibah memiliki batasan konteks enkripsi yang menentukan konteks enkripsi.

{ "Sid": "Enable DescribeKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleReadOnlyRole" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Enable CreateGrant", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleReadOnlyRole" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:"aws:voiceid:domain:arn": "arn:aws:voiceid:us-west-2:111122223333:domain/sampleDomainId"" } } }

Memantau kunci enkripsi Anda untuk ID Suara

Saat menggunakan kunci yang dikelola AWS KMS pelanggan dengan ID Suara, Anda dapat menggunakan AWS CloudTrail atau Amazon CloudWatch Logs untuk melacak permintaan yang dikirim Voice ID AWS KMS.

Contoh berikut adalah contoh AWS CloudTrail peristiwa untuk CreateGrant operasi yang dipanggil oleh ID Suara untuk mengakses data yang dienkripsi oleh kunci yang dikelola pelanggan Anda:

CreateGrant
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROA5STZEFPSZEOW7NP3X:SampleUser1", "arn": "arn:aws:sts::111122223333:assumed-role/SampleRole/SampleUser", "accountId": "111122223333", "accessKeyId": "AAAAAAA1111111EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROA5STZEFPSZEOW7NP3X", "arn": "arn:aws:iam::111122223333:role/SampleRole", "accountId": "111122223333", "userName": "SampleUser" }, "webIdFederationData": {}, "attributes": { "creationDate": "2021-09-14T23:02:23Z", "mfaAuthenticated": "false" } }, "invokedBy": "voiceid.amazonaws.com" }, "eventTime": "2021-09-14T23:02:50Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "SampleIpAddress", "userAgent": "Example Desktop/1.0 (V1; OS)", "requestParameters": { "constraints": { "encryptionContextSubset": { "aws:voiceid:domain:arn": "arn:aws:voiceid:us-west-2:111122223333:domain/sampleDomainId" } }, "retiringPrincipal": "voiceid.amazonaws.com", "keyId": "arn:aws:kms:us-west-2:111122223333:key/44444444-3333-2222-1111-EXAMPLE11111", "operations": [ "CreateGrant", "Decrypt", "DescribeKey", "GenerateDataKey", "GenerateDataKeyPair", "GenerateDataKeyPairWithoutPlaintext", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo" ], "granteePrincipal": "voiceid.amazonaws.com " }, "responseElements": { "grantId": "00000000000000000000000000000cce47be074a8c379ed39f22b155c6e86af82" }, "requestID": "ed0fe4ab-305b-4388-8adf-7e8e3a4e80fe", "eventID": "31d0d7c6-ce5b-4caf-901f-025bf71241f6", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/00000000-1111-2222-3333-9999999999999" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
DescribeKey
{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "voiceid.amazonaws.com" }, "eventTime": "2021-10-13T15:12:39Z", "eventSource": "kms.amazonaws.com", "eventName": "DescribeKey", "awsRegion": "us-west-2", "sourceIPAddress": "voiceid.amazonaws.com", "userAgent": "voiceid.amazonaws.com", "requestParameters": { "keyId": "alias/sample-key-alias" }, "responseElements": null, "requestID": "ed0fe4ab-305b-4388-8adf-7e8e3a4e80fe", "eventID": "31d0d7c6-ce5b-4caf-901f-025bf71241f6", "readOnly": true, "resources": [{ "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/00000000-1111-2222-3333-9999999999999" }], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
Decrypt
{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "voiceid.amazonaws.com" }, "eventTime": "2021-10-12T23:59:34Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "us-west-2", "sourceIPAddress": "voiceid.amazonaws.com", "userAgent": "voiceid.amazonaws.com", "requestParameters": { "encryptionContext": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/44444444-3333-2222-1111-EXAMPLE11111", "encryptionContext": { "aws:voiceid:domain:arn": "arn:aws:voiceid:us-west-2:111122223333:domain/sampleDomainId" }, "encryptionAlgorithm": "SYMMETRIC_DEFAULT" }, "responseElements": null, "requestID": "ed0fe4ab-305b-4388-8adf-7e8e3a4e80fe", "eventID": "31d0d7c6-ce5b-4caf-901f-025bf71241f6", "readOnly": true, "resources": [{ "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/00000000-1111-2222-3333-9999999999999" }], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "sharedEventID": "35d58aa1-26b2-427a-908f-025bf71241f6", "eventCategory": "Management" }
GenerateDataKeyWithoutPlaintext
{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "voiceid.amazonaws.com" }, "eventTime": "2021-10-13T00:26:41Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKeyWithoutPlaintext", "awsRegion": "us-west-2", "sourceIPAddress": "voiceid.amazonaws.com", "userAgent": "voiceid.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/44444444-3333-2222-1111-EXAMPLE11111", "encryptionContext": { "aws:voiceid:domain:arn": "arn:aws:voiceid:us-west-2:111122223333:domain/sampleDomainId" }, "keySpec": "AES_256" }, "responseElements": null, "requestID": "ed0fe4ab-305b-4388-8adf-7e8e3a4e80fe", "eventID": "31d0d7c6-ce5b-4caf-901f-025bf71241f6", "readOnly": true, "resources": [{ "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/00000000-1111-2222-3333-9999999999999" }], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "sharedEventID": "35d58aa1-26b2-427a-908f-025bf71241f6", "eventCategory": "Management" }
ReEncrypt
{ "eventVersion": "1.08", "userIdentity": { "type": "AWSService", "invokedBy": "voiceid.amazonaws.com" }, "eventTime": "2021-10-13T00:59:05Z", "eventSource": "kms.amazonaws.com", "eventName": "ReEncrypt", "awsRegion": "us-west-2", "sourceIPAddress": "voiceid.amazonaws.com", "userAgent": "voiceid.amazonaws.com", "requestParameters": { "destinationEncryptionContext": { "aws:voiceid:domain:arn": "arn:aws:voiceid:us-west-2:111122223333:domain/sampleDomainId" }, "destinationKeyId": "arn:aws:kms:us-west-2:111122223333:key/44444444-3333-2222-1111-EXAMPLE11111", "sourceEncryptionAlgorithm": "SYMMETRIC_DEFAULT", "sourceAAD": "SampleSourceAAAD+JXBmH+ZJNM73BfHE/dwQALXp7Sf44VwvoJOrLj", "destinationAAD": "SampleDestinationAAAD+JXBmH+ZJNM73BfHE/dwQALXp7Sf44VwvoJOrLj", "sourceEncryptionContext": { "aws:voiceid:domain:arn": "arn:aws:voiceid:us-west-2:111122223333:domain/sampleDomainId" }, "destinationEncryptionAlgorithm": "SYMMETRIC_DEFAULT", "sourceKeyId": "arn:aws:kms:us-west-2:111122223333:key/55555555-3333-2222-1111-EXAMPLE22222" }, "responseElements": null, "requestID": "ed0fe4ab-305b-4388-8adf-7e8e3a4e80fe", "eventID": "31d0d7c6-ce5b-4caf-901f-025bf71241f6", "readOnly": true, "resources": [{ "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/00000000-1111-2222-3333-9999999999999" }, { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/00000000-1111-2222-3333-7777777777777" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "sharedEventID": "35d58aa1-26b2-427a-908f-025bf71241f6", "eventCategory": "Management" }

Enkripsi kampanye keluar saat diam

Kampanye keluar menyimpan nomor telepon pelanggan dan atribut yang relevan. Informasi ini selalu dienkripsi saat diam, menggunakan kunci yang dikelola pelanggan atau kunci yang AWS dimiliki. Data dipisahkan oleh ID Connect Customer instance dan dienkripsi oleh kunci spesifik instance.

Anda dapat memberikan kunci yang dikelola pelanggan Anda sendiri saat melakukan orientasi ke kampanye Outbound.

Layanan menggunakan kunci yang dikelola pelanggan Anda untuk mengenkripsi data sensitif saat diam. Kunci ini dibuat, dimiliki, dan dikelola sepenuhnya oleh Anda, memberi Anda kontrol penuh atas penggunaan dan keamanannya.

Jika Anda tidak memberikan kunci yang dikelola pelanggan Anda sendiri, kampanye Outbound mengenkripsi data sensitif saat diam menggunakan kunci yang AWS dimiliki khusus untuk instans Anda Connect Customer . Anda tidak dapat melihat, mengelola, menggunakan, atau mengaudit kunci AWS yang dimiliki. Namun, Anda tidak perlu mengambil tindakan apa pun atau mengubah program apa pun untuk melindungi kunci yang mengenkripsi data Anda. Untuk informasi selengkapnya, lihat kunci yang AWS dimiliki di Panduan AWS Key Management Service Pengembang.

AWS KMS biaya berlaku untuk kunci yang dikelola pelanggan. Untuk informasi selengkapnya tentang harga, silakan lihat harga AWS KMS.

Bagaimana kampanye outbound menggunakan hibah di AWS KMS

Kampanye keluar memerlukan hibah untuk menggunakan kunci yang dikelola pelanggan Anda. Saat Anda bergabung ke kampanye keluar menggunakan AWS konsol atau StartInstanceOnboardingJob API, kampanye Outbound membuat hibah atas nama Anda dengan mengirimkan CreateGrant permintaan ke. AWS KMS Hibah dalam AWS KMS digunakan untuk memberikan akses peran terkait Connect Customer layanan Outbound Campaigns ke kunci KMS di akun Anda.

Kampanye keluar memerlukan hibah untuk menggunakan kunci yang dikelola pelanggan untuk operasi internal berikut:

  • Kirim DescribeKey permintaan AWS KMS untuk memverifikasi bahwa ID kunci yang dikelola pelanggan simetris yang disediakan valid.

  • Kirim GenerateDataKeyWithoutPlainText permintaan AWS KMS untuk menghasilkan kunci data yang dienkripsi oleh kunci yang dikelola pelanggan Anda.

  • Kirim Decrypt permintaan AWS KMS untuk mendekripsi kunci data terenkripsi sehingga dapat digunakan untuk mengenkripsi data Anda.

Anda dapat mencabut akses ke hibah, atau menghapus akses yang dimiliki kampanye keluar ke kunci yang dikelola pelanggan kapan saja. Jika Anda melakukannya, kampanye keluar tidak dapat mengakses data apa pun yang dienkripsi oleh kunci yang dikelola pelanggan, yang memengaruhi operasi yang bergantung pada data tersebut.

Kebijakan kunci yang dikelola pelanggan untuk kampanye keluar

Kebijakan utama mengontrol akses ke kunci yang dikelola pelanggan Anda. Setiap kunci yang dikelola pelanggan harus memiliki tepat satu kebijakan kunci, yang berisi pernyataan yang menentukan siapa yang dapat menggunakan kunci dan bagaimana mereka dapat menggunakannya. Saat membuat kunci yang dikelola pelanggan, Anda dapat menentukan kebijakan kunci. Untuk informasi selengkapnya, lihat M engelola akses ke kunci KMS di Panduan Peng AWS Key Management Service embang.

Berikut ini adalah contoh kebijakan kunci yang memberi pengguna izin yang mereka butuhkan untuk memanggil kampanye keluar StartInstanceOnboardingJob, PutDialRequestBatch dan PutOutboundRequestBatch API menggunakan kunci yang dikelola pelanggan:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Allow key access to Amazon Connect outbound campaigns.", "Effect": "Allow", "Principal": { "AWS": "your_user_or_role_ARN" }, "Action": [ "kms:Decrypt", "kms:CreateGrant" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "connect-campaigns.us-east-1.amazonaws.com", "kms:EncryptionContext:aws:accountId": "111122223333", "kms:EncryptionContext:aws:connect:instanceId": "InstanceID" } } }, { "Sid": "Allow direct access to key metadata to the account", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:Describe*" ], "Resource": "*" } ] }

Untuk informasi tentang menentukan izin dalam kebijakan, lihat Menentukan kunci KMS dalam pernyataan kebijakan IAM di Panduan Peng AWS Key Management Service embang.

Untuk informasi tentang pemecahan masalah akses kunci, lihat Memecahkan masalah akses kunci di Panduan AWS Key Management Service Pengembang.

Konteks enkripsi kampanye keluar

Konteks enkripsi adalah kumpulan pasangan kunci-nilai opsional yang berisi informasi kontekstual tambahan tentang data. AWS KMS menggunakan konteks enkripsi sebagai data terautentikasi tambahan untuk mendukung enkripsi yang diautentikasi.

Saat Anda menyertakan konteks enkripsi dalam permintaan untuk mengenkripsi data, AWS KMS mengikat konteks enkripsi ke data terenkripsi. Untuk mendekripsi data, Anda menyertakan konteks enkripsi yang sama dalam permintaan.

Kampanye keluar menggunakan konteks enkripsi yang sama di semua operasi AWS KMS kriptografi, di mana kuncinya adalah aws:accountID dan aws:connect:instanceID dan nilainya adalah id akun aws dan id instance Connect.

"encryptionContext": {    "aws:accountId": "111122223333",    "aws:connect:instanceId": "sample instance id" }

Anda juga dapat menggunakan konteks enkripsi dalam catatan audit dan log untuk mengidentifikasi bagaimana kunci yang dikelola pelanggan digunakan. Konteks enkripsi juga muncul di log yang dihasilkan oleh CloudTrail atau Amazon CloudWatch Logs.

Menggunakan konteks enkripsi untuk mengontrol akses ke kunci yang dikelola pelanggan Anda

Anda dapat menggunakan konteks enkripsi dalam kebijakan kunci dan kebijakan IAM sebagai kondisi untuk mengontrol akses ke kunci yang dikelola pelanggan simetris Anda. Anda juga dapat menggunakan batasan konteks enkripsi dalam hibah.

Kampanye keluar menggunakan batasan konteks enkripsi dalam hibah untuk mengontrol akses ke kunci yang dikelola pelanggan di akun atau wilayah Anda. Batasan hibah mensyaratkan bahwa operasi yang diizinkan oleh hibah menggunakan konteks enkripsi yang ditentukan.

Berikut ini adalah contoh pernyataan kebijakan kunci untuk memberikan akses ke kunci yang dikelola pelanggan untuk konteks enkripsi tertentu. Kondisi dalam pernyataan kebijakan ini mengharuskan hibah memiliki batasan konteks enkripsi yang menentukan konteks enkripsi.

{     "Sid": "Enable DescribeKey",     "Effect": "Allow",     "Principal": {         "AWS": "arn:aws:iam::111122223333:role/ExampleReadOnlyRole"      },      "Action": "kms:DescribeKey",      "Resource": "*" }, {      "Sid": "Enable CreateGrant",      "Effect": "Allow",      "Principal": {          "AWS": "arn:aws:iam::111122223333:role/ExampleReadOnlyRole"      },      "Action": "kms:CreateGrant",      "Resource": "*",      "Condition": {          "StringEquals": {              "kms:EncryptionContext:aws:accountId": "111122223333",              "kms:EncryptionContext:aws:connect:instanceId": "sample instance id"           }      } }

Memantau kunci enkripsi Anda untuk kampanye Outbound

Saat menggunakan kunci yang dikelola AWS KMS pelanggan dengan sumber daya kampanye keluar, Anda dapat menggunakan AWS CloudTrail atau Amazon CloudWatch Log untuk melacak permintaan yang dikirim ke AWS KMS Amazon Location.

Contoh berikut adalah AWS CloudTrail peristiwa untuk CreateGrant,, GenerateDataKeyWithoutPlainText DescribeKey, dan Dekripsi untuk memantau operasi KMS yang dipanggil oleh Amazon Location untuk mengakses data yang dienkripsi oleh kunci yang dikelola pelanggan Anda:

CreateGrant
{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/Admin/Sampleuser01", "accountId": "111122223333", "userName": "Admin" }, "attributes": { "creationDate": "2024-08-27T18:40:57Z", "mfaAuthenticated": "false" } }, "invokedBy": "connect-campaigns.amazonaws.com" }, "eventTime": "2024-08-27T18:46:29Z", "eventSource": "kms.amazonaws.com", "eventName": "CreateGrant", "awsRegion": "us-west-2", "sourceIPAddress": "connect-campaigns.amazonaws.com", "userAgent": "connect-campaigns.amazonaws.com", "requestParameters": { "constraints": { "encryptionContextSubset": { "aws:connect:instanceId": "1234abcd-12ab-34cd-56ef-123456SAMPLE", "aws:accountId": "111122223333" } }, "granteePrincipal": "arn:aws:iam::111122223333:role/aws-service-role/connect-campaigns.amazonaws.com/AWSServiceRoleForConnectCampaigns_EXAMPLE", "retiringPrincipal": "arn:aws:iam::111122223333:role/aws-service-role/connect-campaigns.amazonaws.com/AWSServiceRoleForConnectCampaigns_EXAMPLE", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "operations": [ "Decrypt", "Encrypt", "DescribeKey", "GenerateDataKey", "GenerateDataKeyWithoutPlaintext", "ReEncryptFrom", "ReEncryptTo" ] }, "responseElements": { "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE", "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" }, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "sessionCredentialFromConsole": "true" }
GenerateDataKeyWithoutPlainText
{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:connect-campaigns-session", "arn": "arn:aws:sts::111122223333:assumed-role/AWSServiceRoleForConnectCampaigns_EXAMPLE/connect-campaigns-session", "accountId": "111122223333", "accessKeyId": "AROAIGDTESTANDEXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/aws-service-role/connect-campaigns.amazonaws.com/AWSServiceRoleForConnectCampaigns_EXAMPLE", "accountId": "111122223333", "userName": "AWSServiceRoleForConnectCampaigns_EXAMPLE" }, "attributes": { "creationDate": "2024-08-27T18:46:29Z", "mfaAuthenticated": "false" } }, "invokedBy": "connect-campaigns.amazonaws.com" }, "eventTime": "2024-08-27T18:46:29Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKeyWithoutPlaintext", "awsRegion": "us-west-2", "sourceIPAddress": "connect-campaigns.amazonaws.com", "userAgent": "connect-campaigns.amazonaws.com", "requestParameters": { "encryptionContext": { "aws:connect:instanceId": "1234abcd-12ab-34cd-56ef-123456SAMPLE", "aws:accountId": "111122223333" }, "keyId": "arn:aws:kms:us-west-2:586277393662:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "keySpec": "AES_256" }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
DescribeKey
{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:connect-campaigns-session", "arn": "arn:aws:sts::111122223333:assumed-role/AWSServiceRoleForConnectCampaigns_EXAMPLE/connect-campaigns-session", "accountId": "111122223333", "accessKeyId": "AROAIGDTESTANDEXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROAIGDTESTANDEXAMPLE", "arn": "arn:aws:iam::111122223333:role/aws-service-role/connect-campaigns.amazonaws.com/AWSServiceRoleForConnectCampaigns_EXAMPLE", "accountId": "111122223333", "userName": "AWSServiceRoleForConnectCampaigns_EXAMPLE" }, "attributes": { "creationDate": "2024-08-27T18:46:29Z", "mfaAuthenticated": "false" } }, "invokedBy": "connect-campaigns.amazonaws.com" }, "eventTime": "2024-08-27T18:46:29Z", "eventSource": "kms.amazonaws.com", "eventName": "DescribeKey", "awsRegion": "us-west-2", "sourceIPAddress": "connect-campaigns.amazonaws.com", "userAgent": "connect-campaigns.amazonaws.com", "requestParameters": { "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "grantTokens": [ "EL7BPAGG-KDm8661M1pl55WcQD_9ZgFwYXN-SAMPLE" ] }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management" }
Decrypt
{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "principalId": "AROAIGDTESTANDEXAMPLE:Sampleuser01", "arn": "arn:aws:sts::111122223333:assumed-role/Admin/Sampleuser01", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE3", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AKIAIOSFODNN7EXAMPLE3", "arn": "arn:aws:iam::111122223333:role/Admin/Sampleuser01", "accountId": "111122223333", "userName": "Admin" }, "attributes": { "creationDate": "2024-08-27T18:40:57Z", "mfaAuthenticated": "false" } }, "invokedBy": "connect-campaigns.amazonaws.com" }, "eventTime": "2024-08-27T19:09:02Z", "eventSource": "kms.amazonaws.com", "eventName": "Decrypt", "awsRegion": "us-west-2", "sourceIPAddress": "connect-campaigns.amazonaws.com", "userAgent": "connect-campaigns.amazonaws.com", "requestParameters": { "encryptionContext": { "aws:connect:instanceId": "1234abcd-12ab-34cd-56ef-123456SAMPLE", "aws:accountId": "111122223333" }, "keyId": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE", "encryptionAlgorithm": "SYMMETRIC_DEFAULT" }, "responseElements": null, "requestID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "eventID": "ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-123456SAMPLE" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "sessionCredentialFromConsole": "true" }

Prakiraan, rencana kapasitas, dan jadwal

Saat Anda membuat prakiraan, rencana kapasitas, dan jadwal, semua data dienkripsi saat diam menggunakan kunci Kunci milik AWS enkripsi yang disimpan di AWS Key Management Service.