View a markdown version of this page

Buat kunci KMS dengan bahan kunci yang diimpor - AWS Key Management Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Buat kunci KMS dengan bahan kunci yang diimpor

Bahan kunci yang diimpor memungkinkan Anda melindungi AWS sumber daya Anda di bawah kunci kriptografi yang Anda hasilkan. Gambaran umum berikut menjelaskan cara mengimpor material kunci Anda ke dalam AWS KMS. Untuk detail lebih lanjut tentang setiap langkah dalam proses, lihat topik yang sesuai.

  1. Buat kunci KMS tanpa bahan kunci — Asal harusEXTERNAL. Asal kunci EXTERNAL menunjukkan bahwa kunci dirancang untuk bahan kunci yang diimpor dan AWS KMS mencegah menghasilkan bahan kunci untuk kunci KMS. Pada langkah selanjutnya Anda akan mengimpor materi kunci Anda sendiri ke kunci KMS ini.

    Materi kunci yang Anda impor harus kompatibel dengan spesifikasi kunci dari AWS KMS kunci terkait. Untuk informasi selengkapnya tentang kompatibilitas, lihatPersyaratan untuk bahan kunci yang diimpor.

  2. Unduh kunci publik pembungkus dan token impor — Setelah menyelesaikan langkah 1, unduh kunci publik pembungkus dan token impor. Barang-barang ini melindungi bahan utama Anda saat diimpor ke AWS KMS.

    Pada langkah ini, Anda memilih jenis (“spesifikasi kunci”) kunci pembungkus RSA dan algoritma pembungkus yang akan Anda gunakan untuk mengenkripsi data Anda saat transit ke. AWS KMS Anda dapat memilih spesifikasi kunci pembungkus yang berbeda dan algoritma kunci pembungkus setiap kali Anda mengimpor atau mengimpor kembali bahan kunci yang sama.

  3. Enkripsi materi kunci — Gunakan kunci publik pembungkus yang Anda unduh pada langkah 2 untuk mengenkripsi materi kunci yang Anda buat di sistem Anda sendiri.

  4. Mengimpor materi kunci — Unggah material kunci terenkripsi yang Anda buat pada langkah 3 dan token impor yang Anda unduh di langkah 2.

    Pada tahap ini, Anda dapat mengatur waktu kedaluwarsa opsional. Ketika materi kunci yang diimpor kedaluwar AWS KMS sa, menghapusnya, dan kunci KMS menjadi tidak dapat digunakan. Untuk terus menggunakan kunci KMS, Anda harus mengimpor kembali materi kunci yang sama.

    Ketika operasi impor selesai dengan sukses, status kunci kunci KMS berubah dari PendingImport menjadiEnabled. Anda sekarang dapat menggunakan kunci KMS dalam operasi kriptografi.

AWS KMS merekam entri di AWS CloudTrail log Anda saat Anda membuat kunci KMS, mengunduh kunci publik pembungkus dan token impor, dan mengimpor materi kunci. AWS KMS juga merekam entri saat Anda menghapus materi kunci yang diimpor atau ketika menghapus materi kunci yang AWS KMS kedaluwarsa.

Izin untuk mengimpor material kunci

Untuk membuat dan mengelola kunci KMS dengan materi kunci yang diimpor, pengguna memerlukan izin untuk operasi dalam proses ini. Anda dapat memberikankms:GetParametersForImport,kms:ImportKeyMaterial, dan kms:DeleteImportedKeyMaterial izin dalam kebijakan kunci saat membuat kunci KMS. Di AWS KMS konsol, izin ini ditambahkan secara otomatis untuk administrator kunci saat Anda membuat kunci dengan asal materi kunci eksternal.

Untuk membuat kunci KMS dengan materi kunci yang diimpor, kepala sekolah memerlukan izin berikut.

  • kms: CreateKey (Kebijakan IAM)

    • Untuk membatasi izin ini ke kunci KMS dengan materi kunci yang diimpor, gunakan kondisi KeyOrigin kebijakan kms: dengan nilai. EXTERNAL

      { "Sid": "CreateKMSKeysWithoutKeyMaterial", "Effect": "Allow", "Resource": "*", "Action": "kms:CreateKey", "Condition": { "StringEquals": { "kms:KeyOrigin": "EXTERNAL" } } }
  • kms: GetParametersForImport (Kebijakan utama atau kebijakan IAM)

  • kms: ImportKeyMaterial (Kebijakan utama atau kebijakan IAM)

Untuk mengimpor kembali materi kunci yang diimpor, kepala sekolah memerlukan izin kms: GetParametersForImport dan kms:. ImportKeyMaterial

Untuk menghapus materi kunci yang diimpor, kepala sekolah memerlukan DeleteImportedKeyMaterial izin kms:.

Misalnya, untuk memberikan KMSAdminRole izin contoh untuk mengelola semua aspek kunci KMS dengan materi kunci yang diimpor, sertakan pernyataan kebijakan kunci seperti yang berikut ini dalam kebijakan kunci kunci KMS.

{ "Sid": "Manage KMS keys with imported key material", "Effect": "Allow", "Resource": "*", "Principal": { "AWS": "arn:aws:iam::111122223333:role/KMSAdminRole" }, "Action": [ "kms:GetParametersForImport", "kms:ImportKeyMaterial", "kms:DeleteImportedKeyMaterial" ] }

Persyaratan untuk bahan kunci yang diimpor

Materi kunci yang Anda impor harus kompatibel dengan spesifikasi kunci kunci KMS terkait. Untuk pasangan kunci asimetris, impor hanya kunci pribadi pasangan. AWS KMS mengambil kunci publik dari kunci pribadi.

AWS KMS mendukung spesifikasi kunci berikut untuk kunci KMS dengan bahan kunci yang diimpor.

  • Kunci enkripsi simetris

    • Spesifikasi kunci:

      • SIMETRIS_DEFAULT.

    • Persyaratan:

      • 256-bit (32 byte) data biner.

      • Di Wilayah China, itu harus berupa data biner 128 bit (16 byte).

  • Kunci HMAC

    • Spesifikasi utama:

      • HMAC_224

      • HMAC_256

      • HMAC_384

      • HMAC_512

    • Persyaratan:

      • Bahan kunci HMAC harus sesuai dengan RFC 2104.

      • Panjang kunci harus setidaknya sama dengan panjang yang ditentukan oleh spesifikasi kunci. Panjang kunci maksimum adalah 1024-bit.

      • Jika materi kunci Anda melebihi 1024 bit, Anda dapat hash materi kunci dan mengimpor output hash. Algoritma hashing harus sesuai dengan spesifikasi kunci dari kunci HMAC KMS yang Anda buat.

    • Contoh:

      • Untuk mengimpor 2048 bit materi kunci ke dalam kunci HMAC_256, pertama-tama hitung SHA-256 hash dari materi kunci 2048-bit, kemudian impor output hash 256-bit yang dihasilkan ke kunci KMS.

    • Panjang kunci yang valid:

      • HMAC_224:224—1024 bit

      • HMAC_256:256—1024 bit

      • HMAC_384:384—1024 bit

      • HMAC_512:512—1024 bit

  • Kunci pribadi asimetris RSA

    • Spesifikasi utama:

      • RSA_2048

      • RSA_3072

      • RSA_4096

    • Persyaratan:

      • Kunci pribadi asimetris RSA yang Anda impor harus menjadi bagian dari pasangan kunci yang sesuai dengan RFC 3447.

      • Modulus: 2048 bit, 3072 bit atau 4096 bit

      • Jumlah bilangan prima: 2 (kunci RSA multi-prime tidak didukung)

      • Materi kunci asimetris harus BER-encoded DER-encoded dalam format Standar Public-Key Kriptografi (PKCS) #8 yang sesuai dengan RFC 5208.

  • Kurva elips kunci pribadi asimetris

    • Spesifikasi utama:

      • ECC_NIST_P256 (secp256r1)

      • ECC_NIST_P384 (secp384r1)

      • ECC_NIST_P521 (secp521r1)

      • ECC_SECG_P256K1 (secp256k1)

      • ECC_NIST_EDWARDS25519 (ed25519)

    • Persyaratan:

      • Kunci pribadi asimetris ECC yang Anda impor harus menjadi bagian dari pasangan kunci yang sesuai dengan RFC 5915.

      • Kurva: NIS T P-256, NIST, NIST P-384, SECP256k1 P-521, NIST Ed25519.

      • Parameter: Kurva bernama saja (kunci ECC dengan parameter eksplisit ditolak).

      • Koordinat titik publik: Dapat dikompresi, tidak terkompresi, atau proyektif.

      • Materi kunci asimetris harus BER-encoded DER-encoded dalam format Standar Public-Key Kriptografi (PKCS) #8 yang sesuai dengan RFC 5208.

  • Kunci pribadi asimetris SM2 (hanya Wilayah China)

    • Persyaratan:

      • Kunci pribadi asimetris SM2 yang Anda impor harus menjadi bagian dari pasangan kunci yang sesuai dengan 0003. GM/T

      • Kurva: SM2.

      • Parameter: Kurva bernama saja (kunci SM2 dengan parameter eksplisit ditolak).

      • Koordinat titik publik: Dapat dikompresi, tidak terkompresi, atau proyektif.

      • Materi kunci asimetris harus BER-encoded DER-encoded dalam format Standar Public-Key Kriptografi (PKCS) #8 yang sesuai dengan RFC 5208.