View a markdown version of this page

Mereplikasi AWS Kunci Kriptografi Pembayaran - AWS Kriptografi Pembayaran

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mereplikasi AWS Kunci Kriptografi Pembayaran

AWS Kriptografi Pembayaran mendukung replikasi Multi-Region kunci, memungkinkan Anda mendistribusikan materi kunci dan metadata dengan aman dari Kunci Kriptografi AWS Pembayaran yang diberikan ke satu atau lebih Wilayah AWS dalam AWS partisi dan akun yang sama.

Kunci sumber dikenal sebagai kunci Wilayah Primer (PRK) dan tetap menjadi sumber otoritatif untuk semua kegiatan manajemen kunci sementara kunci PRK dan Replica Region (RRK) dapat digunakan untuk operasi kriptografi masing-masing. Wilayah AWS

Manfaat replikasi Multi-Region kunci

Berikut ini menguraikan beberapa manfaat replikasi Multi-Region kunci.

  • Pengaturan yang lebih mudah untuk aplikasi yang sangat tersedia - Kriptografi AWS Pembayaran menangani distribusi kunci untuk Anda sehingga Anda dapat menggunakan kunci dalam beberapa Wilayah AWS tanpa perlu membuat salinan terpisah dari kunci yang diberikan.

  • Ketersediaan tinggi dan kunci latensi rendah - Dengan replikasi Multi-Region kunci, Anda dapat mengakses kunci Anda dalam beberapa Wilayah AWS hal sehingga sangat tersedia, menghasilkan latensi yang lebih rendah.

  • Daya tahan material kunci - Kunci Wilayah Replika adalah replika kunci lengkap dan dapat digunakan secara independen dari kunci Wilayah Primer mereka dalam operasi kriptografi. RRK menyediakan replika tahan lama jika terjadi kehilangan data PRK yang dahsyat.

Cara Multi-Region kerja replikasi kunci

Ketika replikasi Multi-Region kunci diaktifkan, layanan Kriptografi Pembayaran menggunakan mekanisme distribusi kunci aman untuk menyalin materi kunci dan metadata ke replika yang Wilayah AWS Anda tentukan. AWS Perubahan pada metadata kunci Wilayah Utama, seperti atribut kunci, status, dan pengaktifan, secara otomatis direplikasi ke kunci Wilayah Replika.

Pertimbangan dan batasan

Berikut ini adalah beberapa batasan dan pertimbangan replikasi Multi-Region utama.

  • Anda harus mengaktifkan fitur ini untuk kunci Kriptografi Pembayaran Wilayah AWS atau kunci tertentu.

    • Jika fitur ini diaktifkan untuk Wilayah AWS, semua kunci Kriptografi AWS Pembayaran yang dibuat setelah pengaktifan akan direplikasi ke yang ditentukan. Wilayah AWS Kunci yang dibuat di Wilayah ini akan menjadi kunci Wilayah Utama. Kunci yang ada di Wilayah ini tidak akan direplikasi secara otomatis. Anda dapat mengaktifkan replikasi Multi-Region kunci untuk kunci yang ada Wilayah AWS di dalam level kunci.

    • Masing-masing Wilayah AWS dapat memiliki pengaturan replikasi Multi-Region kunci yang unik.

    • Pengaturan Multi-Region replikasi kunci lebih diutamakan daripada pengaturan replikasi Wilayah AWS Multi-Region kunci.

  • Kunci Wilayah Replika tidak dapat dikonfigurasi untuk mereplikasi ke yang lain Wilayah AWS.

  • Multi-Region replikasi kunci tersedia untuk kunci Kriptografi Pembayaran simetris seperti Standar Enkripsi Data Tiga (3DES), Standar Enkripsi Lanjutan (AES), dan Kode Otentikasi Hash-based Pesan (HMAC), serta kunci Kriptografi Pembayaran asimetris seperti RSA dan Kriptografi Kurva Elliptik (ECC).

  • Kunci Wilayah Replika adalah kunci baca-saja. Semua perubahan pada kunci Wilayah Utama akan diterapkan ke kunci Replica Region.

  • Perubahan kunci Wilayah Primer akhirnya konsisten dengan kunci Wilayah Replika.

  • Kunci Kriptografi Pembayaran hanya dapat direplikasi dengan AWS partisi dan akun yang sama.

  • Kunci Wilayah Replika dihitung terhadap batas Kriptografi AWS Pembayaran Akun AWS tingkat Anda.

  • Kunci Wilayah Utama dan Kunci Wilayah Replika menggunakan pengenal kunci yang sama yang memungkinkan Anda mereferensikan kedua kunci dengan ARN yang sama dalam kebijakan IAM.

  • Anda harus memiliki CreateKey izin dalam replika Wilayah AWS agar replikasi berhasil.

Mengaktifkan replikasi Multi-Region kunci

Ada dua cara Anda dapat mengaktifkan replikasi Multi-Region kunci untuk kunci Kriptografi AWS Pembayaran.

  1. Wilayah AWS: replikasi Multi-Region kunci diterapkan ke semua kunci baru yang dibuat di dalamnya Wilayah AWS saat diaktifkan. Metode ini menyediakan replikasi yang konsisten untuk semua kunci.

  2. K AWS unci Kriptografi Pembay aran Khusus: Anda dapat mengelola replikasi Multi-Region kunci untuk kunci individual yang memungkinkan tingkat kontrol yang lebih terperinci.

Setelah replikasi Multi-Region kunci diaktifkan, kunci Kriptografi Pembayaran Anda akan mereplikasi ke yang Wilayah AWS Anda tentukan.

penting

Multi-Region replikasi kunci tidak dapat dijeda. Kunci Anda secara otomatis direplikasi ke yang Wilayah AWS Anda tentukan setelah replikasi diaktifkan. Multi-Region replikasi kunci dapat dinonaktifkan untuk kunci Kripto Wilayah AWS grafi Pembayaran tertentu. Anda harus menghapus Wilayah AWS sebagai wilayah replikasi dari kunci Wilayah Utama untuk menghapus kunci Replica Region.

Atau, Anda dapat memanggil perintah StopKeyUsage API atau stop-key-usage CLI pada PRK Anda untuk menghentikan penggunaan PRK dan semua RRK terkait. Anda tidak akan dapat menggunakan kunci ini dalam operasi kriptografi. Menggunakan perintah StopKeyUsage API atau stop-key-usage CLI tidak akan menghentikan replikasi Multi-Region kunci yang sedang berlangsung diaktifkan untuk PRK Anda.

Anda dapat memeriksa set Multi-Region elan replikasi kunci untuk AWS kunci Kriptografi Pembayaran di tempat tertentu Wilayah AWS dengan memanggil perintah GetDefaultKeyReplicationRegions API atau get-default-key-replication-regions CLI. Kunci di Wilayah AWS mana Anda memanggil tindakan atau perintah API ini akan menjadi PRK Anda.

Gunakan prosedur berikut untuk mengaktifkan replikasi Multi-Region kunci.

For Wilayah AWS
  • Gunakan perintah berikut untuk mengaktifkan replikasi Multi-Region kunci untuk yang Wilayah AWS Anda tentukan. Dalam contoh ini, replikasi Multi-Region kunci diaktifkan di AS Timur (Ohio) dan AS Barat (Oregon). Untuk menggunakan perintah ini, ganti perintah italicized placeholder text dalam contoh dengan informasi Anda sendiri.

    aws payment-cryptography enable-default-key-replication-regions \ --replication-regions us-east-2 us-west-2
catatan

Mengaktifkan replikasi Multi-Region kunci untuk sebuah tidak Wilayah AWS akan mengubah konfigurasi replikasi dari kunci Kriptografi Pemb AWS ayaran yang ada. Anda dapat mengaktifkan fitur ini untuk kunci yang ada di tingkat kunci. Hanya kunci yang dibuat setelah replikasi Multi-Region kunci diaktifkan untuk an yang Wilayah AWS akan menggunakan pengaturan replikasi wilayah.

For specific AWS Payment Cryptography keys
  • Gunakan perintah berikut untuk mengaktifkan replikasi Multi-Region kunci untuk kunci Kriptografi Pembayaran tertentu. Dalam contoh ini, replikasi Multi-Region kunci diaktifkan di AS Timur (Ohio). Untuk menggunakan perintah ini, ganti perintah italicized placeholder text dalam contoh dengan informasi Anda sendiri.

    aws payment-cryptography add-key-replication-regions \ --key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/kwapwa6qaifllw2h \ --replication-regions us-east-2

Atau, Anda dapat membuat kunci Kriptografi Pembayaran baru dengan fitur ini diaktifkan dengan menyertakan replikasi Wilayah AWS dalam permintaan kunci buat Anda.

catatan

Pengaturan replikasi kunci diutamakan daripada pengaturan Wilayah AWS replikasi.

Menonaktifkan replikasi Multi-Region kunci

Jika Anda ingin menonaktifkan replikasi Multi-Region kunci, Anda dapat memanggil perintah disable-default-key-replication atau remove-key-replication-regions CLI, tergantung pada bagaimana replikasi Multi-Region kunci diaktifkan. Anda harus menentukan ARN kunci dan Wilayah AWS untuk menonaktifkan replikasi Multi-Region kunci.

Pertimbangan-pertimbangan

Penghapusan kunci wilayah replikasi pada akhirnya konsisten.

Anda dapat memeriksa set Multi-Region elan replikasi kunci untuk AWS kunci Kriptografi Pembayaran di tempat tertentu Wilayah AWS dengan memanggil perintah GetDefaultKeyReplicationRegions API atau get-default-key-replication-regions CLI.

Gunakan prosedur berikut untuk menonaktifkan replikasi Multi-Region kunci.

For Wilayah AWS
  • Gunakan perintah berikut untuk menonaktifkan replikasi Multi-Region kunci untuk yang Wilayah AWS Anda tentukan. Dalam contoh ini, replikasi Multi-Region kunci dinonaktifkan di AS Timur (Ohio). Untuk menggunakan perintah ini, ganti perintah italicized placeholder text dalam contoh dengan informasi Anda sendiri.

    aws payment-cryptography disable-default-key-replication-regions \ --replication-regions us-east-2
For specific AWS Payment Cryptography keys
  • Gunakan perintah berikut untuk menonaktifkan replikasi Multi-Region kunci untuk kunci Kriptografi Pembayaran tertentu. Dalam contoh ini, replikasi Multi-Region kunci dinonaktifkan di AS Timur (Ohio). Untuk menggunakan perintah ini, ganti perintah italicized placeholder text dalam contoh dengan informasi Anda sendiri.

    aws payment-cryptography remove-key-replication-regions \ --key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/kwapwa6qaifllw2h \ --replication-regions us-east-2

Pertimbangan keamanan

Berikut ini adalah pertimbangan keamanan saat menggunakan replikasi Multi-Region kunci untuk kunci Kriptografi Pembayaran Anda. Untuk informasi selengkapnya, lihat Praktik terbaik keamanan untuk AWS Kriptografi Pembayaran.

  • Batasi berbagi materi kunci.

  • Ikuti prinsip izin hak istimewa terkecil saat membuat kebijakan IAM.

  • Anda tidak dapat membuat perubahan pada kunci Replica Region karena ini adalah kunci read-only.

Praktik terbaik

Berikut ini adalah beberapa praktik terbaik saat menggunakan replikasi Multi-Region kunci dengan kunci Kriptografi AWS Pembayaran.

  • Pastikan aplikasi Anda terus bekerja meskipun replikasi Multi-Region kunci ke yang Wilayah AWS ditentukan tidak segera. Jika Anda perlu mengetahui kapan replikasi Multi-Region kunci selesai, Anda dapat memantau dengan tindakan GetKey API. Anda dapat memantau peristiwa replikasi utama dengan AWS CloudTrail.

  • Uji dan terapkan proses penerapan otomatis jika terjadi fail-over dari satu Wilayah Wilayah AWS ke Wilayah lainnya.

Harga

Anda dikenakan biaya untuk kunci Wilayah Replika yang Anda buat dengan Kriptografi AWS Pembayaran. Kunci ini dikenakan biaya per Wilayah AWS. Untuk informasi harga Kriptografi Pembayaran terbaru, lihat halaman harga Kriptografi AWS Pembayaran.