View a markdown version of this page

Pertukaran Kunci Fisik - AWS Kriptografi Pembayaran

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pertukaran Kunci Fisik

Anda dapat menggunakan Pertukaran Kunci Fisik untuk mengonversi komponen kunci kriptografi berbasis kertas dengan aman menjadi format elektronik ketika mitra atau vendor Anda tidak mendukung pertukaran kunci elektronik. Penjaga AWS kunci terlatih melakukan upacara kunci di fasilitas AWS-operated aman bersertifikat PCI PIN dan P2PE, mengubah komponen kunci kertas menjadi format elektronik menggunakan HSM offline. Layanan ini menggunakan pertukaran ECDH-based kunci untuk mengirimkan blok ECDH-wrapped TR-31 kunci, yang Anda impor langsung ke akun Kriptografi AWS Pembayaran Anda.

catatan

Sebaiknya gunakan berbasis standar Mengimpor dan mengekspor kunci bila memungkinkan. Gunakan Pertukaran Kunci Fisik hanya jika mitra atau vendor Anda tidak mendukung metode pertukaran kunci elektronik seperti ANSI X9.24 TR-34, RSA wrap/unwrap, atau EC DH.

Cara kerja Pertukaran Kunci Fisik

Untuk memulai pertukaran kunci kertas, CloudFormation template mem andu Anda melalui pengaturan prasyarat, termasuk membuat pasangan kunci ECC dan bucket S3 di akun Anda. Anda atau mitra Anda kemudian mengirimkan komponen kunci kertas ke fasilitas yang AWS aman, di mana penjaga AWS kunci terlatih melakukan upacara kunci menggunakan HSM offline. Outputnya adalah blok ECDH-wrapped TR-31 kunci yang diunggah ke bucket S3 Anda, yang Anda impor ke akun Anda menggunakan Mengimpor kunci menggunakan teknik asimetris (ECDH) metode ini. Pertukaran Kunci Fisik mendukung pengimporan kunci KEK (penggunaan kunci K1) atau BDK (penggunaan kunci B0) dalam algoritma kunci TDES dan AES.

Diagram berikut menunjukkan proses Pertukaran Kunci Fisik ujung ke ujung.

Alur proses Pertukaran Kunci Fisik
  1. Inisiasi — Anda mengirimkan tiket dukungan atau bekerja dengan manajer akun Anda untuk mengirimkan permintaan.

  2. Pengaturan pelanggan - AWS Kriptografi Pembayaran menyediakan CloudFormation template bagi Anda untuk menyelesaikan langkah-langkah prasyarat berikut:

    • Buat pasangan kunci ECC P521 dalam akun Kriptografi Pemb AWS ayaran Anda dan ambil sertifikat kunci publik.

    • Buat bucket Amazon S3 dengan kebijakan yang memberikan read/write akses utama layanan Kriptografi Pembayaran. AWS

    • Simpan sertifikat publik ECC dan tanda tangan CA root di bucket Amazon S3.

    • Berikan atribut utama: penggunaan kunci, mode penggunaan utama, dan jumlah komponen kunci kertas yang akan dikirim.

  3. Bagikan nama bucket S3 — Pelanggan membagikan nama bucket S3 yang dibuat oleh CloudFormation tumpukan, tempat sertifikat kunci publik, rantai sertifikat, dan atribut kunci disimpan untuk Kriptografi AWS Pembayaran untuk memulai pertukaran kunci.

  4. Koordinasi pengiriman — Kriptografi AWS Pembayaran memberikan rincian pengiriman untuk fasilitas yang US-based aman. Anda atau mitra Anda mengirimkan komponen kunci kertas ke penjaga AWS kunci.

  5. Penerimaan komponen — penjaga AWS kunci menerima setiap komponen kertas dan mengirimkan pengakuan terpisah untuk setiap komponen.

  6. Upacara AWS kunci — penjaga kunci melakukan upacara kunci menggunakan HSM offline. Blok TR-31 kunci yang dihasilkan, dibungkus menggunakan ECDH-derived AES-256 kunci, sertifikat publik ECC dari HSM offline, dan sertifikat penandatanganannya diunggah ke bucket Amazon S3 Anda.

  7. Penyelesaian — AWS Kriptografi Pembayaran mengirimkan konfirmasi bahwa upacara kunci selesai. Anda kemudian dapat mengimpor blok TR-31 kunci yang dibungkus ECDH ke akun Kriptografi Pemb AWS ayaran Anda menggunakan metode ini. Mengimpor kunci menggunakan teknik asimetris (ECDH)

  8. Penagihan — Anda ditagih per kunci yang ditukar setelah berhasil menyelesaikan upacara kunci.

Keamanan dan kepatuhan

Pertukaran Kunci Fisik beroperasi di fasilitas AWS aman yang dirancang untuk memenuhi persyaratan keamanan fisik dan logis PCI PIN dan PCI P2PE. Kontrol berikut ada:

Kontrol ganda dan pemisahan tugas

AWS penjaga kunci ditugaskan dari tim yang berbeda dengan struktur pelaporan terpisah. Proses dilakukan untuk memastikan langkah-langkah upacara utama dilakukan di bawah kendali ganda.

Offline HSM

Upacara kunci dilakukan menggunakan modul keamanan HSM-listed perangkat keras PCI PTS bersertifikat yang beroperasi secara offline tanpa konektivitas jaringan. Kunci Anda tidak pernah ada dalam cleartext di luar batas HSM.

Pengiriman kunci kriptografi

Materi kunci ditransfer dari HSM offline ke akun Kriptografi Pemb AWS ayaran Anda menggunakan pertukaran ECDH-based kunci, memastikan perlindungan kriptografi ujung ke ujung.

Audit dan kepatuhan

AWS memiliki proses untuk memenuhi persyaratan kepatuhan yang berlaku yang dinilai secara berkala untuk pengesahan PCI PIN dan P2PE. Tinjau paket kepatuhan di AWS Artifact untuk laporan yang Anda miliki referensi dalam penilaian PCI Anda sendiri.