View a markdown version of this page

Enkripsi saat diam - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Enkripsi saat diam

IAM Identity Center menyediakan enkripsi untuk melindungi data pelanggan saat diam menggunakan jenis kunci berikut:

  • Kunci milik AWS (tipe kunci default) - Pusat Identitas IAM menggunakan kunci ini secara default untuk mengenkripsi data Anda secara otomatis. Anda tidak dapat melihat, mengelola, mengaudit penggunaannya, atau menggunakan kunci AWS yang dimiliki untuk tujuan lain. IAM Identity Center menangani manajemen kunci sepenuhnya untuk menjaga keamanan data Anda, tanpa Anda harus mengambil tindakan apa pun. Untuk informasi selengkapnya, lihat kunci yang AWS dimiliki di Panduan AWS Key Management Service Pengembang .

  • Kunci yang dikelola pelanggan — Dalam instance organisasi Pusat Identitas IAM, Anda dapat memilih kunci yang dikelola pelanggan simetris untuk enkripsi pada sisa data identitas tenaga kerja Anda seperti atribut pengguna dan grup. Anda membuat, memiliki, dan mengelola kunci enkripsi ini. Karena Anda memiliki kontrol penuh atas lapisan enkripsi ini, Anda dapat melakukan tugas-tugas seperti:

    • Menetapkan dan memelihara kebijakan utama untuk membatasi akses ke kunci hanya untuk kepala sekolah IAM yang membutuhkan akses, seperti Pusat Identitas IAM dan AWS aplikasi yang dikelola dalam hal yang sama AWS Organizations dan administratornya.

    • Menetapkan dan memelihara kebijakan IAM untuk akses ke kunci termasuk akses lintas akun

    • Mengaktifkan dan menonaktifkan kebijakan utama

    • Memutar materi kriptografi kunci

    • Mengaudit akses ke data Anda yang membutuhkan akses kunci

    • Menambahkan tanda

    • Membuat alias kunci

    • Kunci penjadwalan untuk penghapusan

Untuk mempelajari cara menerapkan kunci KMS yang dikelola pelanggan di Pusat Identitas IAM, lihat. Menerapkan kunci KMS yang dikelola pelanggan di AWS IAM Identity Center Untuk informasi selengkapnya tentang kunci yang dikelola pelanggan, lihat kunci yang dikelola pelanggan di Panduan AWS Key Management Service Pengembang.

catatan

IAM Identity Center secara otomatis mengaktifkan enkripsi saat diam menggunakan kunci KMS yang AWS dimiliki untuk melindungi data pelanggan tanpa biaya. Namun, AWS KMS biaya berlaku saat menggunakan kunci yang dikelola pelanggan. Untuk informasi selengkapnya tentang harga, lihat AWS Key Management Service harga.

Pertimbangan untuk menerapkan kunci yang dikelola pelanggan:

  • Kunci khusus: Sebaiknya buat kunci KMS khusus yang dikelola pelanggan baru untuk setiap instans Pusat Identitas IAM daripada menggunakan kembali kunci yang sudah ada. Pendekatan ini memberikan pemisahan tugas yang lebih jelas, menyederhanakan manajemen kontrol akses, dan membuat audit keamanan lebih mudah. Memiliki kunci khusus juga mengurangi risiko dengan membatasi dampak perubahan kunci pada satu instance Pusat Identitas IAM.

  • Penggunaan Pusat Identitas IAM di beberapa instans Wilayah AWS: Jika Anda berencana untuk mereplikasi instans Pusat Identitas IAM ke instans tambahan Wilayah AWS, Anda harus menggunakan kunci KMS yang dikelola pelanggan untuk enkripsi saat diam. Jenis kunci KMS yang AWS dimiliki default tidak didukung di Pusat Identitas IAM multi-regional. Untuk informasi selengkapnya, lihat Menggunakan Pusat Identitas IAM di beberapa Wilayah AWS.

catatan

Pusat Identitas IAM menggunakan enkripsi amplop dalam enkripsi data identitas tenaga kerja Anda. Kunci KMS Anda memainkan peran kunci pembungkus yang mengenkripsi kunci data yang sebenarnya digunakan untuk mengenkripsi data.

Untuk informasi selengkapnya tentang AWS KMS, lihat Apa itu Layanan Manajemen K AWS unci?

Konteks enkripsi Pusat Identitas IAM

Konteks enkripsi adalah kumpulan opsional pasangan kunci-nilai non-rahasia yang berisi informasi kontekstual tambahan tentang data. AWS KMS menggunakan konteks enkripsi sebagai data terautentikasi tambahan untuk mendukung enkripsi yang diautentikasi. Saat Anda menyertakan konteks enkripsi dalam permintaan untuk mengenkripsi data, AWS KMS mengikat konteks enkripsi ke data terenkripsi. Untuk mendekripsi data, Anda menyertakan konteks enkripsi yang sama dalam permintaan. Lihat Panduan Peng AWS KMS embang untuk informasi selengkapnya tentang konteks enkripsi.

Pusat Identitas IAM menggunakan kunci konteks enkripsi dari berikut ini: aws:sso:instance-arn, aws:identitystore:identitystore-arn, dan tenant-key-id. Misalnya, konteks enkripsi berikut dapat muncul dalam operasi AWS KMS API yang dipanggil oleh IAM Identity Center API.

"encryptionContext": { "tenant-key-id": "ssoins-1234567890abcdef", "aws:sso:instance-arn": "arn:aws:sso:::instance/ssoins-1234567890abcdef" }

Konteks enkripsi berikut dapat muncul dalam operasi AWS KMS API yang dipanggil oleh Identity Store API.

"encryptionContext": { "tenant-key-id": "12345678-1234-1234-1234-123456789012", "aws:identitystore:identitystore-arn": "arn:aws:identitystore::123456789012:identitystore/d-1234567890" }

Menggunakan konteks enkripsi untuk mengontrol akses ke kunci yang dikelola pelanggan Anda

Anda dapat menggunakan konteks enkripsi dalam kebijakan kunci dan kebijakan IAM sebagai kondisi untuk mengontrol akses ke kunci yang dikelola pelanggan simetris Anda. Beberapa templat kebijakan utama di dalamnya menyer Pernyataan kebijakan utama KMS lanjutan takan kondisi tersebut untuk memastikan kunci hanya digunakan dengan instance Pusat Identitas IAM tertentu.

Memantau kunci enkripsi Anda untuk Pusat Identitas IAM

Saat menggunakan kunci KMS yang dikelola pelanggan dengan instans Pusat Identitas IAM, Anda dapat menggunakan AWS CloudTrail atau Amazon CloudWatch Logs untuk melacak permintaan yang dikirim IAM Identity Center. AWS KMS Operasi API KMS yang dipanggil Pusat Identitas IAM terdaftar di dalamnya. Langkah 2: Siapkan pernyataan kebijakan utama KMS CloudTrail peristiwa untuk operasi API ini berisi konteks enkripsi, yang memungkinkan Anda memantau operasi AWS KMS API yang dipanggil oleh instance Pusat Identitas IAM Anda untuk mengakses data yang dienkripsi oleh kunci yang dikelola pelanggan Anda.

Contoh konteks enkripsi CloudTrail jika terjadi operasi AWS KMS API:

{ "requestParameters": { "encryptionAlgorithm": "SYMMETRIC_DEFAULT", "encryptionContext": { "aws:sso:instance-arn": "arn:aws:sso:::instance/ssoins-xxxxxxxxxxxxxxxx", "tenant-key-id": "ssoins-xxxxxxxxxxxxxxxx" } } }

AWS penyimpanan aplikasi terkelola, enkripsi, dan penghapusan atribut identitas Pusat Identitas IAM

Beberapa AWS aplikasi terkelola yang digunakan untuk Anda gunakan AWS IAM Identity Center, seperti AWS Systems Manager dan Amazon CodeCatalyst, menyimpan atribut pengguna dan grup tertentu dari Pusat Identitas IAM di penyimpanan data mereka sendiri. Enkripsi diam dengan kunci KMS yang dikelola pelanggan di Pusat Identitas IAM tidak meluas ke pengguna Pusat Identitas IAM dan atribut grup yang disimpan dalam AWS aplikasi terkelola. AWS aplikasi yang dikelola mendukung metode enkripsi yang berbeda untuk data yang mereka simpan. Terakhir, saat Anda menghapus atribut pengguna dan grup dalam Pusat Identitas IAM, aplikasi terkel AWS ola ini dapat terus menyimpan informasi ini setelah penghapusan di Pusat Identitas IAM. Lihat panduan pengguna aplikasi terkel AWS ola Anda untuk enkripsi dan keamanan data yang disimpan dalam aplikasi.