View a markdown version of this page

Chiave KMS e gestione ZSK in Route 53 - Amazon Route 53

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Chiave KMS e gestione ZSK in Route 53

Questa sezione descrive la pratica corrente utilizzata da Route 53 per le zone abilitate per la firma DNSSEC.

Nota

Route 53 utilizza la seguente regola, che potrebbe essere modificata. Qualsiasi modifica futura non ridurrà la posizione di sicurezza della tua zona o di Route 53.

In che modo Route 53 utilizza i dati associati al AWS KMS tuo KSK

In DNSSEC, la KSK viene utilizzata per generare la firma del registro della risorsa (RRSIG) per il set di registri della risorsa DNSKEY. Tutte le KSK ACTIVE vengono utilizzate nella generazione di RRSIG. Route 53 genera un RRSIG richiamando l'Sign AWS KMS API sulla chiave KMS associata. Per ulteriori informazioni, consulta la sezione Firma nella Guida di riferimento dell'API AWS KMS . Questi RRSIG non contano ai fini del limite di set di registri della risorsa della zona.

Il RRSIG ha una scadenza. Per evitare che scadano, i RRSIG vengono aggiornati regolarmente rigenerandoli a un intervallo da uno a sette giorni.

I RRSIG vengono aggiornati anche ogni volta che si chiama una di queste API:

Ogni volta che Route 53 esegue un aggiornamento, vengono generati 15 RSIG per coprire i giorni successivi nel caso in cui la chiave KMS associata diventi inaccessibile. Per stimare il costo delle chiavi KMS, è possibile presumere un aggiornamento regolare una volta al giorno. Una chiave KMS potrebbe diventare inaccessibile in seguito a modifiche involontarie alla policy della chiave KMS. Una chiave KMS inaccessibile imposta lo stato della KSK associata su ACTION_NEEDED. Ti consigliamo vivamente di monitorare questa condizione impostando un CloudWatch allarme ogni volta che viene rilevato un DNSSECKeySigningKeysNeedingAction errore, perché i resolver in fase di convalida inizieranno a non riuscire a eseguire ricerche dopo la scadenza dell'ultimo RRSIG. Per ulteriori informazioni, consulta Monitoraggio delle zone ospitate tramite Amazon CloudWatch.

Modalità di gestione della ZSK della zona da parte di Route 53

Ogni nuova zona ospitata con firma DNSSEC abilitata avrà una chiave di firma zona (ZSK) ACTIVE. La ZSK viene generata separatamente per ogni zona ospitata ed è di proprietà di Route 53. L'algoritmo della chiave corrente è ECDSAP256SHA256.

Inizieremo a eseguire regolarmente la rotazione ZSK sulla zona entro 7-30 giorni dall'inizio della firma. Attualmente, Route 53 utilizza il metodo Key Rollover. Pre-Publish Per ulteriori informazioni, vedere Pre-Publish Zone Signing Key Rollover. Questo metodo introduce un'altra ZSK nella zona. La rotazione viene ripetuta ogni 7-30 giorni.

Route 53 sospende la rotazione ZSK se una qualsiasi delle KSK della zona è in stato ACTION_NEEDED, perché Route 53 non è in grado di rigenerare gli RRSIG per i set di registri della risorsa DNSKEY per tenere conto delle modifiche nella ZSK della zona. La rotazione ZSK riprende automaticamente dopo che la condizione è stata risolta.