View a markdown version of this page

Configurazione AWS KMS tasti per Supporto AWS authorization - Supporto AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurazione AWS KMS tasti per Supporto AWS authorization

Requisiti della chiave

È necessaria una AWS KMS chiave gestita dal cliente per la firma crittografica dei permessi di supporto. La chiave deve soddisfare i seguenti requisiti:

  • Specifiche chiave: ECC_NIST_P384

  • Utilizzo chiave: SIGN_VERIFY

  • La chiave deve trovarsi nella stessa AWS regione del permesso di supporto.

Il materiale relativo alla tua chiave privata non esce mai AWS KMS. Crei una concessione sulla tua chiave che le consente di chiamareDescribeKey,GetPublicKey, eSign. La concessione è limitata al permesso di supporto e si ritira quando il permesso di supporto viene eliminato o disattivato.

In che modo Supporto AWS l'autorizzazione utilizza il tuo AWS KMS Chiave

Quando crei un permesso di supporto, la tua AWS KMS chiave viene utilizzata nel modo seguente:

  1. Utilizza sessioni di accesso diretto per chiamare DescribeKey per conto dell'utente, verificando che la chiave soddisfi le specifiche (ECC_NIST_P384) e l'uso (SIGN_VERIFY) richiesti.

  2. Crea una concessione sulla chiave chiamando per tuo CreateGrant conto. La concessione consente DescribeKey e Sign funziona. GetPublicKey

  3. Verifica l'autorizzazione quando una Supporto AWS richiesta corrisponde a un permesso di supporto esistente utilizzando la concessione per richiamare Sign la chiave. La firma risultante verifica che Supporto AWS è autorizzato a eseguire l'azione.

Dichiarazioni politiche chiave obbligatorie

Aggiungi le seguenti dichiarazioni politiche alla tua politica AWS KMS chiave. Queste sono le autorizzazioni minime richieste per Supporto AWS l'autorizzazione all'uso della chiave.

{ "Sid": "Allows access to CreateGrant through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:CreateGrant"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": ["DescribeKey", "GetPublicKey", "Sign"] }, "ArnLike": { "kms:GrantConstraintSourceArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/*" } } }, { "Sid": "Allows access to DescribeKey through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:DescribeKey"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }

Queste dichiarazioni concedono le seguenti autorizzazioni:

CreateGrant

Consente la creazione di sovvenzioni per DescribeKey e GetPublicKey Sign operazioni. Le condizioni limitano la creazione delle concessioni alle richieste effettuate tramite il servizio di Supporto AWS autorizzazione e destinate a supportare le risorse relative ai permessi presenti nell'account. Supporto AWS l'autorizzazione utilizza le sessioni di accesso diretto per le chiamate CreateGrant come parte della creazione di un permesso di supporto.

DescribeKey

Consente di verificare che la chiave soddisfi le specifiche e il tipo di utilizzo richiesti quando si crea un permesso di supporto utilizzando sessioni di accesso diretto.

Nota

Sostituiscilo 111122223333 con l'ID del tuo AWS account e us-east-1 con la AWS regione in cui crei i permessi di supporto.

Revoca Supporto AWS autorizzazione all'accesso

Il modo consigliato per revocare le autorizzazioni di firma sulla chiave è revocare la concessione. Ciò impedisce ulteriori operazioni di firma senza influire sugli altri usi della chiave.

Per elencare e revocare le concessioni di autorizzazione: Supporto AWS

  1. Elenca le sovvenzioni sulla chiave per trovare l'ID della sovvenzione:

    aws kms list-grants \ --key-id 1234abcd-12ab-34cd-56ef-1234567890ab

    Identifica la sovvenzione in base al nome o all'ARN di GrantConstraints origine che fa riferimento al tuo permesso di supporto.

  2. Revoca la sovvenzione:

    aws kms revoke-grant \ --key-id 1234abcd-12ab-34cd-56ef-1234567890ab \ --grant-id grant-id-from-list-grants

Dopo la revoca della concessione, non è più possibile rilasciare nuove autorizzazioni firmate per i permessi di supporto che utilizzano questa chiave. Poiché l' AWS KMS API segue un eventuale modello di coerenza, potrebbe verificarsi un breve ritardo prima che la modifica sia disponibile ovunque. AWS KMS

Nota

La revoca di una concessione non elimina il permesso di supporto associato. Il permesso di supporto rimane in stato ATTIVO, ma non è possibile firmare le relative autorizzazioni. Le sovvenzioni sono specifiche per ogni permesso di supporto. La creazione di un nuovo permesso di supporto con la stessa AWS KMS chiave non ripristina la capacità dell' Supporto AWS autorizzazione di utilizzare la chiave per il permesso di supporto originale.

Disattivazione o eliminazione della chiave

È inoltre possibile disabilitare o pianificare l'eliminazione della AWS KMS chiave per impedire all' Supporto AWS autorizzazione di rilasciare autorizzazioni firmate. Tuttavia, ciò influisce su tutti gli usi della chiave, non solo sull'autorizzazione. Supporto AWS

Importante

Entrambe AWS KMS e Supporto AWS l'autorizzazione alla fine sono coerenti. Dopo aver disabilitato o pianificato l'eliminazione di una chiave, possono essere necessari diversi minuti prima che la modifica abbia effetto completo. Durante questo periodo, le autorizzazioni firmate potrebbero continuare a essere rilasciate utilizzando la chiave. Anche la revoca della sovvenzione è alla fine coerente.

Se disabiliti un tasto, puoi riattivarlo nella AWS KMS console o chiamando. EnableKey Se elimini una chiave, non può essere recuperata.

Monitoraggio dell'utilizzo delle chiavi

Quando la AWS KMS chiave viene utilizzata per firmare un'autorizzazione, AWS CloudTrail registra l'operazione di firma nella cronologia degli eventi della chiave. Puoi utilizzare questi eventi per verificare quando e con quale frequenza le autorizzazioni vengono firmate per tuo conto.