Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crittografia inattiva in Connect Customer
I dati di contatto classificati come PII, ovvero i dati che rappresentano i contenuti dei clienti archiviati da Connect Customer, vengono crittografati quando sono inattivi (ovvero prima di essere inseriti, archiviati o salvati su disco) utilizzando chiavi di AWS KMS crittografia di proprietà di. AWS Per informazioni sulle AWS KMS chiavi, vedi Che cos'è AWS Key Management Service? nella Guida per AWS Key Management Service gli sviluppatori. I dati di contatto nell'archiviazione non temporanea sono crittografati in modo tale che le chiavi di crittografia dei dati generate dalle chiavi KMS non vengano condivise tra le istanze Amazon Connect.
La crittografia lato server Amazon S3 viene utilizzata per crittografare le registrazioni di conversazioni (voce e chat). Le registrazioni delle chiamate, dello schermo e le trascrizioni vengono archiviate in due fasi:
-
Registrazioni conservate temporaneamente all'interno di Connect Customer durante e dopo il contatto, ma prima della consegna.
-
Registrazioni recapitate al bucket Amazon S3.
Le registrazioni e le trascrizioni delle chat archiviate nel bucket Amazon S3 vengono protette utilizzando una chiave KMS configurata al momento della creazione dell'istanza.
Per ulteriori informazioni sulla gestione delle chiavi in Connect Customer, vedere. Gestione delle chiavi in Connect Customer
Indice
Crittografia Agentic CX Designer attiva
Quando si creano applicazioni, flussi di conversazione e altre risorse in Agentic CX designer, tutti i dati vengono crittografati mentre sono inattivi utilizzando chiavi di crittografia a chiave AWS proprietarie archiviate in. AWS Key Management Service
Crittografia AppIntegrations dei dati di Amazon a riposo
Quando crei una chiave DataIntegration crittografata con una chiave gestita dal cliente, Amazon AppIntegrations crea una concessione per tuo conto inviando una CreateGrant richiesta a AWS KMS. Le sovvenzioni AWS KMS vengono utilizzate per consentire ad Amazon di AppIntegrations accedere a una chiave KMS nel tuo account.
Puoi revocare l'accesso alla concessione o rimuovere l'accesso di Amazon AppIntegrations alla chiave gestita dal cliente in qualsiasi momento. In tal caso, Amazon non AppIntegrations può accedere a nessuno dei dati crittografati dalla chiave gestita dal cliente, il che influisce sulle operazioni che dipendono da tali dati.
I dati delle applicazioni esterne che Amazon AppIntegrations elabora vengono crittografati mentre sono inattivi in un bucket S3 utilizzando la chiave gestita dal cliente fornita durante la configurazione. I dati di configurazione dell'integrazione vengono crittografati quando sono a riposo utilizzando una chiave limitata nel tempo e specifica per l'account dell'utente.
Amazon AppIntegrations richiede la concessione per utilizzare la chiave gestita dal cliente per le seguenti operazioni interne:
-
Invia
GenerateDataKeyRequestAWS KMS a per generare chiavi di dati crittografate dalla chiave gestita dal cliente. -
Invia
Decryptrichieste per AWS KMS decrittografare le chiavi di dati crittografate in modo che possano essere utilizzate per crittografare i dati.
Connect Customer Cases: crittografia attiva
Tutti i dati forniti dal cliente nei campi relativi ai casi, nei commenti ai casi, nelle descrizioni dei campi e dei modelli archiviati da Connect Customer Cases sono crittografati mentre sono inattivi utilizzando le chiavi di crittografia memorizzate in AWS Key Management Service (AWS KMS).
Il servizio Connect Customer Cases possiede, gestisce, monitora e ruota le chiavi di crittografia (ovvero Chiavi di proprietà di AWS) per soddisfare gli elevati standard di sicurezza. Il payload degli stream di eventi dei casi viene temporaneamente (in genere per alcuni secondi) archiviato in Amazon EventBridge prima di essere reso disponibile tramite il bus predefinito nell'account del cliente. EventBridge inoltre crittografa l'intero payload a riposo utilizzando. Chiavi di proprietà di AWS
Connect Customer Customer Profiles (crittografia inattiva)
Tutti i dati utente memorizzati in Connect Customer Customer Profiles sono crittografati quando sono inattivi. La crittografia dei profili utente inattivi di Connect Customer Profiles offre una maggiore sicurezza crittografando tutti i dati inattivi utilizzando le chiavi di crittografia archiviate in AWS Key Management Service (AWS KMS). Questa funzionalità consente di ridurre gli oneri operativi e la complessità associati alla protezione dei dati sensibili. La crittografia dei dati inattivi consente di creare applicazioni ad alto livello di sicurezza che rispettano rigorosi requisiti normativi e di conformità per la crittografia.
Le policy aziendali, le normative di settore e del governo e i requisiti di conformità spesso esigono l'uso della crittografia dei dati inattivi per aumentare la sicurezza dei dati delle applicazioni. Customer Profiles è stato integrato con AWS KMS per abilitare la strategia di crittografia a riposo. Per ulteriori informazioni, consulta Concetti di AWS Key Management Service nella Guida per gli sviluppatori di AWS Key Management Service .
Quando si crea un nuovo dominio, è necessario fornire una chiave KMS che il servizio utilizzerà per crittografare i dati in transito e a riposo. La chiave gestita dal cliente viene creata e gestita dall'utente ed è di sua proprietà. Hai il pieno controllo della chiave gestita dal cliente (a AWS KMS pagamento).
È possibile specificare una chiave di crittografia quando si crea un nuovo dominio o tipo di oggetto del profilo o si cambiano le chiavi di crittografia su una risorsa esistente utilizzando l'interfaccia a riga di AWS comando (AWS CLI) o l'API Connect Customer Profiles Encryption. Quando si sceglie una chiave gestita dal cliente, Connect Customer Profiles crea una concessione alla chiave gestita dal cliente che le concede l'accesso alla chiave gestita dal cliente.
AWS KMS Si applicano dei costi per una chiave gestita dal cliente. Per ulteriori informazioni sui prezzi, consulta Prezzi di AWS KMS
Connect L'agente del cliente assiste la crittografia a riposo
Tutti i dati utente archiviati in Connect Customer agent assist sono crittografati mentre sono inattivi utilizzando le chiavi di crittografia memorizzate in AWS Key Management Service. Se si fornisce facoltativamente una chiave gestita dal cliente, agent assist la utilizza per crittografare i contenuti informativi archiviati inattivi al di fuori degli indici di ricerca di agent assist. agent assist utilizza indici di ricerca dedicati per cliente e vengono crittografati quando sono inattivi utilizzando stored in. Chiavi di proprietà di AWS AWS Key Management Service Inoltre, puoi utilizzare CloudTrail per controllare qualsiasi accesso ai dati utilizzando le API Agent Assist.
AWS KMS si applicano dei costi quando si utilizza una chiave fornita. Per ulteriori informazioni sui prezzi, consulta Prezzi di AWS KMS
Connect Customer Voice ID (crittografia a riposo)
Connect Customer Voice ID memorizza le impronte vocali dei clienti che non possono essere decodificate per ottenere la voce del cliente iscritto o identificare un cliente. Tutti i dati utente memorizzati in Connect Customer Voice ID sono crittografati quando sono inattivi. Quando si crea un nuovo dominio Voice ID, è necessario fornire una chiave offerta dal cliente che il servizio utilizza per crittografare i dati a riposo. La chiave gestita dal cliente viene creata e gestita dall'utente ed è di sua proprietà. Hai il controllo completo della chiave.
È possibile aggiornare la chiave KMS nel dominio Voice ID utilizzando il update-domain AWS comando in Command Line Interface (AWS CLI) o l'API UpdateDomain Voice ID.
Quando modifichi la chiave KMS, verrà avviato un processo asincrono per crittografare nuovamente i vecchi dati con la nuova chiave KMS. Una volta completato questo processo, tutti i dati del tuo dominio verranno crittografati con la nuova chiave KMS e potrai ritirare in sicurezza la vecchia chiave. Per ulteriori informazioni, consulta UpdateDomain.
Voice ID crea una concessione che consente all'utente di accedere alla chiave gestita dal cliente. Per ulteriori informazioni, consulta In che modo Connect Customer Voice ID utilizza le sovvenzioni in AWS KMS.
Di seguito è riportato un elenco di dati crittografati a riposo utilizzando la chiave gestita dal cliente:
-
Impronte vocali: le impronte vocali generate durante la registrazione dei parlanti e dei truffatori nel sistema.
-
Audio degli oratori e dei truffatori: i dati audio utilizzati per registrare i parlanti e i truffatori.
-
CustomerSpeakerId: La cifra fornita dal cliente SpeakerId durante la registrazione del cliente a Voice ID.
-
Customer-provided metadati: includono stringhe in formato libero come,, e altro.
DomainDescriptionDomain NameJob Name
AWS KMS si applicano dei costi per una chiave gestita dal cliente. Per ulteriori informazioni sui prezzi, consulta Prezzi di AWS KMS
In che modo Connect Customer Voice ID utilizza le sovvenzioni in AWS KMS
Connect Customer Voice ID richiede una concessione per utilizzare la chiave gestita dal cliente. Quando crei un dominio, Voice ID crea una concessione per tuo conto inviando una CreateGrant richiesta di visualizzazione a AWS KMS. La concessione richiede l'utilizzo della chiave gestita dal cliente per le seguenti operazioni interne:
-
Invia DescribeKey richieste AWS KMS a per verificare che l'ID chiave simmetrico gestito dal cliente fornito sia valido.
-
Invia GenerateDataKey richieste alla chiave KMS per creare chiavi di dati con cui crittografare gli oggetti.
-
Invia richieste Decrypt per AWS KMS decrittografare le chiavi di dati crittografate in modo che possano essere utilizzate per crittografare i dati.
-
Invia ReEncrypt richieste a AWS KMS quando la chiave viene aggiornata per crittografare nuovamente un set limitato di dati utilizzando la nuova chiave.
-
Archivia i file in S3 utilizzando la AWS KMS chiave per crittografare i dati.
Puoi revocare l'accesso alla concessione o rimuovere l'accesso del servizio alla chiave gestita dal cliente in qualsiasi momento. In tal caso, Voice ID non sarà in grado di accedere a nessuno dei dati crittografati dalla chiave gestita dal cliente; ciò influisce su tutte le operazioni che dipendono da tali dati, generando errori AccessDeniedException e interruzioni nei flussi di lavoro asincroni.
Policy della chiave gestita dal cliente per Voice ID
Le policy della chiave controllano l’accesso alla chiave gestita dal cliente. Ogni chiave gestita dal cliente deve avere esattamente una policy della chiave, che contiene istruzioni che determinano chi può usare la chiave e come la possono usare. Quando crei la chiave gestita dal cliente, è possibile specificare una policy della chiave. Per ulteriori informazioni, consulta Gestione dell'accesso alle chiavi KMS nella Guida per gli sviluppatori di AWS Key Management Service .
Di seguito è riportato un esempio di policy della chiave che fornisce a un utente le autorizzazioni necessarie per chiamare tutte le API Voice ID utilizzando la chiave gestita dal cliente:
Per informazioni sulla specifica delle autorizzazioni in una policy, vedi Specificare le chiavi KMS nelle dichiarazioni delle politiche IAM nella Developer Guide. AWS Key Management Service
Per informazioni sulla risoluzione dei problemi di accesso con le chiavi, vedi Risoluzione dei problemi di accesso con le chiavi nella Developer Guide. AWS Key Management Service
Contesto di crittografia per Voice ID
Un contesto di crittografia è un set opzionale di coppie chiave-valore che contengono informazioni contestuali aggiuntive sui dati. AWS KMS utilizza il contesto di crittografia come dati autenticati aggiuntivi per supportare la crittografia autenticata. https://docs.aws.amazon.com/encryption-sdk/latest/developer-guide/concepts.html#digital-sigs
Quando includi un contesto di crittografia in una richiesta di crittografia dei dati, AWS KMS lega il contesto di crittografia ai dati crittografati. Per decrittografare i dati, nella richiesta deve essere incluso lo stesso contesto di crittografia.
Voice ID utilizza lo stesso contesto di crittografia in tutte le operazioni AWS KMS crittografiche, dove la chiave è aws:voiceid:domain:arn e il valore è la risorsa Amazon Resource Name (ARN) Amazon Resource Name (ARN).
"encryptionContext": { "aws:voiceid:domain:arn": "arn:aws:voiceid:us-west-2:111122223333:domain/sampleDomainId" }
È inoltre possibile utilizzare il contesto di crittografia nei record e nei log di audit per identificare come viene utilizzata la chiave gestita dal cliente. Il contesto di crittografia appare anche nei log generati da CloudTrail o Amazon Logs. CloudWatch
Utilizzo del contesto di crittografia per controllare l’accesso alla chiave gestita dal cliente
È possibile utilizzare il contesto di crittografia nelle policy delle chiavi e nelle policy IAM come condizioni per controllare l’accesso alla chiave simmetrica gestita dal cliente. È possibile utilizzare i vincoli del contesto di crittografia in una concessione.
Connect Customer Voice ID utilizza un vincolo di contesto crittografico nelle concessioni per controllare l'accesso alla chiave gestita dal cliente nel tuo account o nella tua regione. Il vincolo della concessione richiede che le operazioni consentite dalla concessione utilizzino il contesto di crittografia specificato.
Di seguito sono riportati alcuni esempi di istruzioni delle policy della chiave per concedere l’accesso a una chiave gestita dal cliente per un contesto di crittografia specifico. Questa istruzione della policy impone come condizione che le concessioni abbiano un vincolo che specifica il contesto di crittografia.
{ "Sid": "Enable DescribeKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleReadOnlyRole" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Enable CreateGrant", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleReadOnlyRole" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:"aws:voiceid:domain:arn": "arn:aws:voiceid:us-west-2:111122223333:domain/sampleDomainId"" } } }
Monitoraggio delle chiavi di crittografia per Voice ID
Quando utilizzi una chiave gestita AWS KMS dal cliente con Voice ID, puoi utilizzare AWS CloudTrail Amazon CloudWatch Logs per tenere traccia delle richieste inviate da Voice ID. AWS KMS
I seguenti esempi sono un esempio di AWS CloudTrail evento di CreateGrant operazione richiamata da Voice ID per accedere ai dati crittografati dalla chiave gestita dal cliente:
Crittografia delle campagne in uscita a riposo
Le campagne in uscita memorizzano i numeri di telefono dei clienti e gli attributi pertinenti. Queste informazioni vengono crittografate sempre a riposo utilizzando una chiave gestita dal cliente o una chiave di proprietà di AWS . I dati sono separati dall'ID dell' Connect Customer istanza e crittografati da chiavi specifiche dell'istanza.
Puoi fornire la tua chiave gestita dal cliente al momento dell’onboarding nelle campagne in uscita.
Il servizio utilizza questa chiave gestita dal cliente per crittografare i dati sensibili a riposo. Questa chiave viene creata e gestita dall’utente ed è di sua proprietà, per il controllo completo sul suo utilizzo e sulla sua sicurezza.
Se non fornisci una chiave gestita dal cliente, le campagne in uscita crittografano i dati sensibili inattivi utilizzando una chiave AWS proprietaria specifica per l' Connect Customer istanza. Non puoi visualizzare, gestire, utilizzare o controllare le chiavi AWS di proprietà. Tuttavia, non devi eseguire alcuna azione o modificare programmi per proteggere le chiavi che eseguono la crittografia dei dati. Per ulteriori informazioni, consulta le chiavi di proprietàAWS nella Guida per gli sviluppatori di AWS Key Management Service .
AWS KMS si applicano dei costi per una chiave gestita dal cliente. Per ulteriori informazioni sui prezzi, consulta Prezzi di AWS KMS
In che modo le campagne in uscita utilizzano le sovvenzioni in AWS KMS
Outbound Campaigns richiede una concessione per utilizzare la chiave gestita dal cliente. Quando partecipi a campagne in uscita utilizzando la AWS console o l'StartInstanceOnboardingJobAPI, Outbound campaign crea una sovvenzione per tuo conto inviando una richiesta a. CreateGrant AWS KMS Le sovvenzioni AWS KMS vengono utilizzate per consentire al ruolo collegato al servizio di Connect Customer Outbound Campaigns di accedere a una chiave KMS nel tuo account.
Outbound Campaigns richiede la concessione per utilizzare la chiave gestita dal cliente per le seguenti operazioni interne:
-
Invia DescribeKey richieste per AWS KMS verificare che l'ID chiave simmetrico gestito dal cliente fornito sia valido.
-
Invio di una richiesta
GenerateDataKeyWithoutPlainTexta AWS KMS per generare chiavi dati crittografate dalla chiave gestita dal cliente. -
DecryptInviate richieste per AWS KMS decrittografare le chiavi di dati crittografate in modo che possano essere utilizzate per crittografare i dati.
Puoi revocare l’accesso alla concessione o rimuovere l’accesso alla chiave gestita dal cliente da parte di Outbound Campaigns in qualsiasi momento. In tal caso, Outbound Campaigns non sarà in grado di accedere a nessuno dei dati crittografati dalla chiave gestita dal cliente, influenzando le operazioni che dipendono da quei dati.
Policy delle chiavi gestite dal cliente per le campagne in uscita
Le policy della chiave controllano l’accesso alla chiave gestita dal cliente. Ogni chiave gestita dal cliente deve avere esattamente una policy della chiave, che contiene istruzioni che determinano chi può usare la chiave e come la possono usare. Quando crei la chiave gestita dal cliente, è possibile specificare una policy della chiave. Per ulteriori informazioni, consulta Gestione dell'accesso alle chiavi KMS nella Guida per gli sviluppatori di AWS Key Management Service .
Di seguito è riportato un esempio di policy chiave che fornisce all'utente le autorizzazioni necessarie per chiamare le campagne in uscita PutDialRequestBatch e l'PutOutboundRequestBatchAPI utilizzando la chiave StartInstanceOnboardingJob gestita dal cliente:
Per informazioni sulla specifica delle autorizzazioni in una policy, vedi Specificare le chiavi KMS nelle dichiarazioni delle politiche IAM nella Developer Guide. AWS Key Management Service
Per informazioni sulla risoluzione dei problemi di accesso con le chiavi, vedi Risoluzione dei problemi di accesso con le chiavi nella Developer Guide. AWS Key Management Service
Contesto di crittografia delle campagne in uscita
Un contesto di crittografia è un set opzionale di coppie chiave-valore che contengono informazioni contestuali aggiuntive sui dati. AWS KMS utilizza il contesto di crittografia come dati autenticati aggiuntivi per supportare la crittografia autenticata. https://docs.aws.amazon.com/encryption-sdk/latest/developer-guide/concepts.html#digital-sigs
Quando includi un contesto di crittografia in una richiesta di crittografia dei dati, AWS KMS lega il contesto di crittografia ai dati crittografati. Per decrittografare i dati, nella richiesta deve essere incluso lo stesso contesto di crittografia.
Le campagne in uscita utilizzano lo stesso contesto di crittografia in tutte le operazioni di crittografia di AWS KMS , in cui le chiavi sono aws:accountId e aws:connect:instanceId e il valore è l’id dell’account aws e l’id dell’istanza di Connect.
"encryptionContext": { "aws:accountId": "111122223333", "aws:connect:instanceId": "sample instance id" }
È inoltre possibile utilizzare il contesto di crittografia nei record e nei log di audit per identificare come viene utilizzata la chiave gestita dal cliente. Il contesto di crittografia appare anche nei log generati da CloudTrail o Amazon CloudWatch Logs.
Utilizzo del contesto di crittografia per controllare l’accesso alla chiave gestita dal cliente
È possibile utilizzare il contesto di crittografia nelle policy delle chiavi e nelle policy IAM come condizioni per controllare l’accesso alla chiave simmetrica gestita dal cliente. È possibile utilizzare i vincoli del contesto di crittografia in una concessione.
Outbound Campaigns utilizza un vincolo del contesto di crittografia nelle concessioni per controllare l’accesso alla chiave gestita dal cliente nell’account o nella Regione. Il vincolo della concessione richiede che le operazioni consentite dalla concessione utilizzino il contesto di crittografia specificato.
Di seguito sono riportati alcuni esempi di istruzioni delle policy della chiave per concedere l’accesso a una chiave gestita dal cliente per un contesto di crittografia specifico. Questa istruzione della policy impone come condizione che le concessioni abbiano un vincolo che specifica il contesto di crittografia.
{ "Sid": "Enable DescribeKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleReadOnlyRole" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "Enable CreateGrant", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ExampleReadOnlyRole" }, "Action": "kms:CreateGrant", "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:accountId": "111122223333", "kms:EncryptionContext:aws:connect:instanceId": "sample instance id" } } }
Monitoraggio delle chiavi di crittografia per le campagne in uscita
Quando utilizzi una chiave gestita AWS KMS dal cliente con le risorse delle tue campagne in uscita, puoi utilizzare AWS CloudTrail Amazon CloudWatch Logs per tenere traccia delle richieste inviate da AWS KMS Amazon Location.
I seguenti esempi sono AWS CloudTrail eventi per CreateGrant, GenerateDataKeyWithoutPlainText DescribeKey, e Decrypt per monitorare le operazioni KMS richiamate da Amazon Location per accedere ai dati crittografati dalla chiave gestita dal cliente:
Previsioni, pianificazioni della capacità e calendarizzazioni
Quando crei previsioni, piani di capacità e pianificazioni, tutti i dati inattivi vengono crittografati utilizzando le chiavi di Chiave di proprietà di AWS crittografia archiviate in. AWS Key Management Service