Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Facoltativamente, configura AWS KMS keys
Se desideri crittografare e decrittografare le tue risorse con una chiave di AWS KMS crittografia, seleziona la casella di controllo. Se disponi di chiavi esistenti, potrai selezionarle dagli identificatori visualizzati in un menu a discesa. Puoi generare una nuova chiave scegliendo Crea una chiave. Puoi aggiungere o modificare una chiave KMS ogni volta che aggiorni la tua zona di atterraggio.
Quando selezioni Configura zona di destinazione, AWS Control Tower esegue un controllo preliminare per convalidare la chiave KMS. La chiave deve soddisfare questi requisiti:
-
Abilitato
-
Simmetria
-
Non è una chiave multiregionale
-
Sono state aggiunte le autorizzazioni corrette alla policy
-
La chiave è nell'account di gestione
È possibile che venga visualizzato un banner di errore se la chiave non soddisfa questi requisiti. In tal caso, scegli un'altra chiave o genera una chiave. Assicurati di modificare la politica delle autorizzazioni della chiave, come descritto nella sezione successiva.
Aggiorna la politica chiave del KMS
Prima di poter aggiornare una politica chiave KMS, devi creare una chiave KMS. Per ulteriori informazioni, consulta Creazione di una policy delle chiavi nella Guida per gli sviluppatori di AWS Key Management Service .
Per utilizzare una chiave KMS con AWS Control Tower, devi aggiornare la policy delle chiavi KMS predefinita aggiungendo le autorizzazioni minime richieste per e. AWS Config AWS CloudTrail Come best practice, ti consigliamo di includere le autorizzazioni minime richieste in qualsiasi policy. Quando si aggiorna una policy chiave KMS, è possibile aggiungere le autorizzazioni come gruppo in una singola istruzione JSON o riga per riga.
La procedura descrive come aggiornare la politica delle chiavi KMS predefinita nella AWS KMS console aggiungendo dichiarazioni di politica che consentono AWS Config e da utilizzare CloudTrail per la crittografia. AWS KMS Le dichiarazioni politiche richiedono l'inclusione delle seguenti informazioni:
-
YOUR-MANAGEMENT-ACCOUNT-ID— l'ID dell'account di gestione in cui verrà configurata AWS Control Tower. -
YOUR-HOME-REGION— la regione principale che selezionerai durante la configurazione di AWS Control Tower. -
YOUR-KMS-KEY-ID— l'ID della chiave KMS che verrà utilizzato con la policy. -
PARTITION— la partizione della AWS regione in cui hai configurato AWS Control Tower, ad esempioaws,aws-us-govaws-cn, o.aws-eusc
Per aggiornare la politica chiave del KMS
-
Apri la AWS KMS console all'indirizzo https://console.aws.amazon.com/kms
-
Dal pannello di navigazione, scegli Chiavi gestite dal cliente.
-
Nella tabella, seleziona la chiave che desideri modificare.
-
Nella scheda Politica chiave, assicurati di poter visualizzare la politica chiave. Se non riesci a visualizzare la politica principale, scegli Passa alla visualizzazione della politica.
-
Scegli Modifica e aggiorna la politica chiave KMS predefinita aggiungendo le seguenti dichiarazioni politiche per AWS Config e CloudTrail.
AWS Config dichiarazione politica
{ "Sid": "Allow Config to use KMS for encryption", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:PARTITION:kms:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:key/YOUR-KMS-KEY-ID" }CloudTrail dichiarazione politica
{ "Sid": "Allow CloudTrail to use KMS for encryption", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": [ "kms:GenerateDataKey*", "kms:Decrypt" ], "Resource": "arn:PARTITION:kms:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:key/YOUR-KMS-KEY-ID", "Condition": { "StringEquals": { "aws:SourceArn": "arn:PARTITION:cloudtrail:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:trail/aws-controltower-BaselineCloudTrail" }, "StringLike": { "kms:EncryptionContext:aws:cloudtrail:arn": "arn:PARTITION:cloudtrail:*:YOUR-MANAGEMENT-ACCOUNT-ID:trail/*" } } } -
Scegli Save changes (Salva modifiche).
Esempio di politica chiave KMS
Il seguente esempio di politica mostra come potrebbe apparire la tua politica chiave KMS dopo aver aggiunto le dichiarazioni politiche che la concedono AWS Config e CloudTrail le autorizzazioni minime richieste. La politica di esempio non include la politica chiave KMS predefinita.
{
"Version": "2012-10-17",
"Id": "CustomKMSPolicy",
"Statement": [
{
... YOUR-EXISTING-POLICIES ...
},
{
"Sid": "Allow Config to use KMS for encryption",
"Effect": "Allow",
"Principal": {
"Service": "config.amazonaws.com"
},
"Action": [
"kms:Decrypt",
"kms:GenerateDataKey"
],
"Resource": "arn:PARTITION:kms:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:key/YOUR-KMS-KEY-ID"
},
{
"Sid": "Allow CloudTrail to use KMS for encryption",
"Effect": "Allow",
"Principal": {
"Service": "cloudtrail.amazonaws.com"
},
"Action": [
"kms:GenerateDataKey*",
"kms:Decrypt"
],
"Resource": "arn:PARTITION:kms:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:key/YOUR-KMS-KEY-ID",
"Condition": {
"StringEquals": {
"aws:SourceArn": "arn:PARTITION:cloudtrail:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:trail/aws-controltower-BaselineCloudTrail"
},
"StringLike": {
"kms:EncryptionContext:aws:cloudtrail:arn": "arn:PARTITION:cloudtrail:*:YOUR-MANAGEMENT-ACCOUNT-ID:trail/*"
}
}
}
]
}
Per visualizzare altri esempi di policy, consulta le seguenti pagine:
-
Concessione delle autorizzazioni di crittografia nella Guida per l'AWS CloudTrail utente.
Proteggiti dagli aggressori
Aggiungendo determinate condizioni alle tue politiche, puoi contribuire a prevenire un tipo specifico di attacco, noto come attacco sostitutivo confuso, che si verifica se un'entità costringe un'entità con più privilegi a compiere un'azione, ad esempio con l'impersonificazione tra servizi. Per informazioni generali sulle condizioni delle polizze, consulta anche. Specifica delle condizioni in una policy
La AWS Key Management Service (AWS KMS) consente di creare chiavi KMS multiregionali e chiavi asimmetriche; tuttavia, AWS Control Tower non supporta chiavi multiregionali o chiavi asimmetriche. AWS Control Tower esegue un controllo preliminare delle chiavi esistenti. È possibile che venga visualizzato un messaggio di errore se si seleziona una chiave multiregionale o asimmetrica. In tal caso, genera un'altra chiave da utilizzare con le risorse AWS Control Tower.
Per ulteriori informazioni AWS KMS, consulta la AWS KMS Developer Guide.
Tieni presente che i dati dei clienti in AWS Control Tower sono crittografati a riposo, per impostazione predefinita, utilizzando SSE-S3.