View a markdown version of this page

Gestione delle chiavi in AWS IoT FleetWise - AWS IoT FleetWise

AWS L'IoT non FleetWise è più aperto a nuovi clienti. FleetWise I clienti AWS IoT esistenti possono continuare a utilizzare il servizio. La Guidance for Connected Mobility on AWS fornisce indicazioni su come sviluppare e implementare servizi modulari per soluzioni di mobilità connessa che possono essere utilizzate per ottenere funzionalità equivalenti a quelle dell' AWS IoT FleetWise.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gestione delle chiavi in AWS IoT FleetWise

Importante

L'accesso a determinate FleetWise funzionalità AWS dell'IoT è attualmente limitato. Per ulteriori informazioni, consulta AWS Disponibilità di aree e funzionalità nell' AWS IoT FleetWise.

AWS Gestione delle chiavi FleetWise nel cloud IoT

Per impostazione predefinita, l' AWS IoT FleetWise utilizza Chiavi gestite da AWS per proteggere i dati in Cloud AWS. Puoi aggiornare le impostazioni per utilizzare una chiave gestita dal cliente per crittografare i dati nell' AWS IoT FleetWise. Puoi creare, gestire e visualizzare la tua chiave di crittografia tramite AWS Key Management Service (AWS KMS).

AWS L'IoT FleetWise supporta la crittografia lato server con chiavi gestite dal cliente archiviate AWS KMS per crittografare i dati per le seguenti risorse.

AWS FleetWise Risorsa IoT Tipo di dati Campi crittografati mentre sono inattivi con chiavi gestite dal cliente
Catalogo dei segnali description
Attributo

descrizione, valori consentiti, valore predefinito, min, max

Actuator

descrizione, valori consentiti, min, max

Sensor

descrizione, valori consentiti, min, max

Modello del veicolo (manifesto del modello) description
Manifesto del decoder description
CanInterface

Nome del protocollo, versione del protocollo

ObdInterface

richiestaMessageId, dtc, hasRequestIntervalSeconds, OBDStandard, TransmissionEcu pid, uso RequestIntervalSeconds ExtendedIds

CanSignal

factor, is, isSigned, lengthBigEndian, messageId, offset, startBit

ObdSignal

byteLength, offset, pid, pid, scaling, serviceMode, startByte, bit, bit ResponseLength MaskLength RightShift

Veicolo attributes
Campagna description
condizione BasedCollectionScheme

espressione, condizioneLanguageVersion, minimoTriggerIntervalMs, triggerMode

TimeBasedCollectionScheme

Periodo MS

Modello di stato description
Nota

Gli altri dati e le risorse vengono crittografati utilizzando la crittografia predefinita con chiavi gestite dall' AWS IoT FleetWise. Questa chiave viene creata e archiviata nell' FleetWise account AWS IoT.

Per ulteriori informazioni, vedi Che cos'è AWS Key Management Service? nella Guida per AWS Key Management Service gli sviluppatori.

Abilita la crittografia utilizzando le chiavi KMS (console)

Per utilizzare le chiavi gestite dal cliente con l' AWS IoT FleetWise, è necessario aggiornare FleetWise le impostazioni AWS IoT.

Per abilitare la crittografia utilizzando le chiavi KMS (console)
  1. Apri la FleetWise console AWS IoT.

  2. Vai su Impostazioni.

  3. In Crittografia, scegli Modifica per aprire la pagina Modifica crittografia.

  4. Per il tipo di chiave di crittografia, scegli una AWS KMS chiave diversa. Ciò consente la crittografia con le chiavi gestite dal cliente archiviate in AWS KMS.

    Nota

    È possibile utilizzare la crittografia a chiave gestita dal cliente solo per FleetWise le risorse AWS IoT. Ciò include il catalogo dei segnali, il modello del veicolo (manifesto del modello), il manifesto del decodificatore, il veicolo, la flotta e la campagna.

  5. Scegli la tua chiave KMS con una delle seguenti opzioni:

    • Per utilizzare una chiave KMS esistente: scegli l'alias della tua chiave KMS dall'elenco.

    • Per creare una nuova chiave KMS, scegli Crea una chiave. AWS KMS

      Nota

      Si apre la AWS KMS console. Per ulteriori informazioni sulla creazione di una chiave KMS, consulta Creazione di chiavi nella Guida per gli AWS Key Management Service sviluppatori.

  6. Scegli Salva per aggiornare le impostazioni.

Abilita la crittografia utilizzando le chiavi KMS (AWS CLI)

Puoi utilizzare l'operazione PutEncryptionConfiguration API per abilitare la crittografia per il tuo FleetWise account AWS IoT. L'esempio seguente utilizza AWS CLI.

Per abilitare la crittografia, esegui il comando seguente.

  • Sostituisci kms_key_id con l'ID della chiave KMS.

aws iotfleetwise put-encryption-configuration \ --encryption-type KMS_BASED_ENCRYPTION \ --kms-key-id kms_key_id
Esempio risposta
{ "kmsKeyId": "customer_kms_key_id", "encryptionStatus": "PENDING", "encryptionType": "KMS_BASED_ENCRYPTION" }

Policy della chiave KMS

Dopo aver creato una chiave KMS, devi almeno aggiungere la seguente dichiarazione alla tua policy chiave KMS affinché funzioni con IoT. AWS FleetWise Il principio del FleetWise servizio AWS IoT contenuto iotfleetwise.amazonaws.com nella dichiarazione sulla politica chiave del KMS consente FleetWise all' AWS IoT di accedere alla chiave KMS.

{ "Sid": "Allow FleetWise to encrypt and decrypt data when customer managed KMS key based encryption is enabled", "Effect": "Allow", "Principal": { "Service": "iotfleetwise.amazonaws.com" }, "Action": [ "kms:GenerateDataKey*", "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:DescribeKey", "kms:CreateGrant", "kms:RetireGrant", "kms:RevokeGrant" ], "Resource": "*" }

Come best practice di sicurezza, aggiungi aws:SourceArn e aws:SourceAccount condiziona le chiavi alla policy delle chiavi del KMS. La chiave di condizione globale IAM aws:SourceArn aiuta a garantire che AWS IoT FleetWise utilizzi la chiave KMS solo per le risorse Amazon Resource Names (ARN) specifiche del servizio.

Se imposti il valore diaws:SourceArn, deve sempre esserlo. arn:aws:iotfleetwise:us-east-1:account_id:* Ciò consente alla chiave KMS di accedere a tutte le FleetWise risorse AWS IoT a tale Account AWS scopo. AWS L'IoT FleetWise supporta una chiave KMS per account per tutte le risorse in esso contenute. Regione AWS L'utilizzo di qualsiasi altro valore o il SourceArn mancato utilizzo del carattere jolly (*) per il campo delle risorse ARN impedisce all' AWS IoT di accedere alla FleetWise chiave KMS.

Il valore di aws:SourceAccount è l'ID del tuo account, che viene utilizzato per limitare ulteriormente la chiave KMS in modo che possa essere utilizzata solo per il tuo account specifico. Se aggiungi aws:SourceAccount e aws:SourceArn condiziona le chiavi alla chiave KMS, assicurati che la chiave non sia utilizzata da nessun altro servizio o account. Questo aiuta a evitare guasti.

La seguente politica include l'entità del servizio (un identificatore di un servizio) aws:SourceAccount e una aws:SourceArn configurazione per l'uso in base all'ID dell'account Regione AWS e all'ID dell'account.

{ "Sid": "Allow use of the key", "Effect": "Allow", "Principal": { "Service": "iotfleetwise.amazonaws.com" }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringLike": { "aws:SourceAccount": "AWS-account-ID" }, "ArnLike": { "aws:SourceArn": "arn:aws:iotfleetwise:region:AWS-account-ID:*" } } }

Per ulteriori informazioni sulla modifica di una politica chiave KMS da utilizzare con AWS IoT FleetWise, consulta Modifica di una politica chiave nella Guida per gli AWS Key Management Service sviluppatori.

Importante

Quando aggiungi le nuove sezioni alla tua policy chiave KMS, non modificare le sezioni esistenti della policy. AWS L'IoT non FleetWise può eseguire operazioni sui tuoi dati se la crittografia è abilitata per l' AWS IoT FleetWise e si verifica una delle seguenti condizioni:

  • La chiave KMS è disabilitata o eliminata.

  • La politica delle chiavi KMS non è configurata correttamente per il servizio.

Autorizzazioni per AWS KMS crittografia

Se hai abilitato AWS KMS la crittografia, devi specificare le autorizzazioni nella policy del ruolo in modo da poter chiamare le API AWS IoT FleetWise . La seguente policy consente l'accesso a tutte le FleetWise azioni AWS IoT, oltre a autorizzazioni AWS KMS specifiche.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iotfleetwise:*", "kms:GenerateDataKey*", "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:DescribeKey" ], "Resource": [ "*" ] } ] }

La seguente dichiarazione politica è necessaria affinché il ruolo dell'utente richiami le API di crittografia. Questa dichiarazione politica consente PutEncryptionConfiguration GetEncryptionConfiguration azioni da parte AWS dell'IoT. FleetWise

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iotfleetwise:GetEncryptionConfiguration", "iotfleetwise:PutEncryptionConfiguration", "kms:GenerateDataKey*", "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:DescribeKey" ], "Resource": [ "*" ] } ] }

Recupero dopo AWS KMS cancellazione della chiave

Se elimini una AWS KMS chiave dopo aver abilitato la crittografia con AWS IoT FleetWise, devi reimpostare il tuo account eliminando tutti i dati prima di utilizzare nuovamente l' AWS IoT FleetWise . Puoi utilizzare le operazioni relative all'elenco e all'eliminazione delle API per ripulire le risorse del tuo account.

Per ripulire le risorse nel tuo account
  1. Usa le API delle liste con il listResponseScope parametro impostato su. METADATA_ONLY Questo fornisce un elenco di risorse, inclusi i nomi delle risorse e altri metadati come ARN e timestamp.

  2. Utilizza le API di eliminazione per rimuovere singole risorse.

È necessario pulire le risorse nel seguente ordine.

  1. Campagne

    1. Elenca tutte le campagne con il listResponseScope parametro impostato suMETADATA_ONLY.

    2. Elimina le campagne.

  2. Flotte e veicoli

    1. Elenca tutte le flotte con il listResponseScope parametro impostato su. METADATA_ONLY

    2. Elenca tutti i veicoli di ogni flotta con il listResponseScope parametro impostato suMETADATA_ONLY.

    3. Dissocia tutti i veicoli di ogni flotta.

    4. Elimina le flotte.

    5. Elimina i veicoli.

  3. I manifesti del decodificatore

    1. Elenca tutti i manifesti del decodificatore con il listResponseScope parametro impostato su. METADATA_ONLY

    2. Elimina tutti i manifesti del decodificatore.

  4. Modelli di veicoli (manifesti dei modelli)

    1. Elenca tutti i modelli di veicolo con il listResponseScope parametro impostato suMETADATA_ONLY.

    2. Elimina tutti i modelli di veicolo.

  5. Modelli di stato

    1. Elenca tutti i modelli di stato con il listResponseScope parametro impostato suMETADATA_ONLY.

    2. Elimina tutti i modelli di stato.

  6. Cataloghi Signal

    1. Elenca tutti i cataloghi dei segnali.

    2. Elimina tutti i cataloghi dei segnali.