View a markdown version of this page

Crea una chiave KMS con materiale chiave importato - AWS Key Management Service

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Crea una chiave KMS con materiale chiave importato

Il materiale chiave importato ti consente di proteggere AWS le tue risorse con le chiavi crittografiche generate da te. La seguente panoramica illustra come importare il materiale della chiave in AWS KMS. Per maggiori dettagli su ogni fase del processo, consulta gli argomenti corrispondenti.

  1. Crea una chiave KMS senza materiale della chiave: l'origine deve essere EXTERNAL. L'origine della chiave EXTERNAL indica che la chiave è progettata per il materiale chiave importato e AWS KMS impedisce la generazione di materiale chiave per la chiave KMS. In una fase successiva importerai il tuo materiale della chiave in questa chiave KMS.

    Il materiale chiave importato deve essere compatibile con le specifiche della chiave associata AWS KMS . Per ulteriori informazioni sulla compatibilità, vedereRequisiti per il materiale della chiave importato.

  2. Scarica la chiave pubblica di wrapping e il token di importazione: dopo aver completato la fase 1, scarica una chiave pubblica di wrapping e un token di importazione. Questi articoli proteggono il materiale chiave durante l'importazione in AWS KMS.

    In questa fase, scegli il tipo ("specifica chiave") della chiave di wrapping RSA e l'algoritmo di wrapping che utilizzerai per la crittografia dei dati in transito in AWS KMS. Puoi scegliere una specifica della chiave di wrapping e un algoritmo della chiave di wrapping diversi ogni volta che importi o reimporti lo stesso materiale della chiave.

  3. Decripta il materiale della chiave: usa la chiave pubblica di wrapping che hai scaricato nella fase 2 per crittografare il materiale della chiave che hai creato sul tuo sistema.

  4. Importa il materiale chiave – Carica il materiale della chiave crittografato che hai creato nella fase 3 e il token di importazione che hai scaricato nella fase 2.

    In questa fase, puoi impostare una scadenza facoltativa. Quando il materiale chiave importato scade, lo AWS KMS elimina e la chiave KMS diventa inutilizzabile. Per continuare a utilizzare la chiave KMS, devi importare nuovamente lo stesso materiale della chiave.

    Quando l'operazione di importazione viene completata correttamente, lo stato della chiave della chiave KMS cambia da PendingImport a Enabled. ora, puoi utilizzare la chiave KMS nelle operazioni di crittografia.

AWS KMS registra una voce nel AWS CloudTrail registro quando si crea la chiave KMS, si scarica la chiave pubblica integrata e il token di importazione e si importa il materiale chiave. ImportKeyMaterial AWS KMS registra anche una voce quando si elimina il materiale chiave importato o quando si AWS KMS elimina il materiale chiave scaduto.

Autorizzazioni per l'importazione del materiale della chiave

Per creare e gestire le chiave KMS con materiale della chiave importato, l'utente deve avere l'autorizzazione per le operazioni di questo processo. Puoi fornire le autorizzazioni kms:GetParametersForImport, kms:ImportKeyMaterial, e kms:DeleteImportedKeyMaterial nella policy delle chiavi quando crei la chiave KMS. Nella AWS KMS console, queste autorizzazioni vengono aggiunte automaticamente per gli amministratori delle chiavi quando si crea una chiave con un'origine esterna.

Per creare chiavi KMS con materiale della chiave importato, il principale richiede le seguenti autorizzazioni.

  • kms: CreateKey (politica IAM)

    • Per limitare questa autorizzazione alle chiavi KMS con materiale chiave importato, usa la condizione della KeyOrigin policy kms: con un valore di. EXTERNAL

      { "Sid": "CreateKMSKeysWithoutKeyMaterial", "Effect": "Allow", "Resource": "*", "Action": "kms:CreateKey", "Condition": { "StringEquals": { "kms:KeyOrigin": "EXTERNAL" } } }
  • kms: GetParametersForImport (Politica chiave o politica IAM)

  • kms: ImportKeyMaterial (Politica chiave o politica IAM)

Per reimportare il materiale chiave importato, il committente ha bisogno delle autorizzazioni kms: e kms:. GetParametersForImport ImportKeyMaterial

Per eliminare il materiale chiave importato, il principale ha bisogno dell'autorizzazione kms:. DeleteImportedKeyMaterial

Ad esempio, per dare a KMSAdminRole di esempio l'autorizzazione per gestire tutti gli aspetti di una chiave KMS con materiale chiave importato, includi una dichiarazione di policy delle chiavi come la seguente nella policy della chiave KMS.

{ "Sid": "Manage KMS keys with imported key material", "Effect": "Allow", "Resource": "*", "Principal": { "AWS": "arn:aws:iam::111122223333:role/KMSAdminRole" }, "Action": [ "kms:GetParametersForImport", "kms:ImportKeyMaterial", "kms:DeleteImportedKeyMaterial" ] }

Requisiti per il materiale della chiave importato

Il materiale della chiave importato deve essere compatibile con le specifiche chiave della chiave KMS associata. Per le coppie di chiavi asimmetriche, importa solo la chiave privata della coppia. AWS KMS deriva la chiave pubblica dalla chiave privata.

AWS KMS supporta le seguenti specifiche chiave per le chiavi KMS con materiale chiave importato.

  • Chiavi di crittografia simmetrica

    • Specifiche chiave:

      • SYMMETRIC_DEFAULT.

    • Requisiti:

      • 256 bit (32 byte) di dati binari.

      • Nelle regioni cinesi, devono essere dati binari a 128 bit (16 byte).

  • Chiavi HMAC

    • Specifiche chiave:

      • HMAC_224

      • HMAC_256

      • HMAC_384

      • HMAC_512

    • Requisiti:

      • Il materiale della chiave HMAC deve essere conforme alla RFC 2104.

      • La lunghezza della chiave deve essere almeno la stessa specificata dalle specifiche della chiave. La lunghezza massima della chiave è di 1024 bit.

      • Se il materiale della chiave supera i 1024 bit, è possibile eseguire l'hashing del materiale chiave e importare l'output dell'hash. L'algoritmo di hashing deve corrispondere alle specifiche della chiave HMAC KMS che stai creando.

    • Esempio:

      • Per importare 2048 bit di materiale chiave in una chiave HMAC_256, calcola prima l'hash del materiale chiave a 2048 bit, quindi importa l' SHA-256 output hash a 256 bit risultante nella chiave KMS.

    • Lunghezze delle chiavi valide:

      • HMAC_224:224—1024 bit

      • HMAC_256:256-1024 bit

      • HMAC_384:384—1024 bit

      • HMAC_512:512—1024 bit

  • Chiave privata asimmetrica RSA

    • Specifiche chiave:

      • RSA_2048

      • RSA_3072

      • RSA_4096

    • Requisiti:

      • La chiave privata asimmetrica RSA importata deve far parte di una coppia di chiavi conforme alla RFC 3447.

      • Modulo: 2048 bit, 3072 bit o 4096 bit

      • Numero di numeri primi: 2 (le chiavi RSA con più numeri primi non sono supportate)

      • Il materiale chiave asimmetrico deve essere BER-encoded o DER-encoded in formato PKCS ( Public-Key Cryptography Standards) #8 conforme a RFC 5208. https://datatracker.ietf.org/doc/html/rfc5208

  • Chiave privata asimmetrica a curva ellittica

    • Specifiche chiave:

      • ECC_NIST_P256 (secp256r1)

      • ECC_NIST_P384 (secp384r1)

      • ECC_NIST_P521 (secp521r1)

      • ECC_SECG_P256K1 (secp256k1)

      • ECC_NIST_EDWARDS25519 (ed25519)

    • Requisiti:

      • La chiave privata asimmetrica RSA importata deve far parte di una coppia di chiavi conforme alla RFC 5915.

      • Curva: NIST, NIST, NIST, SECP256k1, NIST Ed25519. P-256 P-384 P-521

      • Parametri: solo curve denominate (le chiavi ECC con parametri espliciti vengono rifiutate).

      • Coordinate puntuali pubbliche: possono essere compresse, non compresse o proiettive.

      • Il materiale chiave asimmetrico deve essere BER-encoded o DER-encoded in formato PKCS ( Public-Key Cryptography Standards) #8 conforme a RFC 5208. https://datatracker.ietf.org/doc/html/rfc5208

  • Chiave privata asimmetrica SM2 (solo regioni cinesi)

    • Requisiti:

      • La chiave privata asimmetrica SM2 importata deve far parte di una coppia di chiavi conforme a 0003. GM/T

      • Curva: SM2.

      • Parametri: solo curva denominata (le chiavi SM2 con parametri espliciti vengono rifiutate).

      • Coordinate puntuali pubbliche: possono essere compresse, non compresse o proiettive.

      • Il materiale chiave asimmetrico deve essere BER-encoded o DER-encoded in formato PKCS ( Public-Key Cryptography Standards) #8 conforme a RFC 5208. https://datatracker.ietf.org/doc/html/rfc5208