Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Replica AWS Chiavi di crittografia dei pagamenti
AWS La crittografia dei pagamenti supporta Multi-Region la replica delle chiavi, consentendo di distribuire in modo sicuro il materiale e i metadati chiave da una determinata chiave di crittografia di AWS pagamento a una o più Regioni AWS chiavi all'interno della stessa partizione e account. AWS
La chiave sorgente è nota come chiave della regione primaria (PRK) e rimane la fonte autorevole per tutte le attività di gestione delle chiavi, mentre sia la chiave PRK che la chiave Replica Region (RRK) possono essere utilizzate per le rispettive operazioni crittografiche. Regioni AWS
Vantaggi della replica delle chiavi Multi-Region
Di seguito vengono illustrati alcuni vantaggi della replica delle Multi-Region chiavi.
-
Configurazione più semplice per applicazioni ad alta disponibilità: AWS Payment Cryptography gestisce la distribuzione delle chiavi per consentirti di utilizzare una chiave in più chiavi Regioni AWS senza dover creare copie disaccoppiate di una determinata chiave.
-
Chiavi ad alta disponibilità e bassa latenza: con Multi-Region la replica delle chiavi, puoi accedere alle tue chiavi in modo multiplo, Regioni AWS rendendole altamente disponibili e con conseguente latenza inferiore.
-
Durata del materiale chiave: le chiavi Replica Region sono repliche di chiavi complete e possono essere utilizzate indipendentemente dalla loro chiave regionale primaria nelle operazioni crittografiche. Un RRK fornisce una replica durevole in caso di perdita catastrofica dei dati di una PRK.
Come funziona la replica delle chiavi Multi-Region
Quando Multi-Region la replica delle chiavi è abilitata, il servizio AWS Payment Cryptography utilizza meccanismi di distribuzione sicuri delle chiavi per copiare il materiale e i metadati delle chiavi nella replica specificata. Regioni AWS Le modifiche ai metadati chiave di una regione primaria, come gli attributi della chiave, lo stato e l'abilitazione, vengono replicate automaticamente nelle chiavi della regione di replica.
Considerazioni e limitazioni
Di seguito sono riportate alcune limitazioni e considerazioni Multi-Region chiave sulla replica.
-
È necessario abilitare questa funzionalità per una Regione AWS o per specifiche chiavi di crittografia dei pagamenti.
-
Se questa funzionalità è abilitata per un Regione AWS, tutte le chiavi AWS di crittografia dei pagamenti create dopo l'attivazione verranno replicate nel formato specificato. Regione AWS Le chiavi create in questa regione diventeranno le chiavi della regione primaria. Le chiavi esistenti in questa regione non verranno replicate automaticamente. È possibile abilitare Multi-Region la replica delle chiavi esistenti all'interno e Regione AWS a livello di chiave.
-
Ciascuna Regione AWS può avere impostazioni di replica Multi-Region delle chiavi uniche.
-
Le impostazioni di Multi-Region replica di una chiave hanno la precedenza sull'impostazione di replica della Regione AWS Multi-Region chiave.
-
-
Una chiave della regione di replica non può essere configurata per la replica su un'altra. Regioni AWS
-
Multi-Region la replica delle chiavi è disponibile per chiavi di crittografia di pagamento simmetriche come Triple Data Encryption Standard (3DES), Advanced Encryption Standard (AES) e Hash-based Message Authentication Code (HMAC), nonché per chiavi di crittografia di pagamento asimmetriche come RSA e Elliptic Curve Cryptography (ECC).
-
Le chiavi Replica Region sono chiavi di sola lettura. Tutte le modifiche alla chiave della regione primaria verranno applicate alle chiavi della regione di replica.
-
Le modifiche alle chiavi della regione primaria sono infine coerenti con le chiavi della regione di replica.
-
Le chiavi di crittografia dei pagamenti possono essere replicate solo con la stessa AWS partizione e lo stesso account.
-
Le chiavi della Replica Region vengono conteggiate ai fini del limite AWS di crittografia dei pagamenti del tuo Account AWS livello.
-
La chiave della regione primaria e la chiave della regione di replica utilizzano lo stesso identificatore di chiave che consente di fare riferimento a entrambe le chiavi tramite lo stesso ARN nelle politiche IAM.
-
È necessario disporre
CreateKeydelle autorizzazioni nella replica affinché la replica abbia Regione AWS esito positivo.
Abilitazione della replica delle chiavi Multi-Region
Esistono due modi per abilitare la replica delle Multi-Region chiavi per le chiavi di crittografia dei AWS pagamenti.
-
Regione AWS: Multi-Region la replica delle chiavi viene applicata a tutte le nuove chiavi create in tale Regione AWS chiave quando abilitata. Questo metodo fornisce una replica coerente per tutte le chiavi.
-
Chiavi AWS di crittografia di pagamento specifiche: è possibile gestire Multi-Region la replica delle chiavi per singole chiavi, garantendo un livello di controllo più granulare.
Una volta abilitata la replica delle Multi-Region chiavi, le tue chiavi di crittografia dei pagamenti verranno replicate nella posizione specificata. Regioni AWS
Importante
Multi-Region la replica delle chiavi non può essere messa in pausa. Le chiavi vengono replicate automaticamente nel modo specificato una volta Regioni AWS abilitata la replica. Multi-Region la replica delle chiavi può essere disabilitata per una chiave specifica Regione AWS o per una chiave di crittografia di pagamento. È necessario rimuovere la regione Regione AWS di replica dalla chiave della regione primaria per eliminare la chiave della regione di replica.
In alternativa, puoi chiamare il comando StopKeyUsage API o stop-key-usage CLI sul tuo PRK per interrompere l'utilizzo sia del PRK che di tutti gli RRK associati. Non sarai in grado di utilizzare queste chiavi nelle operazioni crittografiche. L'uso del comando StopKeyUsage API o stop-key-usage CLI non interromperà la replica continua delle Multi-Region chiavi abilitata per il tuo PRK.
È possibile verificare Multi-Region le impostazioni di replica delle chiavi di AWS Payment Cryptography in una determinata area Regione AWS
chiamando il comando API o CLIGetDefaultKeyReplicationRegions. get-default-key-replication-regions Le chiavi nel punto in Regione AWS cui chiami questa azione o comando API diventeranno il tuo PRK. PRK
Utilizza le seguenti procedure per abilitare la replica Multi-Region delle chiavi.
Disattivazione della replica delle chiavi Multi-Region
Se desideri disabilitare la replica delle Multi-Region chiavi, puoi chiamare i comandi disable-default-key-replication o remove-key-replication-regions CLI, a seconda di come è abilitata la replica delle Multi-Region chiavi. Dovrai specificare l'ARN della chiave e disabilitare la replica della Regione AWS chiave. Multi-Region
Considerazioni
Le eliminazioni delle chiavi della regione di replica sono alla fine coerenti.
È possibile verificare Multi-Region le impostazioni di replica delle chiavi di AWS Payment Cryptography in una determinata area Regione AWS
richiamando il comando API o CLIGetDefaultKeyReplicationRegions. get-default-key-replication-regions
Utilizza le seguenti procedure per disabilitare Multi-Region la replica delle chiavi.
Considerazioni relative alla sicurezza
Di seguito sono riportate le considerazioni di sicurezza relative all'utilizzo della replica delle Multi-Region chiavi di crittografia dei pagamenti. Per ulteriori informazioni, consulta Le migliori pratiche di sicurezza per AWS Crittografia dei pagamenti.
-
Limita la condivisione dei materiali chiave.
-
Segui il principio delle autorizzazioni con privilegi minimi quando crei le politiche IAM.
-
Non è possibile apportare modifiche alla chiave Replica Region poiché è una chiave di sola lettura.
Best practice
Di seguito sono riportate alcune best practice per l'utilizzo della replica delle chiavi con le Multi-Region chiavi di AWS Payment Cryptography.
-
Assicurati che l'applicazione continui a funzionare anche se la replica della Multi-Region chiave su quella specificata non Regione AWS è immediata. Se hai bisogno di sapere quando Multi-Region la replica delle chiavi è completa, puoi monitorarla con l'azione GetKey API. È possibile monitorare gli eventi di replica chiave con. AWS CloudTrail
-
Testa e implementa processi di distribuzione automatizzati in caso di failover da una regione all'altra Regione AWS .
Prezzi
Ti verranno addebitati i costi delle chiavi Replica Region create con AWS Payment Cryptography. Queste chiavi vengono addebitate per. Regione AWS Per le informazioni più recenti sui prezzi di Payment Cryptography, consulta la pagina dei prezzi AWS di Payment Cryptography.