View a markdown version of this page

Replica AWS Chiavi di crittografia dei pagamenti - AWS Crittografia dei pagamenti

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Replica AWS Chiavi di crittografia dei pagamenti

AWS La crittografia dei pagamenti supporta Multi-Region la replica delle chiavi, consentendo di distribuire in modo sicuro il materiale e i metadati chiave da una determinata chiave di crittografia di AWS pagamento a una o più Regioni AWS chiavi all'interno della stessa partizione e account. AWS

La chiave sorgente è nota come chiave della regione primaria (PRK) e rimane la fonte autorevole per tutte le attività di gestione delle chiavi, mentre sia la chiave PRK che la chiave Replica Region (RRK) possono essere utilizzate per le rispettive operazioni crittografiche. Regioni AWS

Vantaggi della replica delle chiavi Multi-Region

Di seguito vengono illustrati alcuni vantaggi della replica delle Multi-Region chiavi.

  • Configurazione più semplice per applicazioni ad alta disponibilità: AWS Payment Cryptography gestisce la distribuzione delle chiavi per consentirti di utilizzare una chiave in più chiavi Regioni AWS senza dover creare copie disaccoppiate di una determinata chiave.

  • Chiavi ad alta disponibilità e bassa latenza: con Multi-Region la replica delle chiavi, puoi accedere alle tue chiavi in modo multiplo, Regioni AWS rendendole altamente disponibili e con conseguente latenza inferiore.

  • Durata del materiale chiave: le chiavi Replica Region sono repliche di chiavi complete e possono essere utilizzate indipendentemente dalla loro chiave regionale primaria nelle operazioni crittografiche. Un RRK fornisce una replica durevole in caso di perdita catastrofica dei dati di una PRK.

Come funziona la replica delle chiavi Multi-Region

Quando Multi-Region la replica delle chiavi è abilitata, il servizio AWS Payment Cryptography utilizza meccanismi di distribuzione sicuri delle chiavi per copiare il materiale e i metadati delle chiavi nella replica specificata. Regioni AWS Le modifiche ai metadati chiave di una regione primaria, come gli attributi della chiave, lo stato e l'abilitazione, vengono replicate automaticamente nelle chiavi della regione di replica.

Considerazioni e limitazioni

Di seguito sono riportate alcune limitazioni e considerazioni Multi-Region chiave sulla replica.

  • È necessario abilitare questa funzionalità per una Regione AWS o per specifiche chiavi di crittografia dei pagamenti.

    • Se questa funzionalità è abilitata per un Regione AWS, tutte le chiavi AWS di crittografia dei pagamenti create dopo l'attivazione verranno replicate nel formato specificato. Regione AWS Le chiavi create in questa regione diventeranno le chiavi della regione primaria. Le chiavi esistenti in questa regione non verranno replicate automaticamente. È possibile abilitare Multi-Region la replica delle chiavi esistenti all'interno e Regione AWS a livello di chiave.

    • Ciascuna Regione AWS può avere impostazioni di replica Multi-Region delle chiavi uniche.

    • Le impostazioni di Multi-Region replica di una chiave hanno la precedenza sull'impostazione di replica della Regione AWS Multi-Region chiave.

  • Una chiave della regione di replica non può essere configurata per la replica su un'altra. Regioni AWS

  • Multi-Region la replica delle chiavi è disponibile per chiavi di crittografia di pagamento simmetriche come Triple Data Encryption Standard (3DES), Advanced Encryption Standard (AES) e Hash-based Message Authentication Code (HMAC), nonché per chiavi di crittografia di pagamento asimmetriche come RSA e Elliptic Curve Cryptography (ECC).

  • Le chiavi Replica Region sono chiavi di sola lettura. Tutte le modifiche alla chiave della regione primaria verranno applicate alle chiavi della regione di replica.

  • Le modifiche alle chiavi della regione primaria sono infine coerenti con le chiavi della regione di replica.

  • Le chiavi di crittografia dei pagamenti possono essere replicate solo con la stessa AWS partizione e lo stesso account.

  • Le chiavi della Replica Region vengono conteggiate ai fini del limite AWS di crittografia dei pagamenti del tuo Account AWS livello.

  • La chiave della regione primaria e la chiave della regione di replica utilizzano lo stesso identificatore di chiave che consente di fare riferimento a entrambe le chiavi tramite lo stesso ARN nelle politiche IAM.

  • È necessario disporre CreateKey delle autorizzazioni nella replica affinché la replica abbia Regione AWS esito positivo.

Abilitazione della replica delle chiavi Multi-Region

Esistono due modi per abilitare la replica delle Multi-Region chiavi per le chiavi di crittografia dei AWS pagamenti.

  1. Regione AWS: Multi-Region la replica delle chiavi viene applicata a tutte le nuove chiavi create in tale Regione AWS chiave quando abilitata. Questo metodo fornisce una replica coerente per tutte le chiavi.

  2. Chiavi AWS di crittografia di pagamento specifiche: è possibile gestire Multi-Region la replica delle chiavi per singole chiavi, garantendo un livello di controllo più granulare.

Una volta abilitata la replica delle Multi-Region chiavi, le tue chiavi di crittografia dei pagamenti verranno replicate nella posizione specificata. Regioni AWS

Importante

Multi-Region la replica delle chiavi non può essere messa in pausa. Le chiavi vengono replicate automaticamente nel modo specificato una volta Regioni AWS abilitata la replica. Multi-Region la replica delle chiavi può essere disabilitata per una chiave specifica Regione AWS o per una chiave di crittografia di pagamento. È necessario rimuovere la regione Regione AWS di replica dalla chiave della regione primaria per eliminare la chiave della regione di replica.

In alternativa, puoi chiamare il comando StopKeyUsage API o stop-key-usage CLI sul tuo PRK per interrompere l'utilizzo sia del PRK che di tutti gli RRK associati. Non sarai in grado di utilizzare queste chiavi nelle operazioni crittografiche. L'uso del comando StopKeyUsage API o stop-key-usage CLI non interromperà la replica continua delle Multi-Region chiavi abilitata per il tuo PRK.

È possibile verificare Multi-Region le impostazioni di replica delle chiavi di AWS Payment Cryptography in una determinata area Regione AWS chiamando il comando API o CLIGetDefaultKeyReplicationRegions. get-default-key-replication-regions Le chiavi nel punto in Regione AWS cui chiami questa azione o comando API diventeranno il tuo PRK. PRK

Utilizza le seguenti procedure per abilitare la replica Multi-Region delle chiavi.

For Regione AWS
  • Utilizzate il comando seguente per abilitare Multi-Region la replica delle chiavi per una Regione AWS chiave specificata. In questo esempio, Multi-Region la replica delle chiavi è abilitata negli Stati Uniti orientali (Ohio) e negli Stati Uniti occidentali (Oregon). Per utilizzare questo comando, sostituisci il comando italicized placeholder text in the example con le tue informazioni.

    aws payment-cryptography enable-default-key-replication-regions \ --replication-regions us-east-2 us-west-2
Nota

L'attivazione della replica delle Multi-Region chiavi per un non Regione AWS modificherà la configurazione di replica di alcuna chiave di crittografia di AWS pagamento esistente. È possibile abilitare questa funzionalità per le chiavi esistenti a livello di chiave. Solo le chiavi create dopo l' Multi-Region abilitazione della replica delle chiavi Regione AWS utilizzeranno le impostazioni di replica della regione.

For specific AWS Payment Cryptography keys
  • Utilizza il seguente comando per abilitare la replica Multi-Region delle chiavi per specifiche chiavi di crittografia dei pagamenti. In questo esempio, la replica Multi-Region delle chiavi è abilitata negli Stati Uniti orientali (Ohio). Per utilizzare questo comando, sostituisci il comando italicized placeholder text nell'esempio con le tue informazioni.

    aws payment-cryptography add-key-replication-regions \ --key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/kwapwa6qaifllw2h \ --replication-regions us-east-2

In alternativa, puoi creare una nuova chiave di crittografia dei pagamenti con questa funzionalità abilitata includendo la replica Regioni AWS nella richiesta di creazione della chiave.

Nota

Le impostazioni di replica delle chiavi hanno la precedenza sull'impostazione di replica. Regione AWS

Disattivazione della replica delle chiavi Multi-Region

Se desideri disabilitare la replica delle Multi-Region chiavi, puoi chiamare i comandi disable-default-key-replication o remove-key-replication-regions CLI, a seconda di come è abilitata la replica delle Multi-Region chiavi. Dovrai specificare l'ARN della chiave e disabilitare la replica della Regione AWS chiave. Multi-Region

Considerazioni

Le eliminazioni delle chiavi della regione di replica sono alla fine coerenti.

È possibile verificare Multi-Region le impostazioni di replica delle chiavi di AWS Payment Cryptography in una determinata area Regione AWS richiamando il comando API o CLIGetDefaultKeyReplicationRegions. get-default-key-replication-regions

Utilizza le seguenti procedure per disabilitare Multi-Region la replica delle chiavi.

For Regione AWS
  • Utilizzate il comando seguente per disabilitare Multi-Region la replica delle chiavi per una Regione AWS chiave specificata. In questo esempio, Multi-Region la replica delle chiavi è disabilitata negli Stati Uniti orientali (Ohio). Per utilizzare questo comando, sostituisci il comando italicized placeholder text nell'esempio con le tue informazioni.

    aws payment-cryptography disable-default-key-replication-regions \ --replication-regions us-east-2
For specific AWS Payment Cryptography keys
  • Usa il comando seguente per disabilitare Multi-Region la replica delle chiavi per una chiave di crittografia di pagamento specifica. In questo esempio, la replica Multi-Region delle chiavi è disabilitata negli Stati Uniti orientali (Ohio). Per utilizzare questo comando, sostituisci il comando italicized placeholder text nell'esempio con le tue informazioni.

    aws payment-cryptography remove-key-replication-regions \ --key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/kwapwa6qaifllw2h \ --replication-regions us-east-2

Considerazioni relative alla sicurezza

Di seguito sono riportate le considerazioni di sicurezza relative all'utilizzo della replica delle Multi-Region chiavi di crittografia dei pagamenti. Per ulteriori informazioni, consulta Le migliori pratiche di sicurezza per AWS Crittografia dei pagamenti.

  • Limita la condivisione dei materiali chiave.

  • Segui il principio delle autorizzazioni con privilegi minimi quando crei le politiche IAM.

  • Non è possibile apportare modifiche alla chiave Replica Region poiché è una chiave di sola lettura.

Best practice

Di seguito sono riportate alcune best practice per l'utilizzo della replica delle chiavi con le Multi-Region chiavi di AWS Payment Cryptography.

  • Assicurati che l'applicazione continui a funzionare anche se la replica della Multi-Region chiave su quella specificata non Regione AWS è immediata. Se hai bisogno di sapere quando Multi-Region la replica delle chiavi è completa, puoi monitorarla con l'azione GetKey API. È possibile monitorare gli eventi di replica chiave con. AWS CloudTrail

  • Testa e implementa processi di distribuzione automatizzati in caso di failover da una regione all'altra Regione AWS .

Prezzi

Ti verranno addebitati i costi delle chiavi Replica Region create con AWS Payment Cryptography. Queste chiavi vengono addebitate per. Regione AWS Per le informazioni più recenti sui prezzi di Payment Cryptography, consulta la pagina dei prezzi AWS di Payment Cryptography.