View a markdown version of this page

Scambio di chiavi fisiche - AWS Crittografia dei pagamenti

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Scambio di chiavi fisiche

È possibile utilizzare Physical Key Exchange per convertire in modo sicuro i componenti delle chiavi crittografiche cartacee in formato elettronico quando i partner o i fornitori non supportano lo scambio di chiavi elettroniche. Custodi AWS delle chiavi qualificati eseguono cerimonie chiave in strutture AWS-operated sicure certificate PCI PIN e P2PE, convertendo i componenti chiave cartacei in formato elettronico utilizzando un HSM offline. Il servizio utilizza lo scambio di ECDH-based chiavi per fornire un blocco di chiavi, che viene importato ECDH-wrapped TR-31 direttamente nel tuo account Payment Cryptography. AWS

Nota

Raccomandiamo di utilizzare soluzioni basate su standard laddove possibileImportazione ed esportazione di chiavi. Utilizzate Physical Key Exchange solo quando i vostri partner o fornitori non supportano metodi di scambio di chiavi elettroniche come ANSI X9.24 TR-34, RSA o ECDH. wrap/unwrap ECDH

Come funziona Physical Key Exchange

Per avviare lo scambio di chiavi cartacee, un CloudFormation modello guida l'utente nella configurazione dei prerequisiti, inclusa la creazione di una coppia di chiavi ECC e di un bucket S3 nel proprio account. Tu o il tuo partner spedite quindi i componenti cartacei delle chiavi alla struttura AWS sicura, dove custodi delle AWS chiavi addestrati eseguono la cerimonia delle chiavi utilizzando un HSM offline. L'output è un blocco ECDH-wrapped TR-31 chiave caricato nel bucket S3, che importi nel tuo account utilizzando il metodo. Importa le chiavi utilizzando tecniche asimmetriche (ECDH) Physical Key Exchange supporta l'importazione di chiavi KEK (utilizzo della chiave K1) o BDK (utilizzo della chiave B0) negli algoritmi di chiave TDES e AES.

Il diagramma seguente mostra il processo completo di Physical Key Exchange.

Flusso del processo di scambio di chiavi fisiche
  1. Avvio: invii un ticket di assistenza o collabori con il tuo account manager per inviare una richiesta.

  2. Configurazione del cliente: AWS Payment Cryptography fornisce un CloudFormation modello per completare i seguenti passaggi preliminari:

    • Crea una coppia di chiavi ECC P521 nel tuo account AWS Payment Cryptography e recupera il certificato con chiave pubblica.

    • Crea un bucket Amazon S3 con una policy che conceda al servizio Payment Cryptography l'accesso principale. AWS read/write

    • Memorizza il certificato pubblico ECC e la CA root di firma nel bucket Amazon S3.

    • Fornisci gli attributi chiave: utilizzo della chiave, modalità di utilizzo chiave e numero di componenti chiave cartacei da inviare.

  3. Condividi il nome del bucket S3: il cliente condivide il nome del bucket S3 creato dallo CloudFormation stack, dove vengono archiviati il certificato a chiave pubblica, la catena di certificati e gli attributi chiave per consentire a AWS Payment Cryptography di avviare lo scambio di chiavi.

  4. Coordinamento delle spedizioni: AWS Payment Cryptography fornisce i dettagli di spedizione per la struttura sicura. US-based Tu o il tuo partner spedite i componenti chiave cartacei ai custodi AWS chiave.

  5. Ricezione dei componenti: i custodi AWS chiave ricevono ogni componente cartaceo e inviano una conferma separata per ogni componente.

  6. Cerimonia delle chiavi: i custodi AWS chiave eseguono la cerimonia delle chiavi utilizzando un HSM offline. Il blocco di TR-31 chiavi risultante, racchiuso con una ECDH-derived AES-256 chiave, il certificato pubblico ECC dell'HSM offline e il relativo certificato di firma vengono caricati nel bucket Amazon S3.

  7. Completamento: AWS Payment Cryptography invia una conferma del completamento della cerimonia delle chiavi. Puoi quindi importare il blocco di TR-31 chiavi in formato ECDH nel tuo account AWS Payment Cryptography utilizzando il metodo. Importa le chiavi utilizzando tecniche asimmetriche (ECDH)

  8. Fatturazione: una volta completata con successo la cerimonia delle chiavi, ti verrà addebitato il costo della chiave scambiata.

Conformità e sicurezza

Physical Key Exchange opera in strutture AWS sicure progettate per soddisfare i requisiti di sicurezza fisica e logica PCI P2PE PCI. Sono disponibili i seguenti controlli:

Doppio controllo e separazione dei compiti

AWS i custodi chiave sono assegnati da diversi team con strutture di rendicontazione separate. Sono in atto processi per garantire che le fasi chiave delle cerimonie si svolgano sotto duplice controllo.

HSM offline

Le cerimonie chiave vengono eseguite utilizzando moduli di sicurezza HSM-listed hardware certificati PCI PTS che funzionano offline senza connettività di rete. La tua chiave non esiste mai in chiaro al di fuori del confine HSM.

Consegna della chiave crittografica

Il materiale chiave viene trasferito dall'HSM offline all'account AWS Payment Cryptography mediante lo scambio di ECDH-based chiavi, garantendo una protezione crittografica end-to-end.

Audit e conformità

AWS dispone di processi per soddisfare i requisiti di conformità applicabili che vengono valutati periodicamente per le attestazioni PCI PIN e P2PE. Consulta il pacchetto di conformità in AWS Artifact per i report a cui fai riferimento nelle tue valutazioni PCI.