Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Scambio di chiavi fisiche
È possibile utilizzare Physical Key Exchange per convertire in modo sicuro i componenti delle chiavi crittografiche cartacee in formato elettronico quando i partner o i fornitori non supportano lo scambio di chiavi elettroniche. Custodi AWS delle chiavi qualificati eseguono cerimonie chiave in strutture AWS-operated sicure certificate PCI PIN e P2PE, convertendo i componenti chiave cartacei in formato elettronico utilizzando un HSM offline. Il servizio utilizza lo scambio di ECDH-based chiavi per fornire un blocco di chiavi, che viene importato ECDH-wrapped TR-31 direttamente nel tuo account Payment Cryptography. AWS
Nota
Raccomandiamo di utilizzare soluzioni basate su standard laddove possibileImportazione ed esportazione di chiavi. Utilizzate Physical Key Exchange solo quando i vostri partner o fornitori non supportano metodi di scambio di chiavi elettroniche come ANSI X9.24 TR-34, RSA o ECDH. wrap/unwrap ECDH
Come funziona Physical Key Exchange
Per avviare lo scambio di chiavi cartacee, un CloudFormation modello
Il diagramma seguente mostra il processo completo di Physical Key Exchange.
-
Avvio: invii un ticket di assistenza o collabori con il tuo account manager per inviare una richiesta.
-
Configurazione del cliente: AWS Payment Cryptography fornisce un CloudFormation modello per completare i seguenti passaggi preliminari:
-
Crea una coppia di chiavi ECC P521 nel tuo account AWS Payment Cryptography e recupera il certificato con chiave pubblica.
-
Crea un bucket Amazon S3 con una policy che conceda al servizio Payment Cryptography l'accesso principale. AWS read/write
-
Memorizza il certificato pubblico ECC e la CA root di firma nel bucket Amazon S3.
-
Fornisci gli attributi chiave: utilizzo della chiave, modalità di utilizzo chiave e numero di componenti chiave cartacei da inviare.
-
-
Condividi il nome del bucket S3: il cliente condivide il nome del bucket S3 creato dallo CloudFormation stack, dove vengono archiviati il certificato a chiave pubblica, la catena di certificati e gli attributi chiave per consentire a AWS Payment Cryptography di avviare lo scambio di chiavi.
-
Coordinamento delle spedizioni: AWS Payment Cryptography fornisce i dettagli di spedizione per la struttura sicura. US-based Tu o il tuo partner spedite i componenti chiave cartacei ai custodi AWS chiave.
-
Ricezione dei componenti: i custodi AWS chiave ricevono ogni componente cartaceo e inviano una conferma separata per ogni componente.
-
Cerimonia delle chiavi: i custodi AWS chiave eseguono la cerimonia delle chiavi utilizzando un HSM offline. Il blocco di TR-31 chiavi risultante, racchiuso con una ECDH-derived AES-256 chiave, il certificato pubblico ECC dell'HSM offline e il relativo certificato di firma vengono caricati nel bucket Amazon S3.
-
Completamento: AWS Payment Cryptography invia una conferma del completamento della cerimonia delle chiavi. Puoi quindi importare il blocco di TR-31 chiavi in formato ECDH nel tuo account AWS Payment Cryptography utilizzando il metodo. Importa le chiavi utilizzando tecniche asimmetriche (ECDH)
-
Fatturazione: una volta completata con successo la cerimonia delle chiavi, ti verrà addebitato il costo della chiave scambiata.
Conformità e sicurezza
Physical Key Exchange opera in strutture AWS sicure progettate per soddisfare i requisiti di sicurezza fisica e logica PCI P2PE PCI. Sono disponibili i seguenti controlli:
- Doppio controllo e separazione dei compiti
-
AWS i custodi chiave sono assegnati da diversi team con strutture di rendicontazione separate. Sono in atto processi per garantire che le fasi chiave delle cerimonie si svolgano sotto duplice controllo.
- HSM offline
-
Le cerimonie chiave vengono eseguite utilizzando moduli di sicurezza HSM-listed hardware certificati PCI PTS che funzionano offline senza connettività di rete. La tua chiave non esiste mai in chiaro al di fuori del confine HSM.
- Consegna della chiave crittografica
-
Il materiale chiave viene trasferito dall'HSM offline all'account AWS Payment Cryptography mediante lo scambio di ECDH-based chiavi, garantendo una protezione crittografica end-to-end.
- Audit e conformità
-
AWS dispone di processi per soddisfare i requisiti di conformità applicabili che vengono valutati periodicamente per le attestazioni PCI PIN e P2PE. Consulta il pacchetto di conformità in AWS Artifact per i report a cui fai riferimento nelle tue valutazioni PCI.