Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crittografia dei dati a riposo
IAM Identity Center fornisce la crittografia per proteggere i dati dei clienti inattivi utilizzando i seguenti tipi di chiave:
-
Chiavi di proprietà di AWS (tipo di chiave predefinito): IAM Identity Center utilizza queste chiavi per impostazione predefinita per crittografare automaticamente i dati. Non puoi visualizzare, gestire, verificarne l'uso o utilizzare le chiavi AWS di proprietà per altri scopi. IAM Identity Center si occupa interamente della gestione delle chiavi per proteggere i tuoi dati, senza che tu debba intraprendere alcuna azione. Per ulteriori informazioni, consulta la pagina chiavi di proprietàAWS nella Guida per gli sviluppatori di AWS Key Management Service .
-
Chiavi gestite dal cliente: nelle istanze organizzative di IAM Identity Center, puoi scegliere una chiave simmetrica gestita dal cliente per la crittografia del resto dei dati di identità della tua forza lavoro, come gli attributi di utenti e gruppi. Sei tu a creare, possedere e gestire queste chiavi di crittografia. Avendo il pieno controllo di questo livello di crittografia, è possibile eseguire operazioni quali:
-
Stabilire e mantenere politiche chiave per limitare l'accesso alla chiave solo ai principali IAM che ne hanno bisogno, come IAM Identity Center e AWS applicazioni gestite nella stessa AWS Organizations e ai relativi amministratori.
-
Stabilire e mantenere politiche IAM per l'accesso alla chiave, incluso l'accesso tra account
-
Abilitare e disabilitare le policy delle chiavi
-
Ruotare i materiali crittografici delle chiavi
-
Verifica dell'accesso ai dati che richiedono l'accesso con chiave
-
Aggiungere tag
-
Creare alias delle chiavi
-
Pianificare l’eliminazione delle chiavi
-
Per scoprire come implementare una chiave KMS gestita dal cliente in IAM Identity Center, consulta. Implementazione di chiavi KMS gestite dal cliente in Centro identità AWS IAM Per ulteriori informazioni sulle chiavi gestite dal cliente, consulta la chiave gestita dal cliente nella AWS Key Management Service Developer Guide.
Nota
IAM Identity Center abilita automaticamente la crittografia a riposo utilizzando chiavi KMS AWS di proprietà per proteggere i dati dei clienti senza alcun costo. Tuttavia, si applicano dei AWS KMS costi quando si utilizza una chiave gestita dal cliente. Per ulteriori informazioni sui prezzi, consulta i AWS Key Management Service
prezzi
Considerazioni sull'implementazione delle chiavi gestite dal cliente:
-
Chiavi dedicate: consigliamo di creare una nuova chiave KMS dedicata gestita dal cliente per ogni istanza di IAM Identity Center anziché riutilizzare una chiave esistente. Questo approccio fornisce una più chiara separazione dei compiti, semplifica la gestione del controllo degli accessi e rende più semplici i controlli di sicurezza. La disponibilità di una chiave dedicata riduce inoltre il rischio limitando l'impatto delle modifiche chiave su una singola istanza di IAM Identity Center.
-
Utilizzo di IAM Identity Center su più istanze Regioni AWS: se prevedi di replicare la tua istanza IAM Identity Center su un'altra Regioni AWS, dovrai utilizzare una chiave KMS gestita dal cliente per la crittografia a riposo. Il tipo di chiave KMS AWS di proprietà predefinito non è supportato in un IAM Identity Center multiregionale. Per ulteriori informazioni, consulta Utilizzo di IAM Identity Center su più Regioni AWS.
Nota
IAM Identity Center utilizza la crittografia a inviluppo nella crittografia dei dati di identità della forza lavoro. La tua chiave KMS svolge il ruolo di chiave di wrapping che crittografa la chiave di dati effettivamente utilizzata per crittografare i dati.
Per ulteriori informazioni su AWS KMS, vedi Cos'è il servizio di gestione delle chiavi? AWS
Contesto di crittografia IAM Identity Center
Un contesto di crittografia è un set opzionale di coppie chiave-valore non segrete che contengono informazioni contestuali aggiuntive sui dati. AWS KMS utilizza il contesto di crittografia come dati autenticati aggiuntivi per supportare la crittografia autenticata. Quando si include un contesto di crittografia in una richiesta di crittografia dei dati, AWS KMS associa il contesto di crittografia ai dati crittografati. Per decrittografare i dati, nella richiesta deve essere incluso lo stesso contesto di crittografia. Per ulteriori informazioni sul contesto di crittografia, consulta la Guida per gli AWS KMS sviluppatori.
IAM Identity Center utilizza le seguenti chiavi di contesto di crittografia: aws:sso:instance-arn, aws:identitystore:identitystore-arn e tenant-key-id. Ad esempio, il AWS KMS seguente contesto di crittografia può apparire nelle operazioni API richiamate dall'API IAM Identity Center.
"encryptionContext": { "tenant-key-id": "ssoins-1234567890abcdef", "aws:sso:instance-arn": "arn:aws:sso:::instance/ssoins-1234567890abcdef" }
Il seguente contesto di crittografia può apparire nelle operazioni AWS KMS API richiamate dall'API Identity Store.
"encryptionContext": { "tenant-key-id": "12345678-1234-1234-1234-123456789012", "aws:identitystore:identitystore-arn": "arn:aws:identitystore::123456789012:identitystore/d-1234567890" }
Utilizzo del contesto di crittografia per controllare l’accesso alla chiave gestita dal cliente
È possibile utilizzare il contesto di crittografia nelle policy delle chiavi e nelle policy IAM come condizioni per controllare l’accesso alla chiave simmetrica gestita dal cliente. Alcuni dei modelli di policy chiave Dichiarazioni politiche chiave di Advanced KMS inclusi includono tali condizioni per garantire che la chiave venga utilizzata solo con un'istanza specifica di IAM Identity Center.
Monitoraggio delle chiavi di crittografia per IAM Identity Center
Quando utilizzi una chiave KMS gestita dal cliente con la tua istanza IAM Identity Center, puoi utilizzare AWS CloudTrail Amazon CloudWatch Logs per tenere traccia delle richieste inviate a IAM Identity Center. AWS KMS Le operazioni API KMS chiamate da IAM Identity Center sono elencate in. Fase 2: Preparare le dichiarazioni politiche chiave del KMS CloudTrail gli eventi per queste operazioni API contengono il contesto di crittografia, che consente di monitorare le operazioni AWS KMS API chiamate dall'istanza di IAM Identity Center per accedere ai dati crittografati dalla chiave gestita dal cliente.
Esempio di contesto di crittografia in CloudTrail caso di operazione AWS KMS API:
{ "requestParameters": { "encryptionAlgorithm": "SYMMETRIC_DEFAULT", "encryptionContext": { "aws:sso:instance-arn": "arn:aws:sso:::instance/ssoins-xxxxxxxxxxxxxxxx", "tenant-key-id": "ssoins-xxxxxxxxxxxxxxxx" } } }
AWS archiviazione, crittografia ed eliminazione degli attributi di identità di IAM Identity Center da parte delle applicazioni gestite
Alcune applicazioni AWS gestite con cui esegui la distribuzione Centro identità AWS IAM, come AWS Systems Manager e Amazon CodeCatalyst, archiviano attributi specifici di utenti e gruppi da IAM Identity Center nel proprio archivio dati. La crittografia inattiva con una chiave KMS gestita dal cliente in IAM Identity Center non si estende agli attributi utente e di gruppo di IAM Identity Center archiviati nelle applicazioni AWS gestite. AWS le applicazioni gestite supportano diversi metodi di crittografia per i dati che memorizzano. Infine, quando si eliminano gli attributi di utenti e gruppi all'interno di IAM Identity Center, queste applicazioni AWS gestite possono continuare a memorizzare queste informazioni anche dopo la loro eliminazione in IAM Identity Center. Fai riferimento alla guida per l'utente delle tue applicazioni AWS gestite per la crittografia e la sicurezza dei dati archiviati all'interno delle applicazioni.