Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
L'AUTENTICAZIONE È RICHIESTA PER SPEKE
SPEKE richiede l'autenticazione per i prodotti locali e per i servizi e le funzionalità eseguiti nel cloud AWS.
Autenticazione per le implementazioni cloud AWS
SPEKE richiede l'autenticazione AWS tramite ruoli IAM per l'utilizzo con un crittografo. I ruoli IAM vengono creati dal provider DRM o dall'operatore che possiede l'endpoint DRM in un account AWS. A ogni ruolo viene assegnato un ARN (Amazon Resource Name), che l'operatore del servizio AWS Elemental fornisce nella console di servizio al momento della richiesta di crittografia. Le autorizzazioni della policy del ruolo devono essere configurate per concedere le autorizzazioni di accesso all'API del provider di chiavi e a nessun'altra risorsa AWS. Quando il componente di crittografia contatta il provider di chiavi DRM, utilizza il ruolo ARN per assumere il ruolo del titolare dell'account del provider di chiavi, che restituisce le credenziali provvisorie al componente di crittografia da utilizzare per accedere al provider di chiavi.
Un'implementazione comune prevede che l'operatore o il fornitore della piattaforma DRM utilizzi Amazon API Gateway davanti al provider chiave e quindi abiliti l'autorizzazione AWS Identity and Access Management (AWS IAM) sulla risorsa API Gateway. È possibile utilizzare il seguente esempio di definizione di policy e allegarlo a un nuovo ruolo per concedere le autorizzazioni alla risorsa appropriata. In questo caso, le autorizzazioni si riferiscono a tutte le risorse API Gateway:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "execute-api:Invoke" ], "Resource": [ "arn:aws:execute-api:us-west-2:*:*/*/GET/*" ] } ] }
Infine, il ruolo richiede l'aggiunta di una relazione di affidabilità e l'operatore deve essere in grado di selezionare il servizio.
L'esempio seguente mostra un ARN del ruolo creato per accedere al provider di chiavi DRM:
arn:aws:iam::2949266363526:role/DRMKeyServer
Per ulteriori informazioni sulla creazione di un ruolo, consulta AWS AssumeRole. Per ulteriori informazioni sulla firma delle richieste, consulta AWS Sigv4.
Autenticazione per prodotti locali
Per i prodotti locali, ti consigliamo di utilizzare l'autenticazione SSL/TLS e digest per la massima sicurezza, ma come minimo dovresti utilizzare l'autenticazione di base su HTTPS.
Entrambi i tipi di autenticazione utilizzano l'intestazione Authorization nella richiesta HTTP:
-
Autenticazione digest: l'intestazione dell'autorizzazione è costituita dall'identificatore
Digestseguito da una serie di valori che autenticano la richiesta. Nello specifico, un valore di risposta viene generato attraverso una serie di funzioni hash MD5 che includono un nonce univoco e di singolo utilizzo dal server, utilizzato per garantire che la password viaggi in modo sicuro. -
Autenticazione di base: l'intestazione di autorizzazione è costituita dall'identificatore
Basicseguito da una stringa codificata in base 64 che rappresenta il nome utente e la password, separati da due punti.
Per informazioni su autenticazione di base e digest, incluse le informazioni dettagliate sull'intestazione, consulta la specifica Internet Engineering Task Force (IETF) RFC 2617 - Autenticazione HTTP: autenticazione basic e digest per gli accessi