View a markdown version of this page

AWS Support 권한 부여를 위한 AWS KMS 키 구성 - AWS Support

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AWS Support 권한 부여를 위한 AWS KMS 키 구성

키 요구 사항

지원 허가의 암호화 서명에는 고객 관리형 AWS KMS 키가 필요합니다. 키는 다음 요구 사항을 충족해야 합니다.

  • 키 사양: ECC_NIST_P384

  • 키 사용: SIGN_VERIFY

  • 키는 지원 허가와 동일한 AWS 리전에 있어야 합니다.

프라이빗 키 구성 요소는 절대 나가지 않습니다 AWS KMS. 키에 DescribeKey, GetPublicKey및를 호출할 수 있는 권한 부여를 생성합니다Sign. 권한 부여는 지원 허용 범위로 지정되며 지원 허용이 삭제되거나 비활성화되면 사용 중지됩니다.

AWS Support 권한 부여가 AWS KMS 키를 사용하는 방법

지원 허가를 생성하면 AWS KMS 키가 다음과 같은 방식으로 사용됩니다.

  1. 전달 액세스 세션을 사용하여 DescribeKey 사용자를 대신하여를 호출하여 키가 필수 사양(ECC_NIST_P384) 및 사용량()을 충족하는지 확인합니다SIGN_VERIFY.

  2. 사용자를 대신하여를 호출하여 키에 대한 권한 부여CreateGrant를 생성합니다. 권한 부여는 DescribeKey, GetPublicKeySign 작업을 허용합니다.

  3. Sign에서를 호출하는 권한 부여를 사용하여 AWS Support 요청이 기존 지원 허가와 일치할 때 권한 부여를 확인합니다. 결과 서명은 AWS Support 가 작업을 수행할 권한이 있는지 확인합니다.

필수 키 정책 설명

AWS KMS 키 정책에 다음 정책 설명을 추가합니다. 이는 키 사용 AWS Support 권한 부여에 필요한 최소 권한입니다.

{ "Sid": "Allows access to CreateGrant through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:CreateGrant"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": ["DescribeKey", "GetPublicKey", "Sign"] }, "ArnLike": { "kms:GrantConstraintSourceArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/*" } } }, { "Sid": "Allows access to DescribeKey through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:DescribeKey"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }

이러한 문은 다음 권한을 부여합니다.

CreateGrant

DescribeKey, GetPublicKeySign 작업에 대한 권한 부여를 생성할 수 있습니다. 조건은 AWS Support 권한 부여 서비스를 통해 생성되고 계정의 권한 부여 리소스를 지원하도록 범위가 지정된 요청으로 권한 부여 생성을 제한합니다. AWS Support 권한 부여는 지원 권한 생성의 CreateGrant 일부로 전달 액세스 세션을 사용하여를 호출합니다.

DescribeKey

전달 액세스 세션을 사용하여 지원 허가를 생성할 때 키가 필수 사양 및 사용 유형을 충족하는지 확인할 수 있습니다.

참고

111122223333를 AWS 계정 ID로,를 지원 허가를 생성하는 AWS 리전us-east-1으로 바꿉니다.

AWS Support 권한 부여 액세스 취소

키에 대한 서명 권한을 취소하는 권장 방법은 권한 부여를 취소하는 것입니다. 이렇게 하면 키의 다른 사용에 영향을 주지 않고 추가 서명 작업을 방지할 수 있습니다.

AWS Support 권한 부여를 나열하고 취소하려면:

  1. 키에 대한 권한 부여를 나열하여 권한 부여 ID를 찾습니다.

    aws kms list-grants \ --key-id 1234abcd-12ab-34cd-56ef-1234567890ab

    지원 허가를 참조하는 이름 또는 GrantConstraints 소스 ARN으로 권한 부여를 식별합니다.

  2. 권한 부여 취소:

    aws kms revoke-grant \ --key-id 1234abcd-12ab-34cd-56ef-1234567890ab \ --grant-id grant-id-from-list-grants

권한 부여를 취소한 후에는이 키를 사용하는 지원 허가에 대해 서명된 새 권한 부여를 더 이상 발급할 수 없습니다. AWS KMS API는 최종 일관성 모델을 따르기 때문에 변경 사항이 전체에 적용되기까지 약간의 지연이 있을 수 있습니다 AWS KMS.

참고

권한 부여를 취소해도 관련 지원 권한은 삭제되지 않습니다. 지원 허용은 ACTIVE 상태로 유지되지만 권한 부여에 서명할 수 없습니다. 권한 부여는 각 지원 허가에 따라 다릅니다. 동일한 AWS KMS 키로 새 지원 허가를 생성해도 원래 지원 허가에 키를 사용할 수 있는 권한 부여 기능이 복원 AWS Support 되지 않습니다.

키 비활성화 또는 삭제

AWS KMS 키 삭제를 비활성화하거나 예약하여 권한 부여가 서명된 권한 부여를 발급하지 못하도록 AWS Support 할 수도 있습니다. 그러나 이는 AWS Support 권한 부여뿐만 아니라 키의 모든 사용에 영향을 미칩니다.

중요

AWS KMS 및 AWS Support 권한 부여는 모두 최종적으로 일관됩니다. 키 삭제를 비활성화하거나 예약한 후 변경 사항이 완전히 적용되려면 최대 몇 분 정도 걸릴 수 있습니다. 이 기간 동안 키를 사용하여 서명된 권한 부여가 계속 발급될 수 있습니다. 권한 부여 취소도 최종적으로 일관됩니다.

키를 비활성화하면 AWS KMS 콘솔에서 또는를 호출하여 다시 활성화할 수 있습니다EnableKey. 키를 삭제하면 복구할 수 없습니다.

키 사용량 모니터링

AWS KMS 키를 사용하여 권한 부여에 서명하면 AWS CloudTrail 는 키의 이벤트 기록에 서명 작업을 기록합니다. 이러한 이벤트를 사용하여 사용자를 대신하여 권한 부여에 서명되는 시기와 빈도를 감사할 수 있습니다.