View a markdown version of this page

Configurar AWS KMS chaves para AWS Support autorização - AWS Support

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configurar AWS KMS chaves para AWS Support autorização

Requisitos de chave

É necessária uma AWS KMS chave gerenciada pelo cliente para a assinatura criptográfica das licenças de suporte. Sua chave deve atender aos seguintes requisitos:

  • Especificação chave: ECC_NIST_P384

  • Uso da chave: SIGN_VERIFY

  • A chave deve estar na mesma AWS região da permissão de suporte.

Seu material de chave privada nunca sai AWS KMS. Você cria uma concessão em sua chave que permite que ela chame DescribeKeyGetPublicKey, Sign e. A concessão tem como escopo a permissão de apoio e é retirada quando a permissão de suporte é excluída ou desativada.

Como AWS Support autorização usa seu AWS KMS key

Quando você cria uma permissão de suporte, sua AWS KMS chave é usada da seguinte forma:

  1. Usa sessões de acesso direto para DescribeKey ligar em seu nome, verificando se a chave atende às especificações (ECC_NIST_P384) e ao uso (SIGN_VERIFY) necessários.

  2. Cria uma concessão na chave ligando CreateGrant em seu nome. A concessão permite DescribeKeyGetPublicKey, e Sign opera.

  3. Verifica a autorização quando uma AWS Support solicitação corresponde a uma permissão de suporte existente usando a concessão para chamar Sign a chave. A assinatura resultante verifica se AWS Support está autorizado a realizar a ação.

Principais declarações de política necessárias

Adicione as seguintes declarações de política à sua política AWS KMS principal. Essas são as permissões mínimas necessárias para AWS Support autorizar o uso de sua chave.

{ "Sid": "Allows access to CreateGrant through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:CreateGrant"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": ["DescribeKey", "GetPublicKey", "Sign"] }, "ArnLike": { "kms:GrantConstraintSourceArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/*" } } }, { "Sid": "Allows access to DescribeKey through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:DescribeKey"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }

Essas declarações concedem as seguintes permissões:

CreateGrant

Permite a criação de subsídios para DescribeKeyGetPublicKey, e Sign operações. As condições restringem a criação de subsídios às solicitações feitas por meio do serviço de AWS Support autorização e com escopo para apoiar os recursos de permissão em sua conta. AWS Support a autorização usa sessões de acesso direto para ligar CreateGrant como parte da criação de uma permissão de suporte.

DescribeKey

Permite verificar se a chave atende às especificações e ao tipo de uso necessários quando você cria uma permissão de suporte usando sessões de acesso direto.

nota

111122223333Substitua pelo ID AWS da sua conta e us-east-1 pela AWS região em que você criou suas licenças de suporte.

Revogando AWS Support acesso de autorização

A forma recomendada de revogar as permissões de assinatura em sua chave é revogar a concessão. Isso evita outras operações de assinatura sem afetar outros usos da chave.

Para listar e revogar concessões para AWS Support autorização:

  1. Liste os subsídios na chave para encontrar o ID do subsídio:

    aws kms list-grants \ --key-id 1234abcd-12ab-34cd-56ef-1234567890ab

    Identifique a concessão pelo nome ou pelo ARN de GrantConstraints origem que faz referência à sua permissão de suporte.

  2. Revogar a concessão:

    aws kms revoke-grant \ --key-id 1234abcd-12ab-34cd-56ef-1234567890ab \ --grant-id grant-id-from-list-grants

Depois de revogar a concessão, novas autorizações assinadas não poderão mais ser emitidas para qualquer permissão de suporte que use essa chave. Como a AWS KMS API segue um modelo de consistência eventual, pode haver um breve atraso até que a alteração esteja totalmente disponível. AWS KMS

nota

A revogação de uma concessão não exclui a permissão de suporte associada. A licença de suporte permanece no estado ATIVO, mas as autorizações não podem ser assinadas para ela. Os subsídios são específicos para cada permissão de apoio. Criar uma nova permissão de suporte com a mesma AWS KMS chave não restaura a capacidade da AWS Support autorização de usar a chave para a permissão de suporte original.

Desativando ou excluindo a chave

Você também pode desativar ou programar a exclusão da AWS KMS chave para impedir que a AWS Support autorização emita autorizações assinadas. No entanto, isso afeta todos os usos da chave, não apenas a AWS Support autorização.

Importante

Tanto a autorização AWS KMS quanto a AWS Support autorização acabam sendo consistentes. Depois de desativar ou programar a exclusão de uma chave, pode levar vários minutos para que a alteração entre em vigor. Durante esse período, as autorizações assinadas podem continuar sendo emitidas usando a chave. A revogação do subsídio também é eventualmente consistente.

Se você desativar uma chave, poderá reativá-la no AWS KMS console ou EnableKey ligando. Se você excluir uma chave, ela não poderá ser recuperada.

Monitorando o uso de chaves

Quando sua AWS KMS chave é usada para assinar uma autorização, AWS CloudTrail registra a operação de assinatura no histórico de eventos da chave. Você pode usar esses eventos para auditar quando e com que frequência as autorizações são assinadas em seu nome.