As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Configurar AWS KMS chaves para AWS Support autorização
Requisitos de chave
É necessária uma AWS KMS chave gerenciada pelo cliente para a assinatura criptográfica das licenças de suporte. Sua chave deve atender aos seguintes requisitos:
-
Especificação chave:
ECC_NIST_P384 -
Uso da chave:
SIGN_VERIFY -
A chave deve estar na mesma AWS região da permissão de suporte.
Seu material de chave privada nunca sai AWS KMS. Você cria uma concessão em sua chave que permite que ela chame DescribeKeyGetPublicKey, Sign e. A concessão tem como escopo a permissão de apoio e é retirada quando a permissão de suporte é excluída ou desativada.
Como AWS Support autorização usa seu AWS KMS key
Quando você cria uma permissão de suporte, sua AWS KMS chave é usada da seguinte forma:
Usa sessões de acesso direto para
DescribeKeyligar em seu nome, verificando se a chave atende às especificações (ECC_NIST_P384) e ao uso (SIGN_VERIFY) necessários.Cria uma concessão na chave ligando
CreateGrantem seu nome. A concessão permiteDescribeKeyGetPublicKey, eSignopera.Verifica a autorização quando uma AWS Support solicitação corresponde a uma permissão de suporte existente usando a concessão para chamar
Signa chave. A assinatura resultante verifica se AWS Support está autorizado a realizar a ação.
Principais declarações de política necessárias
Adicione as seguintes declarações de política à sua política AWS KMS principal. Essas são as permissões mínimas necessárias para AWS Support autorizar o uso de sua chave.
{ "Sid": "Allows access to CreateGrant through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:CreateGrant"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com", "kms:GranteeServicePrincipal": "us-east-1.supportauthz.amazonaws.com", "kms:RetiringServicePrincipal": "us-east-1.supportauthz.amazonaws.com" }, "ForAllValues:StringEquals": { "kms:GrantOperations": ["DescribeKey", "GetPublicKey", "Sign"] }, "ArnLike": { "kms:GrantConstraintSourceArn": "arn:aws:supportauthz:us-east-1:111122223333:supportpermit/*" } } }, { "Sid": "Allows access to DescribeKey through SupportAuthZ", "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::111122223333:role/ExampleRole"}, "Action": ["kms:DescribeKey"], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "supportauthz.us-east-1.amazonaws.com" } } }
Essas declarações concedem as seguintes permissões:
- CreateGrant
-
Permite a criação de subsídios para
DescribeKeyGetPublicKey, eSignoperações. As condições restringem a criação de subsídios às solicitações feitas por meio do serviço de AWS Support autorização e com escopo para apoiar os recursos de permissão em sua conta. AWS Support a autorização usa sessões de acesso direto para ligarCreateGrantcomo parte da criação de uma permissão de suporte. - DescribeKey
-
Permite verificar se a chave atende às especificações e ao tipo de uso necessários quando você cria uma permissão de suporte usando sessões de acesso direto.
nota
111122223333Substitua pelo ID AWS da sua conta e us-east-1 pela AWS região em que você criou suas licenças de suporte.
Revogando AWS Support acesso de autorização
A forma recomendada de revogar as permissões de assinatura em sua chave é revogar a concessão. Isso evita outras operações de assinatura sem afetar outros usos da chave.
Para listar e revogar concessões para AWS Support autorização:
-
Liste os subsídios na chave para encontrar o ID do subsídio:
aws kms list-grants \ --key-id 1234abcd-12ab-34cd-56ef-1234567890abIdentifique a concessão pelo nome ou pelo ARN de
GrantConstraintsorigem que faz referência à sua permissão de suporte. -
Revogar a concessão:
aws kms revoke-grant \ --key-id 1234abcd-12ab-34cd-56ef-1234567890ab \ --grant-id grant-id-from-list-grants
Depois de revogar a concessão, novas autorizações assinadas não poderão mais ser emitidas para qualquer permissão de suporte que use essa chave. Como a AWS KMS API segue um modelo de consistência eventual, pode haver um breve atraso até que a alteração esteja totalmente disponível. AWS KMS
nota
A revogação de uma concessão não exclui a permissão de suporte associada. A licença de suporte permanece no estado ATIVO, mas as autorizações não podem ser assinadas para ela. Os subsídios são específicos para cada permissão de apoio. Criar uma nova permissão de suporte com a mesma AWS KMS chave não restaura a capacidade da AWS Support autorização de usar a chave para a permissão de suporte original.
Desativando ou excluindo a chave
Você também pode desativar ou programar a exclusão da AWS KMS chave para impedir que a AWS Support autorização emita autorizações assinadas. No entanto, isso afeta todos os usos da chave, não apenas a AWS Support autorização.
Importante
Tanto a autorização AWS KMS quanto a AWS Support autorização acabam sendo consistentes. Depois de desativar ou programar a exclusão de uma chave, pode levar vários minutos para que a alteração entre em vigor. Durante esse período, as autorizações assinadas podem continuar sendo emitidas usando a chave. A revogação do subsídio também é eventualmente consistente.
Se você desativar uma chave, poderá reativá-la no AWS KMS console ou EnableKey ligando. Se você excluir uma chave, ela não poderá ser recuperada.
Monitorando o uso de chaves
Quando sua AWS KMS chave é usada para assinar uma autorização, AWS CloudTrail registra a operação de assinatura no histórico de eventos da chave. Você pode usar esses eventos para auditar quando e com que frequência as autorizações são assinadas em seu nome.