View a markdown version of this page

Replicação AWS Chaves de criptografia de pagamento - AWS Payment Cryptography

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Replicação AWS Chaves de criptografia de pagamento

AWS A criptografia de pagamento suporta a replicação de Multi-Region chaves, permitindo que você distribua com segurança o material e os metadados da chave de qualquer chave criptográfica de AWS pagamento para uma ou mais na Regiões da AWS mesma partição e conta. AWS

A chave de origem é conhecida como chave de região primária (PRK) e continua sendo a fonte autorizada de todas as atividades de gerenciamento de chaves, enquanto as chaves de região de réplica (RRK) podem ser usadas para operações criptográficas em suas respectivas regiões. Regiões da AWS

Benefícios da replicação de Multi-Region chaves

A seguir, descrevemos alguns benefícios da replicação de Multi-Region chaves.

  • Configuração mais fácil para aplicativos de alta disponibilidade - A criptografia de AWS pagamento gerencia a distribuição de chaves para que você possa usar uma chave em várias Regiões da AWS sem precisar criar cópias dissociadas de uma determinada chave.

  • Chaves de alta disponibilidade e baixa latência - Com Multi-Region a replicação de chaves, você pode acessar suas chaves em várias, Regiões da AWS tornando-as altamente disponíveis, resultando em menor latência.

  • Durabilidade do material chave - as chaves da região de réplica são réplicas completas de chaves e podem ser usadas independentemente da chave da região primária em operações criptográficas. Um RRK fornece uma réplica durável no caso de uma perda catastrófica de dados de um PRK.

Como funciona Multi-Region a replicação de chaves

Quando a replicação de Multi-Region chaves está ativada, o serviço de criptografia de AWS pagamento usa mecanismos seguros de distribuição de chaves para copiar o material e os metadados da chave para a réplica Regiões da AWS que você especificar. As alterações nos metadados da chave de uma região primária, como atributos, estado e habilitação da chave, são automaticamente replicadas para as chaves da região de réplica.

Limitações e considerações

A seguir estão algumas das Multi-Region principais limitações e considerações de replicação.

  • Você deve ativar esse recurso para uma chave de criptografia de pagamento Região da AWS ou para uma chave específica.

    • Se esse recurso estiver ativado para um Região da AWS, todas as chaves AWS de criptografia de pagamento criadas após a ativação serão replicadas para o especificado. Região da AWS As chaves criadas nessa região se tornarão chaves da região primária. As chaves existentes nessa região não serão replicadas automaticamente. Você pode ativar a replicação de Multi-Region chaves para chaves existentes Região da AWS em um nível de chave.

    • Cada um Região da AWS pode ter configurações exclusivas de replicação de Multi-Region chaves.

    • As configurações de Multi-Region replicação de uma chave têm precedência sobre a configuração de replicação de Região da AWS Multi-Region chaves.

  • Uma chave de região de réplica não pode ser configurada para ser replicada para outra. Regiões da AWS

  • Multi-Region a replicação de chaves está disponível para chaves simétricas de criptografia de pagamento, como Triple Data Encryption Standard (3DES), Advanced Encryption Standard (AES) e Hash-based Message Authentication Code (HMAC), bem como chaves de criptografia de pagamento assimétricas, como RSA e Elliptic Curve Cryptography (ECC).

  • As chaves da região de réplica são chaves somente para leitura. Todas as alterações na chave da região primária serão aplicadas às chaves da região de réplica.

  • Eventualmente, as alterações nas chaves da região primária são consistentes com as chaves da região de réplica.

  • As chaves de criptografia de pagamento só podem ser replicadas com a mesma AWS partição e conta.

  • As chaves da região de réplica contam para seu limite Conta da AWS de criptografia AWS de pagamento de nível.

  • A chave da região primária e a chave da região de réplica usam o mesmo identificador de chave, o que permite referenciar as duas chaves pelo mesmo ARN nas políticas do IAM.

  • Você precisa ter CreateKey permissões na réplica Região da AWS para que a replicação seja bem-sucedida.

Habilitando Multi-Region a replicação de chaves

Há duas maneiras de ativar a replicação de Multi-Region chaves para chaves de criptografia AWS de pagamento.

  1. Região da AWS: a replicação de Multi-Region chaves é aplicada a todas as novas chaves criadas Região da AWS quando ativada. Esse método fornece replicação consistente para todas as chaves.

  2. Chaves AWS de criptografia de pagamento específicas: você pode gerenciar Multi-Region a replicação de chaves individuais, permitindo um nível de controle mais granular.

Quando a replicação de Multi-Region chaves estiver ativada, suas chaves de criptografia de pagamento serão replicadas de acordo com o Regiões da AWS especificado por você.

Importante

Multi-Region a replicação de chaves não pode ser pausada. Suas chaves são automaticamente replicadas para o especificado por Regiões da AWS você quando a replicação é ativada. Multi-Region a replicação de chaves pode ser desativada para chaves específicas Região da AWS ou de criptografia de pagamento. Você deve remover o Região da AWS como uma região de replicação da chave da Região Primária para excluir a chave da Região de Réplica.

Como alternativa, você pode chamar o comando StopKeyUsage API ou stop-key-usage CLI em seu PRK para interromper o uso do PRK e de todos os RRKs associados. Você não poderá usar essas chaves em operações criptográficas. O uso StopKeyUsage do comando API ou stop-key-usage CLI não interromperá a replicação contínua de Multi-Region chaves habilitada para sua PRK.

Você pode verificar as configurações de replicação de Multi-Region chaves para chaves AWS de criptografia de pagamento em um determinado momento Região da AWS chamando o comando GetDefaultKeyReplicationRegions API ou get-default-key-replication-regions CLI. As chaves no Região da AWS local em que você chama essa ação ou comando da API se tornarão sua PRK.

Use os procedimentos a seguir para ativar a replicação de Multi-Region chaves.

For Região da AWS
  • Use o comando a seguir para habilitar a replicação de Multi-Region chaves para qualquer um Região da AWS que você especificar. Neste exemplo, a replicação de Multi-Region chaves está habilitada no Leste dos EUA (Ohio) e no Oeste dos EUA (Oregon). Para usar esse comando, substitua o comando italicized placeholder text no exemplo por suas próprias informações.

    aws payment-cryptography enable-default-key-replication-regions \ --replication-regions us-east-2 us-west-2
nota

Habilitar a replicação de Multi-Region chaves para um não Região da AWS alterará a configuração de replicação de nenhuma chave de criptografia de AWS pagamento existente. Você pode ativar esse recurso para chaves existentes no nível da chave. Somente as chaves criadas após a replicação de Multi-Region chaves ser ativada para e Região da AWS usarão as configurações de replicação da região.

For specific AWS Payment Cryptography keys
  • Use o comando a seguir para ativar a replicação de Multi-Region chaves para chaves específicas de criptografia de pagamento. Neste exemplo, a replicação de Multi-Region chaves está habilitada no Leste dos EUA (Ohio). Para usar esse comando, substitua o comando italicized placeholder text no exemplo por suas próprias informações.

    aws payment-cryptography add-key-replication-regions \ --key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/kwapwa6qaifllw2h \ --replication-regions us-east-2

Como alternativa, você pode criar uma nova chave de criptografia de pagamento com esse recurso ativado, incluindo a replicação Regiões da AWS em sua solicitação de criação de chave.

nota

As principais configurações de replicação têm precedência sobre a configuração de Região da AWS replicação.

Desativando a replicação de Multi-Region chaves

Se quiser desabilitar a replicação de Multi-Region chaves, você pode chamar os comandos disable-default-key-replication ou remove-key-replication-regions CLI, dependendo de como a replicação de Multi-Region chaves está habilitada. Você precisará especificar o ARN da chave e o Região da AWS para desativar a replicação da Multi-Region chave.

Considerações

Eventualmente, as exclusões de chaves da região de replicação são consistentes.

Você pode verificar as configurações de replicação de Multi-Region chaves para chaves AWS de criptografia de pagamento em um determinado momento Região da AWS chamando o comando GetDefaultKeyReplicationRegions API ou get-default-key-replication-regions CLI.

Use os procedimentos a seguir para desativar a replicação de Multi-Region chaves.

For Região da AWS
  • Use o comando a seguir para desativar a replicação de Multi-Region chaves para um Região da AWS que você especificar. Neste exemplo, a replicação de Multi-Region chaves está desativada no Leste dos EUA (Ohio). Para usar esse comando, substitua o comando italicized placeholder text no exemplo por suas próprias informações.

    aws payment-cryptography disable-default-key-replication-regions \ --replication-regions us-east-2
For specific AWS Payment Cryptography keys
  • Use o comando a seguir para desativar a replicação de chaves para uma Multi-Region chave específica de criptografia de pagamento. Neste exemplo, a replicação de Multi-Region chaves está sendo desativada no Leste dos EUA (Ohio). Para usar esse comando, substitua o comando italicized placeholder text no exemplo por suas próprias informações.

    aws payment-cryptography remove-key-replication-regions \ --key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/kwapwa6qaifllw2h \ --replication-regions us-east-2

Considerações sobre segurança

A seguir estão as considerações de segurança ao usar a replicação de Multi-Region chaves para suas chaves de criptografia de pagamento. Para obter mais informações, consulte Práticas recomendadas de segurança para AWS Payment Cryptography.

  • Limite o compartilhamento de materiais importantes.

  • Siga o princípio das permissões com menos privilégios ao criar políticas do IAM.

  • Você não pode fazer alterações na chave da região de réplica, pois ela é uma chave somente para leitura.

Práticas recomendadas

A seguir estão algumas das melhores práticas ao usar a replicação de Multi-Region chaves com chaves AWS de criptografia de pagamento.

  • Garanta que seu aplicativo continue funcionando mesmo que a replicação da Multi-Region chave para o especificado não Região da AWS seja imediata. Se precisar saber quando a replicação da Multi-Region chave está concluída, você pode monitorar com a ação da GetKey API. Você pode monitorar os principais eventos de replicação com AWS CloudTrail.

  • Teste e implemente processos de implantação automatizados em caso de falha de uma região Região da AWS para outra.

Preços

Você é cobrado pelas chaves de região de réplica que você cria com a criptografia AWS de pagamento. Essas chaves são cobradas por Região da AWS. Para obter as informações mais recentes sobre preços de criptografia de pagamento, consulte a página de preços AWS de criptografia de pagamento.