本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
复制 AWS 支付加密密钥
AWS Payment Cryptography 支持密 Multi-Region 钥复制,允许您将任何给定 AWS 支付加密密钥中的密钥材料和元数据安全地分发到同一 AWS 分区和账户 AWS 区域 中的一个或多个支付加密密钥。
源密钥被称为主区域密钥 (PRK),仍然是所有密钥管理活动的权威来源,而 PRK 和副本区域密钥 (RRK) 均可用于各自的加密操作。 AWS 区域
Multi-Region 密钥复制的好处
以下概述了 Multi-Region 密钥复制的一些好处。
-
更轻松地设置高可用应用程序 -Paym AWS ent Cryptography 可为您处理密钥分配,因此您可以在多个密钥中使用一个密钥,而 AWS 区域 无需创建给定密钥的解耦副本。
-
高可用性和低延迟密钥 -通过密 Multi-Region 钥复制,您可以多次访问密钥,从而 AWS 区域 使密钥高度可用,从而降低延迟。
-
密钥材料耐久性 -副本区域密钥是完整的密钥副本,可以在加密操作中独立于其主区域密钥使用。在 PRK 发生灾难性数据丢失时,RRK 可提供耐用的副本。
Multi-Region 密钥复制的工作原理
启用 Multi-Region 密钥复制后,Paym AWS ent Cryptography 服务使用安全的密钥分发机制将密钥材料和元数据复制到 AWS 区域 您指定的副本。对主区域密钥元数据(例如密钥属性、状态和启用)的更改会自动复制到副本区域密钥中。
限制和注意事项
以下是一些 Multi-Region 关键的复制限制和注意事项。
-
您必须为一个 AWS 区域 或特定的支付加密密钥启用此功能。
-
如果为启用此功能 AWS 区域,则启用后创建的所有 AWS 支付加密密钥都将复制到指定的。 AWS 区域在此区域创建的密钥将成为主区域密钥。该区域中的现有密钥不会自动复制。您可以在 Multi-Region 密钥级别为现有 AWS 区域 密钥启用密钥复制。
-
每个 AWS 区域 都可以有唯一的 Multi-Region 密钥复制设置。
-
密钥的 Multi-Region 复制设置优先于 AWS 区域 Multi-Region 密钥复制设置。
-
-
无法将副本区域密钥配置为复制到其他区域密钥 AWS 区域。
-
Multi-Region 密钥复制可用于对称支付加密密钥,例如三重数据加密标准 (3DES)、高级加密标准 (AES) 和 Hash-based消息身份验证码 (HMAC),以及非对称支付加密密钥,例如 RSA 和椭圆曲线加密 (ECC)。
-
副本区域密钥是只读密钥。对主区域密钥的所有更改都将应用于副本区域密钥。
-
主区域密钥的更改最终与副本区域密钥一致。
-
支付加密密钥只能使用相同的 AWS 分区和账户进行复制。
-
副本区域密钥计入您的 AWS 账户 等级 AWS 支付密码限制。
-
主区域密钥和副本区域密钥使用相同的密钥标识符,这允许您在 IAM 策略中按相同的 ARN 引用这两个密钥。
-
您必须拥有副本 AWS 区域 的
CreateKey权限才能成功复制。
启用 Multi-Region 密钥复制
您可以通过两种方式为 AWS 支付加密 Multi-Region 密钥启用密钥复制。
-
AWS 区域: 启用 Multi-Region 密钥复制 AWS 区域 后,将应用于在该密钥中创建的所有新密钥。此方法为所有密钥提供一致的复制。
-
特定 AWS 支付加密密钥:您可以管理单个密 Multi-Region 钥的密钥复制,从而实现更精细的控制。
启用 Multi-Region 密钥复制后,您的支付加密密钥将复制到 AWS 区域 您指定的密钥。
重要
Multi-Region 密钥复制无法暂停。启用复制后,您的密钥将自动复制到 AWS 区域 您指定的密钥。 Multi-Region 可以禁用特定密钥 AWS 区域 或支付加密密钥的密钥复制。要删除副本区域密钥,必须将其 AWS 区域 作为复制区域从主区域密钥中删除。
或者,您可以在 PRK 上调用 StopKeyUsage API 或 stop-key-usage CLI 命令来停止使用 PRK 和所有关联的 RRK。您将无法在加密操作中使用这些密钥。使用 StopKeyUsage API 或 stop-key-usage CLI 命令不会停止正在进行的为你的 PRK 启用的 Multi-Region 密钥复制。
您可以通过调用 GetDefaultKeyReplicationRegions API 或 C get-default-key-replication-regions LI 命令 AWS 区域
来检查 Multi-Region 特定中 AWS 支付加密密钥的密钥复制设置。您调用此 API 操作或命令的密钥将成为您的 PRK 。 AWS 区域
使用以下步骤启用 Multi-Region 密钥复制。
禁用 Multi-Region 密钥复制
如果要禁用 Multi-Region 密钥复制,则可以调用disable-default-key-replication或 remove-key-replication-regions CLI 命令,具体取决于 Multi-Region 密钥复制的启用方式。您需要指定密钥的 ARN 并禁用 Multi-Region 密钥复制。 AWS 区域
注意事项
复制区域密钥的删除最终是一致的。
您可以通过调用 GetDefaultKeyReplicationRegions API 或 C get-default-key-replication-regions LI 命令 AWS 区域
来检查 Multi-Region 特定中 AWS 支付加密密钥的密钥复制设置。
使用以下步骤禁用 Multi-Region 密钥复制。
安全注意事项
以下是对支付加密 Multi-Region 密钥使用密钥复制时的安全注意事项。有关更多信息,请参阅 以下方面的安全最佳实践 AWS Payment Cryptography。
-
限制共享密钥材料。
-
在创建 IAM 策略时,请遵循最低权限权限的主体。
-
您无法更改副本区域密钥,因为它是只读密钥。
最佳实践
以下是使用 AWS 付款加密 Multi-Region 密钥复制密钥时的一些最佳实践。
-
即使不是立即将 Multi-Region 密钥复制到指定密钥, AWS 区域 也要确保您的应用程序继续运行。如果您需要知道 Multi-Region 密钥复制何时完成,则可以使用 GetKey API 操作进行监控。您可以使用监控密钥复制事件AWS CloudTrail。
-
测试和实施自动部署流程,以防从一个区域故障转移 AWS 区域 到另一个区域。
定价
您需要为使用 AWS 支付加密技术创建的副本区域密钥付费。这些密钥按次收费 AWS 区域。有关最新的支付加密定价信息,请参阅AWS 支付加密定价页面。