View a markdown version of this page

物理密钥交换 - AWS Payment Cryptography

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

物理密钥交换

当您的合作伙伴或供应商不支持电子密钥交换时,您可以使用物理密钥交换将纸质加密密钥组件安全地转换为电子格式。训练有素的 AWS 密钥保管人在 PCI PIN 和 P2PE 认证 AWS-operated 的安全设施中举行密钥仪式,使用离线 HSM 将纸质密钥组件转换为电子格式。该服务使用 ECDH-based 密钥交换来提供 ECDH-wrapped TR-31 密钥区块,您可以将其直接导入您的 AWS 支付加密账户。

注意

我们建议导入和导出密钥尽可能使用基于标准的产品。仅当您的合作伙伴或供应商不支持 ANSI X9.24 TR-34 RSA wrap/unwrap 或 ECDH 等电子密钥交换方法时,才使用物理密钥交换。ECDH

物理密钥交换的工作原理

要启动纸质密钥交换,CloudFormation 模板会指导您完成先决条件设置,包括在账户中创建 ECC 密钥对和 S3 存储桶。然后,您或您的合作伙伴将纸质关键组件运送到 AWS 安全设施,训练有素的 AWS 密钥保管人使用离线 HSM 进行密钥仪式。输出是上传到您的 S3 存储桶的 ECDH-wrapped TR-31 密钥块,您可以使用该使用非对称技术 (ECDH) 导入密钥方法将其导入您的账户。物理密钥交换支持在 TDES 和 AES 密钥算法中导入 KEK(密钥用法 K1)或 BDK(密钥用法 B0)密钥。

下图显示了端到端的物理密钥交换过程。

物理密钥交换流程流程
  1. 启动 — 您提交支持请求或与您的客户经理合作提交请求。

  2. 客户设置 — AWS 付款密码学为您提供了一个 CloudFormation 模板来完成以下必备步骤:

    • 在您的 AWS 支付加密账户中创建 ECC P521 密钥对并检索公钥证书。

    • 使用授予 AWS 支付加密服务主体 read/write 访问权限的策略创建 Amazon S3 存储桶。

    • 将 ECC 公共证书和签名根 CA 存储在 Amazon S3 存储桶中。

    • 提供关键属性:密钥用法、密钥使用模式和要发送的纸质密钥组件的数量。

  3. 共享 S3 存储桶名称 — 客户共享 CloudFormation 堆栈创建的 S3 存储桶名称,其中存储公钥证书、证书链和密钥属性,以供 AWS 支付加密启动密钥交换。

  4. 运输协调 — AWS 支付密码学提供 US-based 安全设施的运输详细信息。您或您的合作伙伴将纸质关键组件运送给 AWS 关键托管人。

  5. 组件收据 — AWS 密钥保管人收到每个纸质组件,并为每个组件发送单独的确认。

  6. 密钥仪式 — AWS 密钥保管人使用离线 HSM 进行密钥仪式。生成的 TR-31 密钥块(使用密 ECDH-derived AES-256 钥打包)、来自离线 HSM 的 ECC 公有证书及其签名证书将上传到您的 Amazon S3 存储桶。

  7. 完成 — AWS 支付密码学会确认密钥仪式已完成。然后,您可以使用该方法将 ECDH 封装的 TR-31 密钥区块导入您的 AWS 支付加密账户。使用非对称技术 (ECDH) 导入密钥

  8. 计费 — 成功完成密钥仪式后,按交换的密钥向您计费。

安全与合规

物理密钥交换在旨在满足 PCI PIN 和 PCI P2PE 物理和逻辑安全要求的安全设施中 AWS 运行。以下控制措施已到位:

双重控制和职责分离

AWS 主要监护人由不同的团队指定,其报告结构各不相同。已制定相关流程,确保关键仪式步骤在双重控制下进行。

离线 HSM

关键仪式使用经过认证的 PCI PTS HSM-listed 硬件安全模块进行,这些模块无需网络连接即可离线运行。您的密钥永远不会在 HSM 边界之外以明文形式存在。

加密密钥交付

使用 ECDH-based 密钥交换将密钥材料从离线 HSM 转移到您的 AWS 支付加密账户,从而确保端到端的加密保护。

审计与合规

AWS 已制定相应的流程来满足适用的合规性要求,这些要求会定期评估 PCI PIN 和 P2PE 认证。查看 Art AWS ifact 中的合规包,查看您在自己的 PCI 评估中可以参考的报告。