View a markdown version of this page

Verwaltung von Geheimnissen und Ressourcenrichtlinien - Amazon Connect-Kunde

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwaltung von Geheimnissen und Ressourcenrichtlinien

Wenn Sie einen Sprachanbieter eines Drittanbieters konfigurieren, müssen Sie in Secrets Manager ein Geheimnis erstellen, das den API-Schlüssel des Sprachanbieters enthält. Das Erstellen des Geheimnisses erfolgt in zwei Schritten:

  • Erstellen Sie das Geheimnis, das den API-Schlüssel enthält. Eine Anleitung finden Sie unter Ein AWS Secrets Manager Geheimnis erstellen.

  • Konfigurieren Sie die erforderlichen Berechtigungen:

    • Hängen Sie dem Secret eine ressourcenbasierte Richtlinie an.

    • Hängen Sie eine ressourcenbasierte Richtlinie an den KMS-Schlüssel (nicht den API-Schlüssel) an, der dem Geheimnis zugeordnet ist. Der KMS-Schlüssel schützt den API-Schlüssel im Geheimnis.

    Diese Richtlinien ermöglichen dem Connect-Kunden den Zugriff auf den API-Schlüssel innerhalb des Secrets. Beachten Sie, dass Sie den aws/secretsmanager Standard-KMS-Schlüssel nicht verwenden können. Sie müssen einen neuen Schlüssel erstellen oder einen vorhandenen, vom Kunden verwalteten Schlüssel verwenden. Weitere Informationen darüber, wie KMS-Schlüssel Geheimnisse sichern, finden Sie unter Geheime Verschlüsselung und Entschlüsselung in Secrets Manager.

Stellen Sie sicher, dass die ressourcenbasierte Richtlinie für das Geheimnis die Bedingungen aws:SourceAccount und aws:SourceArn verwirrte Stellvertreter enthält (siehe Das Problem mit dem verwirrten Stellvertreter) und dass die ressourcenbasierte Richtlinie für den KMS-Schlüssel die Bedingung enthält. kms:EncryptionContext:SecretARN Dadurch wird sichergestellt, dass der Connect-Kunde nur im Kontext einer bestimmten Instanz auf Ihren geheimen API-Schlüssel zugreifen kann und dass er nur im Kontext dieser Instanz und des spezifischen Secrets auf Ihren KMS-Schlüssel zugreifen kann.

Beispiel für eine ressourcenbasierte Richtlinie für Secrets Manager-Geheimnisse

Das Folgende ist ein Beispiel für eine ressourcenbasierte Richtlinie, die Sie Ihrem Secret hinzufügen können.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "connect.amazonaws.com" ] }, "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "ArnLike": { "aws:sourceArn": "///the ARN of your Amazon Connect instance///" }, "StringEquals": { "aws:sourceAccount": "///Your account ID///" } } } ] }

Beispiel für eine ressourcenbasierte Richtlinie für AWS KMS key S

Das Folgende ist ein Beispiel für eine ressourcenbasierte Richtlinie, die Sie an Ihren KMS-Schlüssel anhängen können.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "connect.amazonaws.com" ] }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "ArnLike": { "aws:sourceArn": "///the ARN of your Amazon Connect instance///" }, "StringEquals": { "aws:sourceAccount": "///Your account ID///", "kms:EncryptionContext:SecretARN": "///the ARN of your secrets manager secret///" } } } ] }

Eine ressourcenbasierte Richtlinie an Ihr Secrets Manager-Geheimnis anhängen

Um eine ressourcenbasierte Richtlinie an Ihr Secret anzuhängen, rufen Sie die Secrets Manager-Konsole in der auf AWS-Managementkonsole, navigieren Sie zu Ihrem Secret, wählen Sie Berechtigungen bearbeiten oder Ressourcenberechtigungen und fügen Sie die Ressourcenrichtlinie dann direkt auf der Seite hinzu oder ändern Sie sie, sodass sie dem Beispiel ähnelt. Beispiel für eine ressourcenbasierte Richtlinie für Secrets Manager-Geheimnisse Sie können die Ressourcenrichtlinie auch über den put-resource-policy Befehl „ AWS CLI's“ oder programmgesteuert mithilfe der API-Operation anhängen. PutResourcePolicy

Anhängen einer ressourcenbasierten Richtlinie an Ihren KMS-Schlüssel

Um eine ressourcenbasierte Richtlinie an Ihren KMS-Schlüssel anzuhängen, gehen Sie zur AWS Key Management Service Konsole in der, navigieren Sie zu Ihrem KMS-Schlüssel und bearbeiten Sie Ihre Schlüsselrichtlinie so AWS-Managementkonsole, dass sie wie im Beispiel aussieht. Beispiel für eine ressourcenbasierte Richtlinie für AWS KMS key S Sie können den Schlüssel auch über den put-key-policy Befehl AWS CLI„'s“ oder programmgesteuert mithilfe der API-Operation aktualisieren. PutKeyPolicy

Rotierende API-Schlüssel

Wir empfehlen, die API-Schlüssel mindestens alle 90 Tage zu wechseln, um das Risiko einer Gefährdung zu minimieren und in Notsituationen einen bewährten Schlüsselrotationsprozess aufrechtzuerhalten.

Um einen API-Schlüssel zu rotieren, müssen Sie den Secret, in dem er enthalten ist, rotieren. Weitere Informationen zur Rotation von Geheimnissen finden Sie unter Rotate Secrets Manager Secrets im Secrets Manager-Benutzerhandbuch. Wenn Sie einen API-Schlüssel rotieren, wird empfohlen, abzuwarten, bis die Nutzung des vorherigen Schlüssels auf Null gesunken ist, bevor Sie den alten API-Schlüssel sperren, um sicherzustellen, dass laufende Anfragen nicht beeinträchtigt werden.