View a markdown version of this page

Löschen von -Schlüsseln - AWS Kryptografie im Zahlungsverkehr

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Löschen von -Schlüsseln

Durch das Löschen eines AWS Payment Cryptography-Schlüssels werden das Schlüsselmaterial und alle mit dem Schlüssel verknüpften Metadaten gelöscht. Dies ist irreversibel, sofern keine Kopie des Schlüssels außerhalb von Payment Cryptography verfügbar ist. AWS Nachdem ein Schlüssel gelöscht wurde, können Sie die Daten, die mit diesem Schlüssel verschlüsselt wurden, nicht mehr entschlüsseln, was bedeutet, dass Daten möglicherweise nicht mehr wiederhergestellt werden können. Sie sollten einen Schlüssel nur löschen, wenn Sie sicher sind, dass Sie ihn nicht mehr benötigen und keine anderen Parteien diesen Schlüssel verwenden. Wenn Sie sich nicht sicher sind, sollten Sie erwägen, die Verwendung des Schlüssels zu beenden, anstatt ihn zu löschen. Sie können einen deaktivierten Schlüssel erneut aktivieren, falls Sie ihn später erneut verwenden müssen. Sie können einen gelöschten AWS Payment Cryptography Key jedoch nur wiederherstellen, wenn Sie ihn aus einer anderen Quelle erneut importieren können.

Bevor Sie einen Schlüssel löschen, sollten Sie sicherstellen, dass Sie den Schlüssel nicht mehr benötigen. AWS Payment Cryptography speichert die Ergebnisse kryptografischer Operationen wie CVV2 nicht und kann nicht feststellen, ob ein Schlüssel für persistentes kryptografisches Material benötigt wird.

AWS Payment Cryptography löscht niemals Schlüssel, die zu aktiven AWS Konten gehören, es sei denn, Sie planen ausdrücklich deren Löschung ein und die vorgeschriebene Wartezeit läuft ab.

Sie können sich jedoch aus einem oder mehreren der folgenden Gründe dafür entscheiden, einen AWS Payment Cryptography-Schlüssel zu löschen:

  • Um den Schlüssellebenszyklus für einen Schlüssel abzuschließen, den Sie nicht mehr benötigen

  • Um den Verwaltungsaufwand zu vermeiden, der mit der Verwaltung ungenutzter AWS Payment Cryptography-Schlüssel verbunden ist

Anmerkung

Wenn Sie Ihre schließen oder löschen AWS-Konto, ist Ihr AWS Payment Cryptography-Schlüssel nicht mehr zugänglich. Sie müssen die Löschung Ihres AWS Payment Cryptography-Schlüssels nicht getrennt von der Schließung des Kontos planen.

AWS Payment Cryptography zeichnet einen Eintrag in Ihrem AWS CloudTrail Protokoll auf, wenn Sie die Löschung des AWS Payment Cryptography-Schlüssels planen und wenn der AWS Payment Cryptography Schlüssel tatsächlich gelöscht wird.

Wenn Sie die Multi-Region Schlüsselreplikation verwenden und einen Payment Cryptography-Schlüssel löschen, bei dem es sich um einen Primärregionsschlüssel (PRK) handelt, werden die Replikatregionsschlüssel (RRK) ebenfalls automatisch gelöscht. Ein RRK kann nicht wie ein PRK gelöscht werden. Wenn Sie ein RRK löschen möchten, müssen Sie die Replikationsregionen für Ihr PRK ändern.

Über die Wartezeit

Da das Löschen eines Schlüssels irreversibel ist, müssen Sie bei AWS Payment Cryptography eine Wartezeit zwischen 3 und 180 Tagen festlegen. Die Standardwartezeit beträgt sieben Tage.

Die tatsächliche Wartezeit kann jedoch bis zu 24 Stunden länger sein als die, die Sie geplant haben. Verwenden Sie die GetKey Operationen, um das tatsächliche Datum und die Uhrzeit abzurufen, zu denen der AWS Payment Cryptography-Schlüssel gelöscht wird. Achten Sie darauf, die Zeitzone zu notieren.

Während der Wartezeit lauten der Status und Status des Schlüssels von AWS Payment Cryptography auf Ausstehende Löschung.

Anmerkung

Ein AWS Payment Cryptography-Schlüssel, dessen Löschung noch aussteht, kann für keine kryptografischen Operationen verwendet werden.

Nach Ablauf der Wartezeit löscht AWS Payment Cryptography den AWS Payment Cryptography Key, seine Aliase und alle zugehörigen Payment Cryptography Metadaten. AWS

Nutzen Sie die Wartezeit, um sicherzustellen, dass Sie den AWS Payment Cryptography-Schlüssel jetzt oder in Zukunft nicht benötigen. Wenn Sie feststellen, dass Sie den Schlüssel während der Wartezeit benötigen, können Sie das Löschen des Schlüssels vor Ablauf der Wartezeit stornieren. Nach Ablauf der Wartezeit können Sie das Löschen des Schlüssels nicht mehr stornieren, und der Dienst löscht den Schlüssel.

Beispiele
    Beispiel

    In diesem Beispiel wird das Löschen eines Schlüssels angefordert. Neben den grundlegenden Schlüsselinformationen sind zwei wichtige Felder relevant: Der Schlüsselstatus wurde in DELETE_PENDING geändert, und delete gibt PendingTimestamp an, wann der Schlüssel derzeit gelöscht werden soll.

    $ aws payment-cryptography delete-key \ --key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/kwapwa6qaifllw2h
    { "Key": { "KeyArn": "arn:aws:payment-cryptography:us-east-2:111122223333:key/kwapwa6qaifllw2h", "KeyAttributes": { "KeyUsage": "TR31_V2_VISA_PIN_VERIFICATION_KEY", "KeyClass": "SYMMETRIC_KEY", "KeyAlgorithm": "TDES_3KEY", "KeyModesOfUse": { "Encrypt": false, "Decrypt": false, "Wrap": false, "Unwrap": false, "Generate": true, "Sign": false, "Verify": true, "DeriveKey": false, "NoRestrictions": false } }, "KeyCheckValue": "0A3674", "KeyCheckValueAlgorithm": "ANSI_X9_24", "Enabled": false, "Exportable": true, "KeyState": "DELETE_PENDING", "KeyOrigin": "AWS_PAYMENT_CRYPTOGRAPHY", "CreateTimestamp": "2023-06-05T12:01:29.969000-07:00", "UsageStopTimestamp": "2023-06-05T14:31:13.399000-07:00", "DeletePendingTimestamp": "2023-06-12T14:58:32.865000-07:00" } }
    Beispiel

    In diesem Beispiel wird ein ausstehender Löschvorgang storniert. Nach erfolgreichem Abschluss wird ein Schlüssel nicht mehr gemäß dem vorherigen Zeitplan gelöscht. Die Antwort enthält die grundlegenden Schlüsselinformationen. Zusätzlich haben sich zwei relevante Felder geändert: KeyState unddeletePendingTimestamp. KeyStatewird auf den Wert CREATE_COMPLETE zurückgegeben, während entfernt DeletePendingTimestamp wird.

    $ aws payment-cryptography restore-key --key-identifier arn:aws:payment-cryptography:us-east-2:111122223333:key/kwapwa6qaifllw2h
    { "Key": { "KeyArn": "arn:aws:payment-cryptography:us-east-2:111122223333:key/kwapwa6qaifllw2h", "KeyAttributes": { "KeyUsage": "TR31_V2_VISA_PIN_VERIFICATION_KEY", "KeyClass": "SYMMETRIC_KEY", "KeyAlgorithm": "TDES_3KEY", "KeyModesOfUse": { "Encrypt": false, "Decrypt": false, "Wrap": false, "Unwrap": false, "Generate": true, "Sign": false, "Verify": true, "DeriveKey": false, "NoRestrictions": false } }, "KeyCheckValue": "0A3674", "KeyCheckValueAlgorithm": "ANSI_X9_24", "Enabled": false, "Exportable": true, "KeyState": "CREATE_COMPLETE", "KeyOrigin": "AWS_PAYMENT_CRYPTOGRAPHY", "CreateTimestamp": "2023-06-08T12:01:29.969000-07:00", "UsageStopTimestamp": "2023-06-08T14:31:13.399000-07:00" } }