View a markdown version of this page

Überlegungen zu vom Kunden verwalteten KMS-Schlüsseln und erweiterten KMS-Schlüsselrichtlinien - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Überlegungen zu vom Kunden verwalteten KMS-Schlüsseln und erweiterten KMS-Schlüsselrichtlinien

Wenn Sie vom Kunden verwaltete KMS-Schlüssel mit IAM Identity Center implementieren, sollten Sie diese Faktoren berücksichtigen, die sich auf die Einrichtung, Sicherheit und laufende Wartung Ihrer Verschlüsselungskonfiguration auswirken.

Überlegungen zur Auswahl grundlegender und erweiterter KMS-Schlüsselrichtlinien

Bei der Entscheidung, ob Sie die KMS-Schlüsselberechtigungen spezifischer verwenden möchtenErweiterte KMS-Grundsatzerklärungen, sollten Sie den Verwaltungsaufwand und die Sicherheitsanforderungen Ihrer Organisation berücksichtigen. Spezifischere Policy-Statements ermöglichen eine genauere Kontrolle darüber, wer den Schlüssel für welche Zwecke verwenden kann. Sie müssen jedoch fortlaufend gewartet werden, da sich Ihre IAM Identity Center-Konfiguration weiterentwickelt. Wenn Sie beispielsweise die Verwendung des KMS-Schlüssels auf bestimmte AWS verwaltete Anwendungsbereitstellungen beschränken, müssen Sie die Schlüsselrichtlinie jedes Mal aktualisieren, wenn Ihre Organisation eine Anwendung bereitstellen oder deren Bereitstellung aufheben möchte. Weniger restriktive Richtlinien reduzieren den Verwaltungsaufwand, gewähren jedoch möglicherweise umfassendere Berechtigungen, als für Ihre Sicherheitsanforderungen erforderlich sind.

Überlegungen zur Aktivierung einer neuen IAM Identity Center-Instanz mit einem vom Kunden verwalteten KMS-Schlüssel

Die hier aufgeführten Überlegungen gelten, wenn Sie den Verschlüsselungskontext verwenden, wie unter Erweiterte KMS-Grundsatzerklärungen Um die Verwendung des KMS-Schlüssels auf eine bestimmte IAM Identity Center-Instanz zu beschränken, beschrieben.

Wenn Sie eine neue IAM Identity Center-Instanz mit einem vom Kunden verwalteten KMS-Schlüssel aktivieren, sind die IAM Identity Center- und Identity Store-ARNs erst nach der Einrichtung verfügbar. Ihnen stehen folgende Optionen zur Verfügung:

  • Verwenden Sie vorübergehend generische ARN-Muster und ersetzen Sie sie nach der Aktivierung der Instanz durch vollständige ARNs. Denken Sie daran, bei Bedarf zwischen den StringLike Operatoren StringEquals und zu wechseln.

    • Für IAM Identity Center SPN: „arn: $ {Partition} :sso: ::instance/*“.

    • Für Identitätsspeicher-SPN: „arn: $ {Partition} :identitystore: :$ {Account} :identitystore/*“.

  • Verwenden Sie vorübergehend „purpose:KEY_CONFIGURATION“ im ARN. Dies funktioniert nur für die Instanzaktivierung und muss durch den tatsächlichen ARN ersetzt werden, damit Ihre IAM Identity Center-Instanz normal funktioniert. Der Vorteil dieses Ansatzes besteht darin, dass Sie nicht vergessen können, ihn zu ersetzen, nachdem die Instanz aktiviert wurde.

    • Verwenden Sie für IAM Identity Center SPN: „arn: $ {Partition} :sso: ::KEY_CONFIGURATION“ instance/purpose

    • Verwenden Sie für Identity Store SPN: „arn: $ {Partition} :identitystore: :$ {Account} ::KEY_CONFIGURATION“ identitystore/purpose

    Wichtig

    Wenden Sie diese Konfiguration nicht auf einen KMS-Schlüssel an, der bereits in einer vorhandenen IAM Identity Center-Instanz verwendet wird, da dies den normalen Betrieb stören kann.

  • Lassen Sie die Bedingung für den Verschlüsselungskontext in der KMS-Schlüsselrichtlinie aus, bis die Instanz aktiviert ist.