Dieses Handbuch dokumentiert die neue AWS Wickr-Verwaltungskonsole, die am 13. März 2025 veröffentlicht wurde. Die Dokumentation zur klassischen Version der AWS Wickr-Verwaltungskonsole finden Sie im Classic Administration Guide.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Benutzerdefiniertes KMS-Schlüssel-Setup für den Datenaufbewahrungsdienst
Um Ihre eigenen KMS-Schlüssel mit dem Datenaufbewahrungsservice zu verwenden, erstellen Sie Schlüssel mit den folgenden Konfigurationen, bevor Sie das Produkt starten:
- Aufbewahrungsschlüssel
-
-
Schlüsseltyp: Symmetrisch ()
SYMMETRIC_DEFAULT -
Schlüsselverwendung: Verschlüsseln und Entschlüsseln
-
Schlüsselrotation: Es wird empfohlen, sie zu aktivieren
-
- Schlüssel zur Passwortwiederherstellung
-
-
Schlüsseltyp: Asymmetrisch ()
ECC_NIST_P384 -
Verwendung des Schlüssels: Vereinbarung
-
Schlüsselrotation: Wird für asymmetrische Schlüssel nicht unterstützt
-
Einrichtung einer benutzerdefinierten KMS-Schlüsselrichtlinie
-
Erstellen Sie Ihre KMS-Schlüssel mit den oben genannten erforderlichen Konfigurationen.
-
Kopieren Sie die Schlüssel-ID jedes Schlüssels von der KMS-Konsole.
-
Starten Sie das Datenaufbewahrungsprodukt im Service Catalog und geben Sie die Schlüssel-IDs in die
PasswordRecoveryKeyIdFelderKmsKeyIdund ein. -
Nachdem der Stapel abgeschlossen ist, navigieren Sie zur Registerkarte Outputs.
-
Kopieren Sie die Werte für
DRSCustomerCrossAccountRoleArnundDecryptionLambdaRoleArn. -
Öffnen Sie die KMS-Konsole und wählen Sie Ihren benutzerdefinierten Aufbewahrungsschlüssel aus.
-
Wählen Sie im Abschnitt Key policy (Schlüsselrichtlinie) die Option Switch to policy view (Zur Richtlinienansicht wechseln) aus.
-
Wählen Sie Bearbeiten aus.
-
Fügen Sie die folgenden Anweisungen zum
"Statement"Array Ihrer Schlüsselrichtlinie hinzu und ersetzen Sie dabei die Platzhalter-ARNs durch die Werte aus Schritt 5. -
Wählen Sie Änderungen speichern aus.
-
Wiederholen Sie die Schritte 6—10 für den Kennwortwiederherstellungsschlüssel und verwenden Sie dabei die folgenden Anweisungen zur Kennwortwiederherstellung.
Aufbewahrungsschlüssel — Hinzuzufügende Anweisungen
{ "Sid": "EnclaveGenerateDataKey", "Effect": "Allow", "Principal": { "AWS": "{DRSCustomerCrossAccountRoleArn}" }, "Action": "kms:GenerateDataKey", "Resource": "*", "Condition": { "StringLike": { "kms:RecipientAttestation:PCR0": "*", "kms:RecipientAttestation:PCR1": "*", "kms:RecipientAttestation:PCR2": "*" }, "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": [ "aws:wickr:network:id", "aws:wickr:app:id" ] } } }, { "Sid": "EnclaveDescribeKey", "Effect": "Allow", "Principal": { "AWS": "{DRSCustomerCrossAccountRoleArn}" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "EnclaveDecryptWithAttestation", "Effect": "Allow", "Principal": { "AWS": "{DRSCustomerCrossAccountRoleArn}" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringLike": { "kms:RecipientAttestation:PCR0": "*", "kms:RecipientAttestation:PCR1": "*", "kms:RecipientAttestation:PCR2": "*" }, "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": "aws:wickr:app:id" } } }, { "Sid": "DecryptLambdaDecrypt", "Effect": "Allow", "Principal": { "AWS": "{DecryptionLambdaRoleArn}" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": "aws:wickr:network:id" } } }
Den Zweck der einzelnen Anweisungen finden Sie im Verschlüsselung im Ruhezustand Abschnitt Konfiguration von Berechtigungen zur Verwendung eines vom Kunden verwalteten KMS-Schlüssels.
Schlüssel zur Kennwortwiederherstellung — Hinzuzufügende Anweisungen
{ "Sid": "EnclaveDeriveSharedSecret", "Effect": "Allow", "Principal": { "AWS": "{DRSCustomerCrossAccountRoleArn}" }, "Action": "kms:DeriveSharedSecret", "Resource": "*", "Condition": { "StringLike": { "kms:RecipientAttestation:PCR0": "*", "kms:RecipientAttestation:PCR1": "*", "kms:RecipientAttestation:PCR2": "*" } } }, { "Sid": "CustomerGetPublicKey", "Effect": "Allow", "Principal": { "AWS": "{DRSCustomerCrossAccountRoleArn}" }, "Action": [ "kms:DescribeKey", "kms:GetPublicKey" ], "Resource": "*" }
Zweck jeder Aussage:
EnclaveDeriveSharedSecret
-
kms: DeriveSharedSecret — Wird von der Nitro Enclave aufgerufen, um die ECDH-Schlüsselvereinbarung unter Verwendung des privaten Schlüssels des Passwortwiederherstellungsschlüssels abzuschließen. Dadurch wird ein gemeinsam genutzter geheimer Schlüssel abgeleitet, der zur Entschlüsselung Ihres Passworts während des Migrationsworkflows verwendet wird. Nur zulässig, wenn die Enklave ein gültiges Bescheinigungsdokument (PCR0/1/2 Bedingungen) für Nitro Enclave vorlegt, um sicherzustellen, dass die wichtige Vereinbarung nicht außerhalb der Enklave getroffen werden kann.
CustomerGetPublicKey
-
kms: GetPublicKey — Ermöglicht das Abrufen des öffentlichen ECC-Schlüssels für die Passwortwiederherstellung. P-384 Dies wird vom Skript zur Kennworterfassung verwendet, das auf dem Computer des Kunden ausgeführt wird, um die lokale ECDH-Verschlüsselung des Passworts durchzuführen.
-
kms: DescribeKey — Ermöglicht das Abrufen wichtiger Metadaten (Schlüsselspezifikation, Verwendung, Status) zur Validierung.
Beispiel — Aufbewahrungsschlüssel
Vorher:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "YourExistingStatements", "Effect": "...", "...": "..." } ] }
Nachher:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "YourExistingStatements", "Effect": "...", "...": "..." }, { "Sid": "EnclaveGenerateDataKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::{account-id}:role/DRSCustomerCrossAccountRole-{network-id}-{region}" }, "Action": "kms:GenerateDataKey", "Resource": "*", "Condition": { "StringLike": { "kms:RecipientAttestation:PCR0": "*", "kms:RecipientAttestation:PCR1": "*", "kms:RecipientAttestation:PCR2": "*" }, "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": [ "aws:wickr:network:id", "aws:wickr:app:id" ] } } }, { "Sid": "EnclaveDescribeKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::{account-id}:role/DRSCustomerCrossAccountRole-{network-id}-{region}" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "EnclaveDecryptWithAttestation", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::{account-id}:role/DRSCustomerCrossAccountRole-{network-id}-{region}" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringLike": { "kms:RecipientAttestation:PCR0": "*", "kms:RecipientAttestation:PCR1": "*", "kms:RecipientAttestation:PCR2": "*" }, "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": "aws:wickr:app:id" } } }, { "Sid": "DecryptLambdaDecrypt", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::{account-id}:role/{DecryptionLambdaRoleName}" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": "aws:wickr:network:id" } } } ] }