View a markdown version of this page

Creación de una clave administrada por el cliente - Amazon Transcribe

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Creación de una clave administrada por el cliente

Puede crear una clave simétrica administrada por el cliente mediante la Consola de administración de AWS API o las AWS KMS API. Para crear una clave simétrica gestionada por el cliente, sigue los pasos que se indican en la Guía para desarrolladores para crear una clave simétrica gestionada por el AWS Key Management Service cliente.

Las políticas de clave controlan el acceso a la clave administrada por el cliente. Cada clave administrada por el cliente debe tener exactamente una política de clave, que contiene instrucciones que determinan quién puede usar la clave y cómo puede utilizarla. Cuando crea la clave administrada por el cliente, puede especificar una política de clave. Para obtener más información, consulta Cómo administrar el acceso a las claves administradas por los clientes en la Guía para AWS Key Management Service desarrolladores.

AWS KMS políticas clave para AWS HealthScribe

Si utilizas una clave en la misma cuenta que el IAM rol que especificaste DataAccessRole en tu solicitud StartMedicalScribeJob o ResourceAccessRole en tu StartMedicalScribeStream solicitud, no necesitas actualizar la política de claves. Para usar tu clave gestionada por clientes en una cuenta diferente a la tuya DataAccessRole (para trabajos de transcripción) o ResourceAccessRole (para streaming), debes confiar en la función correspondiente de la Política de claves para las siguientes acciones:

  • kms:Encrypt: permite el cifrado mediante la clave administrada por el cliente.

  • kms:Decrypt: permite el descifrado mediante la clave administrada por el cliente.

  • kms:DescribeKey— Proporciona los detalles de la clave gestionada por el cliente para AWS HealthScribe permitir la validación de la clave

El siguiente es un ejemplo de política de claves que puedes usar para conceder a tus cuentas ResourceAccessRole cruzadas permisos para usar tu clave gestionada por el cliente para la AWS HealthScribe transmisión. Para usar esta política en los trabajos de transcripción, Principal actualícela para usar el DataAccessRole ARN y elimine o modifique el contexto de cifrado.

JSON
{ "Version":"2012-10-17", "Statement":[ { "Sid": "AllowAccessForKeyAdministrators", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "kms:*" ], "Resource": "*" }, { "Sid": "AllowAccessToResourceAccessRoleForMedicalScribe", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ResourceAccessRole" }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:us-east-1:transcribe:medical-scribe:session-id": "1234abcd-12ab-34cd-56ef-123456SAMPLE" } } }, { "Sid": "AllowAccessToResourceAccessRoleForDescribeKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/ResourceAccessRole" }, "Action": "kms:DescribeKey", "Resource": "*" } ] }

Permisos de la política de IAM para las funciones de acceso

La política de IAM adjunta a su cuenta DataAccessRole o ResourceAccessRole debe concederle permisos para realizar las AWS KMS acciones necesarias, independientemente de si la clave y la función administradas por el cliente están en la misma cuenta o en cuentas diferentes. Además, la política de confianza del rol debe conceder el AWS HealthScribe permiso para asumir el rol.

El siguiente ejemplo de política de IAM muestra cómo conceder ResourceAccessRole permisos para la AWS HealthScribe transmisión. Para usar esta política para los trabajos de transcripción, elimine o modifique el contexto de cifrado. El valor de la kms:ViaService condición es el mismo para los trabajos de transmisión y transcripción.

JSON
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey*" ], "Resource": "arn:aws:kms:us-west-2:111122223333:key/KMS-Example-KeyId", "Condition": { "StringEquals": { "kms:ViaService": "transcribe.us-west-2.amazonaws.com", "kms:EncryptionContext:aws:us-east-1:transcribe:medical-scribe:session-id": "1234abcd-12ab-34cd-56ef-123456SAMPLE" } } }, { "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-west-2:111122223333:key/KMS-Example-KeyId", "Condition": { "StringEquals": { "kms:ViaService": "transcribe.us-west-2.amazonaws.com" } } } ] }

El siguiente es un ejemplo de política de confianza para ResourceAccessRole. Para DataAccessRole, transcribe.streaming.amazonaws.com sustitúyalo portranscribe.amazonaws.com.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "transcribe.streaming.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" }, "ArnLike": { "aws:SourceArn": "arn:aws:transcribe:us-west-2:111122223333:*" } } } ] }

Para obtener más información sobre cómo especificar los permisos en una política o solucionar problemas de acceso a las claves, consulta la Guía para AWS Key Management Service desarrolladores.