View a markdown version of this page

Mengelola rahasia dan kebijakan sumber daya - Pelanggan Amazon Connect

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengelola rahasia dan kebijakan sumber daya

Saat mengonfigurasi penyedia ucapan pihak ketiga, Anda harus membuat rahasia di Secrets Manager yang berisi kunci API penyedia ucapan. Membuat rahasia adalah proses dua langkah:

  • Buat rahasia yang berisi kunci API. Untuk petunjuk, lihat Membuat AWS Secrets Manager rahasia.

  • Konfigurasikan izin yang diperlukan:

    • Lampirkan kebijakan berbasis sumber daya ke rahasia.

    • Lampirkan kebijakan berbasis sumber daya ke kunci KMS (bukan kunci API) yang terkait dengan rahasia. Kunci KMS melindungi kunci API dalam rahasia.

    Kebijakan ini memungkinkan Connect Customer mengakses kunci API di dalam rahasia. Perhatikan bahwa Anda tidak dapat menggunakan kunci aws/secretsmanager KMS default; Anda harus membuat kunci baru atau menggunakan kunci yang dikelola pelanggan yang ada. Untuk informasi selengkapnya tentang cara kunci KMS mengamankan rahasia, lihat Enkripsi dan dekripsi rahasia di Manajer Rahasia.

Pastikan bahwa kebijakan berbasis sumber daya untuk rahasia mencakup kondisi wakil yang membingungkan (lihat Masalah wakil yang bingung) dan bahwa kebijakan berbasis sumber daya untuk kunci KMS mencakup kondisi tersebut. aws:SourceAccount aws:SourceArn kms:EncryptionContext:SecretARN Ini akan memastikan bahwa Connect Customer hanya dapat mengakses rahasia kunci API Anda dalam konteks satu instance tertentu, dan hanya dapat mengakses kunci KMS Anda dalam konteks instance tersebut dan rahasia tertentu.

Contoh kebijakan berbasis sumber daya untuk rahasia Manajer Rahasia

Berikut ini adalah contoh kebijakan berbasis sumber daya yang dapat Anda lampirkan ke rahasia Anda.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "connect.amazonaws.com" ] }, "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "ArnLike": { "aws:sourceArn": "///the ARN of your Amazon Connect instance///" }, "StringEquals": { "aws:sourceAccount": "///Your account ID///" } } } ] }

Contoh kebijakan berbasis sumber daya untuk AWS KMS key detik

Berikut ini adalah contoh kebijakan berbasis sumber daya yang dapat Anda lampirkan ke kunci KMS Anda.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "connect.amazonaws.com" ] }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "ArnLike": { "aws:sourceArn": "///the ARN of your Amazon Connect instance///" }, "StringEquals": { "aws:sourceAccount": "///Your account ID///", "kms:EncryptionContext:SecretARN": "///the ARN of your secrets manager secret///" } } } ] }

Melampirkan kebijakan berbasis sumber daya ke rahasia Manajer Rahasia

Untuk melampirkan kebijakan berbasis sumber daya ke rahasia Anda, buka konsol Manajer Rahasia di dalamnya Konsol Manajemen AWS, navigasikan ke rahasia Anda, pilih Edit Izin atau Iz in Sumber Daya, lalu tambahkan atau ubah kebijakan sumber daya langsung di halaman sehingga terlihat mirip dengan contoh. Contoh kebijakan berbasis sumber daya untuk rahasia Manajer Rahasia Anda juga dapat melampirkan kebijakan sumber daya melalui put-resource-policy perintah, atau secara terprogram menggunakan operasi PutResourcePolicy API. AWS CLI

Melampirkan kebijakan berbasis sumber daya ke kunci KMS Anda

Untuk melampirkan kebijakan berbasis sumber daya ke kunci KMS Anda, buka AWS Key Management Service konsol di dalamnya Konsol Manajemen AWS, navigasikan ke kunci KMS Anda dan edit kebijakan kunci agar terlihat seperti contoh. Contoh kebijakan berbasis sumber daya untuk AWS KMS key detik Anda juga dapat memperbarui kunci melalui put-key-policy perintah AWS CLI, atau secara terprogram menggunakan operasi PutKeyPolicy API.

Memutar kunci API

Kami merekomendasikan rotasi kunci API setidaknya setiap 90 hari untuk meminimalkan risiko kompromi, dan untuk mempertahankan proses rotasi kunci yang dipraktikkan dengan baik untuk situasi darurat.

Untuk memutar kunci API, Anda harus memutar rahasia di mana kunci itu terkandung. Lihat Rotasi rahasia Manajer Rahasia di Panduan Pengguna Manajer Rahasia untuk informasi selengkapnya tentang cara memutar rahasia. Saat Anda memutar kunci API, disarankan agar Anda menunggu penggunaan kunci sebelumnya turun ke nol sebelum mencabut kunci API lama untuk memastikan bahwa permintaan yang sedang berlangsung tidak terpengaruh.