View a markdown version of this page

Manajemen kunci di AWS IoT FleetWise - AWS IOT FleetWise

AWS IoT FleetWise tidak lagi terbuka untuk pelanggan baru. Pelang AWS FleetWise gan IoT yang ada dapat terus menggunakan layanan ini. Panduan untuk Mobilitas Terhubung AWS memberikan panduan tentang cara mengembangkan dan menerapkan layanan modular untuk solusi mobilitas terhubung yang dapat digunakan untuk mencapai kemampuan yang setara dengan AWS IoT FleetWise.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Manajemen kunci di AWS IoT FleetWise

penting

Akses ke FleetWise fitur AWS IoT tertentu saat ini terjaga keamanannya. Untuk informasi selengkapnya, lihat AWS Ketersediaan wilayah dan fitur di AWS IoT FleetWise.

AWS Manajemen kunci FleetWise cloud IoT

Secara default, AWS IoT FleetWise digunakan Kunci yang dikelola AWS untuk melindungi data Anda di AWS Cloud. Anda dapat memperbarui pengaturan untuk menggunakan kunci yang dikelola pelanggan untuk mengenkripsi data di AWS IoT FleetWise. Anda dapat membuat, mengelola, dan melihat kunci enkripsi Anda melalui AWS Key Management Service (AWS KMS).

AWS IoT FleetWise mendukung enkripsi sisi server dengan kunci yang dikelola pelanggan yang disimpan AWS KMS untuk mengenkripsi data untuk sumber daya berikut.

AWS Sumber FleetWise daya IoT Jenis data Bidang yang dienkripsi saat diam dengan kunci yang dikelola pelanggan
Katalog sinyal deskripsi
Atribut

deskripsi, AllowedValues, DefaultValue, min, maks

Aktuator

deskripsi, AllowedValues, min, max

Sensor

deskripsi, AllowedValues, min, max

Model kendaraan (manifes model) deskripsi
Manifes dekoder deskripsi
CanInterface

ProtokolNama, ProtokolVersi

ObdInterface

permintaanMessageId, dtcRequestIntervalSeconds, memilikiTransmissionEcu, OBDStandard, pid, gunakan RequestIntervalSeconds ExtendedIds

CanSignal

faktor, adalahBigEndian, isSigned, panjang, MessageId, offset, startBit

ObdSignal

ByteLength, offset, pid, pid, penskalaanResponseLength, mode layanan, startByte, bit, bit MaskLength RightShift

Kendaraan atribut
Kampanye deskripsi
kondisi BasedCollectionScheme

ekspresi, kondisi, minimum LanguageVersionTriggerIntervalMs, TriggerMode

TimeBasedCollectionScheme

PeriodeMS

Templat negara deskripsi
catatan

Data dan sumber daya lain dienkripsi menggunakan enkripsi default dengan kunci yang dikelola oleh AWS IoT FleetWise. Kunci ini dibuat dan disimpan di FleetWise akun AWS IoT.

Untuk informasi lebih lanjut, lihat Apa itu AWS Key Management Service? dalam Panduan Peng AWS Key Management Service embang.

Aktifkan enkripsi menggunakan kunci KMS (konsol)

Untuk menggunakan kunci yang dikelola pelanggan dengan AWS IoT FleetWise, Anda harus memperbarui FleetWise pengaturan AWS IoT Anda.

Untuk mengaktifkan enkripsi menggunakan kunci KMS (konsol)
  1. Buka FleetWise konsol AWS IoT.

  2. Arahkan ke Pengaturan.

  3. Di Enkripsi, pilih Edit untuk membuka halaman Edit enkripsi.

  4. Untuk Jenis kunci enkripsi, pilih Pilih AWS KMS kunci yang berbeda. Ini memungkinkan enkripsi dengan kunci yang dikelola pelanggan yang disimpan di AWS KMS.

    catatan

    Anda hanya dapat menggunakan enkripsi kunci yang dikelola pelanggan untuk FleetWise sumber daya AWS IoT. Ini termasuk katalog sinyal, model kendaraan (manifes model), manifes decoder, kendaraan, armada, dan kampanye.

  5. Pilih kunci KMS Anda dengan salah satu opsi berikut:

    • Untuk menggunakan kunci KMS yang ada — Pilih alias kunci KMS Anda dari daftar.

    • Untuk membuat kunci KMS baru — Pilih Buat AWS KMS kunci.

      catatan

      Ini membuka AWS KMS konsol. Untuk informasi selengkapnya tentang membuat kunci KMS, lihat Membuat kunci di Panduan Peng AWS Key Management Service embang.

  6. Pilih Simpan untuk memperbarui pengaturan Anda.

Aktifkan enkripsi menggunakan kunci KMS (AWS CLI)

Anda dapat menggunakan operasi PutEncryptionConfiguration API untuk mengaktifkan enkripsi untuk FleetWise akun AWS IoT Anda. Contoh berikut menggunakan AWS CLI.

Untuk mengaktifkan enkripsi, jalankan perintah berikut.

  • Ganti kms_key_id dengan ID kunci KMS.

aws iotfleetwise put-encryption-configuration \ --encryption-type KMS_BASED_ENCRYPTION \ --kms-key-id kms_key_id
contoh response
{ "kmsKeyId": "customer_kms_key_id", "encryptionStatus": "PENDING", "encryptionType": "KMS_BASED_ENCRYPTION" }

Kebijakan kunci KMS

Setelah membuat kunci KMS, setidaknya Anda harus menambahkan pernyataan berikut ke kebijakan kunci KMS agar dapat bekerja dengan AWS IoT. FleetWise Prinsi AWS p FleetWise layanan IoT iotfleetwise.amazonaws.com dalam pernyataan kebijakan kunci KMS memungkinkan AWS IoT FleetWise mengakses kunci KMS.

{ "Sid": "Allow FleetWise to encrypt and decrypt data when customer managed KMS key based encryption is enabled", "Effect": "Allow", "Principal": { "Service": "iotfleetwise.amazonaws.com" }, "Action": [ "kms:GenerateDataKey*", "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:DescribeKey", "kms:CreateGrant", "kms:RetireGrant", "kms:RevokeGrant" ], "Resource": "*" }

Sebagai praktik terbaik keamanan, tambahkan aws:SourceArn dan sesu aws:SourceAccount aikan kunci ke kebijakan kunci KMS. Kunci kondisi global IAM aws:SourceArn membantu memastikan bahwa AWS IoT FleetWise menggunakan kunci KMS hanya untuk sumber daya khusus layanan Amazon Resource Names (ARN).

Jika Anda menetapkan nilaiaws:SourceArn, itu harus selalu begituarn:aws:iotfleetwise:us-east-1:account_id:*. Ini memungkinkan kunci KMS untuk mengakses semua FleetWise sumber daya AWS IoT untuk ini Akun AWS. AWS IoT FleetWise mendukung satu kunci KMS per akun untuk semua sumber daya di dalamnya. Wilayah AWS Menggunakan nilai lain untukSourceArn, atau tidak menggunakan wildcard (*) untuk bidang sumber daya ARN, FleetWise mencegah AWS IoT mengakses kunci KMS.

Nilai aws:SourceAccount adalah ID akun Anda, yang digunakan untuk membatasi kunci KMS lebih lanjut sehingga hanya dapat digunakan untuk akun spesifik Anda. Jika Anda menambahkan aws:SourceAccount dan aws:SourceArn mengkondisikan kunci ke kunci KMS, pastikan kunci tersebut tidak digunakan oleh layanan atau akun lain. Ini membantu menghindari kegagalan.

Kebijakan berikut mencakup prinsipal layanan (pengidentifikasi untuk layanan), serta aws:SourceAccount dan aws:SourceArn diatur untuk digunakan berdasarkan Wilayah AWS dan ID akun Anda.

{ "Sid": "Allow use of the key", "Effect": "Allow", "Principal": { "Service": "iotfleetwise.amazonaws.com" }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringLike": { "aws:SourceAccount": "AWS-account-ID" }, "ArnLike": { "aws:SourceArn": "arn:aws:iotfleetwise:region:AWS-account-ID:*" } } }

Untuk informasi selengkapnya tentang mengedit kebijakan kunci KMS untuk digunakan dengan AWS IoT FleetWise, lihat Mengubah kebijakan kunci di Panduan Peng AWS Key Management Service embang.

penting

Saat menambahkan bagian baru ke kebijakan kunci KMS, jangan ubah bagian yang ada dalam kebijakan. AWS IoT tidak FleetWise dapat melakukan operasi ke data Anda jika enkripsi diaktifkan untuk AWS IoT FleetWise dan salah satu dari berikut ini benar:

  • Kunci KMS dinonaktifkan atau dihapus.

  • Kebijakan kunci KMS tidak dikonfigurasi dengan benar untuk layanan.

Izin untuk AWS KMS enkripsi

Jika Anda mengaktifkan AWS KMS enkripsi, Anda harus menentukan izin dalam kebijakan peran sehingga Anda dapat memanggil FleetWise API AWS IoT. Kebijakan berikut memungkinkan akses ke semua FleetWise tindakan AWS IoT, serta izin AWS KMS tertentu.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iotfleetwise:*", "kms:GenerateDataKey*", "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:DescribeKey" ], "Resource": [ "*" ] } ] }

Pernyataan kebijakan berikut diperlukan untuk peran Anda untuk memanggil API enkripsi. Pernyataan kebijakan ini memungkinkan PutEncryptionConfiguration dan GetEncryptionConfiguration tindakan dari AWS IoT FleetWise.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iotfleetwise:GetEncryptionConfiguration", "iotfleetwise:PutEncryptionConfiguration", "kms:GenerateDataKey*", "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:DescribeKey" ], "Resource": [ "*" ] } ] }

Pemulihan setelah AWS KMS penghapusan kunci

Jika Anda menghapus AWS KMS kunci setelah mengaktifkan enkripsi dengan AWS IoT FleetWise, Anda harus mengatur ulang akun Anda dengan menghapus semua data sebelum menggunakan AWS IoT FleetWise lagi. Anda dapat menggunakan daftar dan menghapus operasi API untuk membersihkan sumber daya di akun Anda.

Untuk membersihkan sumber daya di akun Anda
  1. Gunakan API daftar dengan listResponseScope parameter disetel keMETADATA_ONLY. Ini menyediakan daftar sumber daya, termasuk nama sumber daya dan metadata lainnya seperti ARN dan stempel waktu.

  2. Gunakan hapus API untuk menghapus sumber daya individual.

Anda harus membersihkan sumber daya dengan urutan berikut.

  1. Kampanye

    1. Daftar semua kampanye dengan listResponseScope parameter disetel keMETADATA_ONLY.

    2. Hapus kampanye.

  2. Armada dan kendaraan

    1. Daftar semua armada dengan listResponseScope parameter disetel keMETADATA_ONLY.

    2. Daftar semua kendaraan untuk setiap armada dengan listResponseScope parameter disetel keMETADATA_ONLY.

    3. Pisahkan semua kendaraan dari setiap armada.

    4. Hapus armada.

    5. Hapus kendaraan.

  3. Manifest dekoder

    1. Daftar semua manifes decoder dengan listResponseScope parameter disetel keMETADATA_ONLY.

    2. Hapus semua manifes decoder.

  4. Model kendaraan (manifes model)

    1. Daftar semua model kendaraan dengan listResponseScope parameter disetel keMETADATA_ONLY.

    2. Hapus semua model kendaraan.

  5. Templat status

    1. Daftar semua templat status dengan listResponseScope parameter disetel keMETADATA_ONLY.

    2. Hapus semua templat status.

  6. Katalog sinyal

    1. Daftar semua katalog sinyal.

    2. Hapus semua katalog sinyal.