View a markdown version of this page

Mengimpor dan mengekspor kunci - AWS Kriptografi Pembayaran

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengimpor dan mengekspor kunci

Anda dapat mengimpor AWS kunci Kriptografi Pembayaran dari solusi lain dan mengekspornya ke solusi lain, seperti HSM. Banyak pelanggan bertukar kunci dengan penyedia layanan menggunakan fungsionalitas impor dan ekspor. Kami merancang AWS Kriptografi Pembayaran untuk menggunakan pendekatan elektronik modern untuk manajemen kunci yang membantu Anda menjaga kepatuhan dan kontrol. Sebaiknya gunakan pertukaran kunci elektronik berbasis standar alih-alih komponen kunci berbasis kertas. Jika Anda perlu terus memproses komponen kunci kertas sampai semua mitra mendukung pertukaran kunci elektronik, Anda dapat menggunakannyaPertukaran Kunci Fisik.

Kekuatan kunci minimum dan pengaruhnya terhadap fungsi impor dan ekspor

PCI membutuhkan kekuatan kunci minimum khusus untuk operasi kriptografi, penyimpanan kunci, dan transmisi kunci. Persyaratan ini dapat berubah ketika standar PCI direvisi. Aturan menetapkan bahwa kunci pembungkus yang digunakan untuk penyimpanan atau transportasi harus setidaknya sekuat kunci yang dilindungi. Kami menerapkan persyaratan ini secara otomatis selama ekspor dan mencegah kunci dilindungi oleh kunci yang lebih lemah, seperti yang ditunjukkan pada tabel berikut.

Tabel berikut menunjukkan kombinasi tombol pembungkus, kunci untuk melindungi, dan metode perlindungan yang didukung.

Kunci Pembungkus
Kunci Untuk Melindungi TDES_2KEY TDES_3KEY AES_128 AES_192 AES_256 RSA_2048 RSA_3072 RSA_4096 ECC_p256 ECC_p384 ECC_p521 Catatan
TDES_2KUNCI TR-31 TR-31 TR-31 TR-31 TR-31 TR-34, RSA TR-34, RSA TR-34, RSA ECDH ECDH ECDH
TDES_3KEY ✗ Tidak didukung TR-31 TR-31 TR-31 TR-31 TR-34, RSA TR-34, RSA TR-34, RSA ECDH ECDH ECDH
AES_128 ✗ Tidak didukung ✗ Tidak didukung TR-31 TR-31 TR-31 ✗ Tidak didukung TR-34, RSA TR-34, RSA ECDH ECDH ECDH
AES_192 ✗ Tidak didukung ✗ Tidak didukung ✗ Tidak didukung TR-31 TR-31 ✗ Tidak didukung ✗ Tidak didukung ✗ Tidak didukung ✗ Tidak didukung ECDH ECDH
AES_256 ✗ Tidak didukung ✗ Tidak didukung ✗ Tidak didukung ✗ Tidak didukung TR-31 ✗ Tidak didukung ✗ Tidak didukung ✗ Tidak didukung ✗ Tidak didukung ✗ Tidak didukung ECDH

Untuk informasi lebih lanjut, lihat Lampiran D - Ukuran dan Kekuatan Kunci Minimum dan Setara untuk Algoritma yang Disetujui dalam standar PCI HSM.

Pertukaran Kunci Enkripsi Kunci (KEK)

Kami merekomendasikan menggunakan X9.24 TR-34 standar ANSI. Jenis kunci awal ini dapat disebut Key Encryption Key (KEK), Zone Master Key (ZMK), atau Zone Control Master Key (ZCMK). Jika sistem atau mitra Anda TR-34 belum mendukung, Anda dapat menggunakan RSA Wrap/Unwrap. Jika kebutuhan Anda termasuk bertukar AES-256 kunci, Anda dapat menggunakan ECDH.

catatan

Untuk mengimpor kunci pengujian Anda sendiri atau untuk menyinkronkan kunci dengan HSM Anda yang ada, silakan lihat kode sampel Kriptografi AWS Pembayaran di. GitHub

Pertukaran Kunci Kerja (WK)

Kami menggunakan standar industri (ANSI X9.24 TR 31-2018 dan X9.143) untuk bertukar kunci kerja. Ini mengharuskan Anda telah menukar KEK menggunakan TR-34, RSA Wrap, ECDH atau skema serupa. Pendekatan ini memenuhi persyaratan PIN PCI untuk mengikat materi kunci secara kriptografis ke jenis dan penggunaannya setiap saat. Kunci kerja termasuk kunci kerja pengakuisisi, kunci kerja penerbit, BDK, dan IPEK.