Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menerapkan kunci KMS yang dikelola pelanggan di AWS IAM Identity Center
Kunci yang dikelola pelanggan adalah AWS kunci Layanan Manajemen Kunci yang Anda buat, miliki, dan kelola. Untuk menerapkan kunci KMS yang dikelola pelanggan untuk enkripsi saat diam di Pusat Identi AWS tas IAM, ikuti langkah-langkah berikut:
penting
Beberapa aplikasi AWS terkelola tidak dapat digunakan dengan Pusat Identi AWS tas IAM yang dikonfigurasi dengan kunci KMS yang dikelola pelanggan. Lihat AWS aplikasi terkelola yang dapat Anda gunakan dengan IAM Identity Center.
-
Langkah 1: Identifikasi kasus penggunaan untuk organisasi Anda- Untuk menentukan izin yang benar untuk penggunaan kunci KMS, Anda perlu mengidentifikasi kasus penggunaan yang relevan di seluruh organisasi Anda. Izin kunci KMS terdiri dari pernyataan kebijakan kunci KMS dan kebijakan berbasis identitas yang bekerja sama untuk memungkinkan prinsipal IAM yang sesuai menggunakan kunci KMS untuk kasus penggunaan spesifik mereka.
-
Langkah 2: Siapkan pernyataan kebijakan utama KMS- Pilih templat pernyataan kebijakan kunci KMS terkait berdasarkan kasus penggunaan yang diidentifikasi pada Langkah 1, dan isi pengidentifikasi yang diperlukan dan nama utama IAM. Mulailah dengan pernyataan kebijakan kunci KMS dasar, dan jika kebijakan keamanan Anda mengharuskannya, sempurnakan pernyataan kebijakan utama KMS lanjutan.
-
Langkah 3: Buat kunci KMS yang dikelola pelanggan- Buat kunci KMS di AWS KMS yang memenuhi persyaratan Pusat Identitas IAM, dan tambahkan pernyataan kebijakan kunci KMS yang disiapkan pada Langkah 2 ke kebijakan kunci KMS.
-
Langkah 4: Konfigurasikan kebijakan IAM untuk penggunaan kunci KMS lintas akun- Pilih templat pernyataan kebijakan IAM terkait berdasarkan kasus penggunaan yang diidentifikasi pada Langkah 1, dan persiapkan untuk digunakan dengan mengisi kunci ARN. Kemudian, izinkan prinsipal IAM untuk setiap kasus penggunaan tertentu untuk menggunakan kunci KMS di seluruh akun dengan menambahkan pernyataan kebijakan IAM yang telah disiapkan ke kebijakan IAM kepala sekolah.
-
Langkah 5: Konfigurasikan kunci KMS di Pusat Identitas IAM- Aktifkan kunci KMS yang dikelola pelanggan di instance Pusat Identitas IAM Anda untuk menggunakannya untuk enkripsi saat diam.
Langkah 1: Identifikasi kasus penggunaan untuk organisasi Anda
Sebelum membuat dan mengonfigurasi kunci KMS yang dikelola pelanggan Anda, identifikasi kasus penggunaan Anda dan siapkan izin kunci KMS yang diperlukan. Lihat Panduan Pengembang AWS KMS untuk informasi selengkapnya tentang kebijakan kunci KMS.
Prinsipal IAM yang memanggil API layanan Pusat Identitas IAM memerlukan izin. Misalnya, administrator yang didelegasikan dapat diberi wewenang untuk menggunakan API ini melalui kebijakan kumpulan izin. Ketika Pusat Identitas IAM dikonfigurasi dengan kunci yang dikelola pelanggan, prinsipal IAM juga harus memiliki izin untuk menggunakan API KMS melalui API layanan Pusat Identitas IAM. Anda menentukan izin API KMS ini di dua tempat: kebijakan kunci KMS dan kebijakan IAM yang terkait dengan prinsipal IAM.
Izin kunci KMS terdiri dari:
-
Pernyataan kebijakan kunci KMS yang Anda tentukan pada kunci KMS selama pembuatannya di. Langkah 3: Buat kunci KMS yang dikelola pelanggan
-
Pernyataan kebijakan IAM untuk prinsipal IAM yang Anda tentukan Langkah 4: Konfigurasikan kebijakan IAM untuk penggunaan kunci KMS lintas akun setelah membuat kunci KMS.
Tabel berikut menentukan kasus penggunaan yang relevan dan prinsip-prinsip IAM yang memerlukan izin untuk menggunakan kunci KMS Anda.
| Kasus penggunaan | Prinsipal IAM yang membutuhkan izin untuk menggunakan kunci KMS | Required/Optional |
|---|---|---|
| Penggunaan Pusat Identi AWS tas IAM |
|
Diperlukan |
| Penggunaan aplikasi ter AWS kelola dengan IAM Identity Center |
|
Opsional |
| Penggunaan AWS Control Tower pada instance Pusat Identi AWS tas IAM yang diaktifkan |
|
Opsional |
| Instans SSO ke Amazon EC2 dengan Pusat Identitas AWS IAM |
|
Opsional |
| Kasus penggunaan lain yang melakukan panggilan ke API layanan Pusat Identitas IAM dengan prinsipal IAM, seperti aplikasi yang dikelola pelanggan, alur kerja penyediaan set izin, atau fungsi AWS Lambda |
|
Opsional |
catatan
Beberapa prinsipal IAM yang tercantum dalam tabel memerlukan izin API AWS KMS. Namun, untuk melindungi data pengguna dan grup Anda di Pusat Identitas IAM, hanya layanan IAM Identity Center dan Identity Store yang langsung memanggil API AWS KMS.
Langkah 2: Siapkan pernyataan kebijakan utama KMS
Mulailah dengan Kebijakan kunci KMS dasar dan sesuaikan untuk organisasi Anda. Jika Anda memerlukan kebijakan yang lebih spesifik berdasarkan persyaratan keamanan Anda, Anda dapat mengubah pernyataan kebijakan menggunakan contoh diPernyataan kebijakan utama KMS lanjutan. Untuk panduan tentang keputusan ini, lihatPertimbangan untuk memilih pernyataan kebijakan utama KMS dasar vs. lanjutan.
-
Salin kebijakan dasar ke editor dan masukkan pengidentifikasi yang diperlukan dan nama utama IAM dalam pernyataan kebijakan kunci KMS. Untuk bantuan menemukan nilai dari pengidentifikasi yang direferensikan, lihatDi mana menemukan pengidentifikasi yang diperlukan.
-
Jika persyaratan keamanan Anda membutuhkannya, perbaiki pernyataan kebijakan menggunakan contoh diPernyataan kebijakan utama KMS lanjutan.
penting
Berhati-hatilah saat memodifikasi kebijakan kunci KMS untuk kunci yang sudah digunakan oleh Pusat Identitas IAM. Meskipun IAM Identity Center memvalidasi izin enkripsi dan dekripsi saat Anda mengkonfigurasi kunci KMS pada awalnya, IAM tidak dapat memverifikasi perubahan kebijakan berikutnya. Menghapus izin yang diperlukan secara tidak sengaja dapat mengganggu operasi normal Pusat Identitas IAM Anda. Untuk panduan memecahkan masalah kesalahan umum terkait kunci yang dikelola pelanggan di Pusat Identitas IAM, lihat. Memecahkan masalah kunci yang dikelola pelanggan di AWS IAM Identity Center
catatan
IAM Identity Center dan Identity Store terkait memerlukan izin tingkat layanan untuk menggunakan kunci KMS yang dikelola pelanggan Anda. Persyaratan ini meluas ke aplikasi AWS terkelola yang memanggil API layanan Pusat Identitas IAM menggunakan kredentif layanan. Untuk kasus penggunaan lain di mana API layanan Pusat Identitas IAM dipanggil dengan sesi akses maju, hanya prinsipal IAM yang memulai (seperti administrator) yang memerlukan izin kunci KMS. Khususnya, pengguna akhir yang menggunakan portal AWS akses AWS dan aplikasi terkelola tidak memerlukan izin kunci KMS langsung, karena mereka diberikan melalui layanan masing-masing.
Langkah 3: Buat kunci KMS yang dikelola pelanggan
Anda dapat membuat kunci yang dikelola pelanggan menggunakan Konsol AWS Manajemen atau API AWS KMS. Saat membuat kunci, tambahkan pernyataan kebijakan kunci KMS yang Anda siapkan di Langkah 2 ke dalam kebijakan kunci KMS. Untuk petunjuk terperinci, termasuk panduan tentang kebijakan kunci KMS default, lihat Panduan Pengembang Layanan Manajemen K AWS unci.
Kunci harus memenuhi persyaratan berikut:
-
Kunci KMS harus berada di Wilayah yang sama AWS dengan instance Pusat Identitas IAM
-
Anda dapat memilih kunci Multi-wilayah atau Satu wilayah. Namun, jika Anda berencana untuk menggunakan Pusat Identitas IAM dalam beberapa, Wilayah AWS Anda harus membuat kunci KMS multi-wilayah. Anda tidak dapat mengonversi kunci KMS satu wilayah ke kunci Multi-wilayah, jadi sebaiknya mulai dengan kunci KMS multi-wilayah kecuali Anda memiliki persyaratan khusus untuk menggunakan kunci KMS wilayah tunggal.
-
Kunci KMS harus berupa kunci simetris yang dikonfigurasi untuk penggunaan “mengenkripsi dan mendekripsi”
-
Kunci KMS harus berada di akun AWS Organizations manajemen yang sama dengan instance organisasi Pusat Identitas IAM
catatan
Jika Anda berencana untuk mereplikasi kunci KMS ini ke Wilayah tempat Anda ingin mereplikasi Pusat Identitas IAM Anda, sebaiknya selesaikan penyiapan terlebih dahulu di bagian ini, lalu ikuti panduan di Mereplikasi Pusat Identitas IAM ke Wilayah tambahan
Langkah 4: Konfigurasikan kebijakan IAM untuk penggunaan kunci KMS lintas akun
Setiap prinsipal IAM yang menggunakan API layanan Pusat Identitas IAM dari AWS akun lain, seperti administrator yang didelegasikan IAM Identity Center, juga memerlukan pernyataan kebijakan IAM yang memungkinkan penggunaan kunci KMS melalui API ini.
Untuk setiap kasus penggunaan yang diidentifikasi pada langkah 1:
-
Temukan templat pernyataan kebijakan IAM terkait di kunci KMS dasar dan pernyataan kebijakan IAM.
-
Salin template ke editor dan isi kunci ARN, yang sekarang tersedia setelah pembuatan kunci KMS di langkah 3. Untuk bantuan menemukan nilai ARN kunci, lihatDi mana menemukan pengidentifikasi yang diperlukan.
-
Di bagian Konsol Manajemen AWS, cari kebijakan IAM dari prinsipal IAM yang terkait dengan kasus penggunaan. Lokasi kebijakan ini bervariasi tergantung pada kasus penggunaan dan bagaimana akses diberikan.
-
Untuk akses yang diberikan langsung di IAM, Anda dapat menemukan prinsipal IAM, seperti peran IAM di konsol IAM.
-
Untuk akses yang diberikan melalui Pusat Identitas IAM, Anda dapat menemukan set izin terkait di konsol Pusat Identitas IAM.
-
-
Tambahkan pernyataan kebijakan IAM khusus kasus penggunaan ke peran IAM dan simpan perubahan.
catatan
Kebijakan IAM yang dijelaskan di sini adalah kebijakan berbasis identitas. Meskipun kebijakan tersebut dapat dilampirkan ke pengguna, grup, dan peran IAM, kami merekomendasikan penggunaan peran IAM jika memungkinkan. Lihat panduan pengguna IAM untuk informasi selengkapnya tentang peran IAM versus pengguna IAM.
Konfigurasi tambahan di beberapa AWS aplikasi yang dikelola
Beberapa AWS aplikasi terkelola mengharuskan Anda mengonfigurasi peran layanan untuk mengizinkan aplikasi menggunakan API layanan Pusat Identitas IAM. Jika organisasi Anda menggunakan aplikasi AWS terkelola dengan Pusat Identitas IAM, selesaikan langkah-langkah berikut untuk setiap aplikasi yang digunakan:
-
Lihat panduan pengguna aplikasi untuk mengonfirmasi apakah izin telah diperbarui untuk menyertakan izin terkait kunci KMS untuk penggunaan aplikasi dengan Pusat Identitas IAM.
-
Jika demikian, perbarui izin seperti yang diinstruksikan dalam panduan pengguna aplikasi untuk menghindari gangguan pada operasi aplikasi.
catatan
Jika Anda tidak yakin apakah aplikasi AWS terkelola menggunakan izin ini, sebaiknya periksa panduan pengguna semua aplikasi terkel AWS ola yang digunakan. Anda hanya perlu melakukan konfigurasi ini sekali untuk setiap aplikasi yang memerlukan konfigurasi.
Langkah 5: Konfigurasikan kunci KMS di Pusat Identitas IAM
penting
Sebelum melanjutkan dengan langkah ini:
-
Pastikan aplikasi terkel AWS ola Anda kompatibel dengan kunci KMS yang dikelola pelanggan. Untuk daftar aplikasi yang kompatibel, lihat aplikasi ter AWS kelola yang dapat Anda gunakan dengan Pusat Identitas IAM. Jika Anda memiliki aplikasi yang tidak kompatibel, jangan lanjutkan.
-
Konfigurasikan izin yang diperlukan untuk penggunaan kunci KMS. Tanpa izin yang tepat, langkah ini mungkin gagal atau mengganggu administrasi Pusat Identitas IAM, penggunaan aplikasi ter AWS kelola, dan kasus penggunaan lainnya yang memerlukan izin kunci KMS. Untuk informasi selengkapnya, lihat Langkah 1: Identifikasi kasus penggunaan untuk organisasi Anda.
-
Pastikan izin untuk aplikasi ter AWS kelola dan aplikasi yang dikelola pelanggan yang memanggil API layanan Pusat Identitas IAM dengan peran IAM juga memungkinkan penggunaan kunci KMS melalui API layanan Pusat Identitas IAM. Beberapa AWS aplikasi terkelola mengharuskan Anda mengonfigurasi izin, seperti peran layanan, untuk penggunaan API ini. Lihat Panduan Pengguna untuk setiap aplikasi terkelola AWS yang digunakan untuk mengonfirmasi apakah Anda perlu menambahkan izin kunci KMS tertentu.
Tentukan kunci KMS saat mengaktifkan instance organisasi baru dari Pusat Identitas IAM
catatan
Jika Wilayah AWS diaktifkan secara default, Anda dapat mengonfigurasi kunci yang dikelola pelanggan sebagai bagian dari pembuatan instance. Untuk informasi selengkapnya, lihat Aktifkan Pusat Identitas IAM.
Saat mengaktifkan instance organisasi baru dari Pusat Identitas IAM di Wilayah di mana opsi konfigurasi instans tidak tersedia, Anda dapat menentukan kunci KMS yang dikelola pelanggan selama penyiapan. Ini memastikan instance menggunakan kunci Anda untuk enkripsi saat diam sejak awal. Sebelum Anda mulai, lihatPertimbangan untuk kunci KMS yang dikelola pelanggan dan kebijakan kunci KMS lanjutan.
-
Pada halaman Aktifkan Pusat Identitas IAM, perluas bagian Enkripsi saat istirahat.
-
Pilih Kelola Enkripsi.
-
Pilih kunci yang dikelola pelanggan.
-
Untuk kunci KMS, lakukan salah satu hal berikut:
-
Pilih Pilih dari kunci KMS Anda dan pilih kunci yang Anda buat dari daftar dropdown.
-
Pilih Masukkan kunci KMS ARN dan masukkan ARN lengkap kunci Anda.
-
-
Pilih Simpan.
-
Pilih Aktif kan untuk menyelesaikan penyiapan.
Untuk informasi selengkapnya, lihat Meng aktifkan Pusat Identitas IAM.
Mengubah konfigurasi kunci untuk instance organisasi yang ada dari Pusat Identitas IAM
Anda dapat mengubah kunci KMS yang dikelola pelanggan ke kunci lain atau beralih ke kunci yang AWS dimiliki kapan saja.
Pertimbangan utama yang dikelola pelanggan
-
Memperbarui kunci KMS yang dikonfigurasi untuk operasi Pusat Identitas IAM tidak berpengaruh pada sesi pengguna aktif di Pusat Identitas IAM Anda. Anda dapat terus menggunakan portal AWS akses, konsol Pusat Identitas IAM, dan API layanan Pusat Identitas IAM selama proses ini.
-
Saat beralih ke kunci KMS baru, Pusat Identitas IAM memvalidasi bahwa ia dapat menggunakan kunci dengan sukses untuk enkripsi dan dekripsi. Jika Anda membuat kesalahan selama penyiapan kebijakan kunci atau kebijakan IAM, konsol akan menampilkan pesan kesalahan penjelasan, dan kunci KMS sebelumnya akan tetap digunakan.
-
Rotasi kunci KMS tahunan default akan berlangsung secara otomatis. Anda dapat merujuk ke Panduan Peng AWS KMS embang untuk informasi tentang topik seperti rotasi kunci, pemantauan AWS KMS kunci, dan pengen dalian akses ke penghapusan kunci.
penting
Jika kunci KMS yang dikelola pelanggan yang digunakan oleh instance Pusat Identitas IAM dihapus, dinonaktifkan, atau tidak dapat diakses karena kebijakan kunci KMS yang salah, pengguna tenaga kerja Anda dan administrator Pusat Identitas IAM tidak akan dapat menggunakan Pusat Identitas IAM. Hilangnya akses dapat bersifat sementara (kebijakan kunci dapat diperbaiki) atau permanen (kunci yang dihapus tidak dapat dipulihkan) tergantung pada keadaan. Sebaiknya batasi akses ke operasi penting, seperti menghapus atau menonaktifkan kunci KMS. Selain itu, kami menyarankan agar organisasi Anda menyiapkan prosedur AWS akses pecahan kaca untuk memastikan pengguna istimewa Anda dapat mengakses jika AWS Pusat Identitas IAM tidak dapat diakses.
Di mana menemukan pengidentifikasi yang diperlukan
Saat mengonfigurasi izin untuk kunci KMS yang dikelola pelanggan, Anda memerlukan pengidentifikasi AWS sumber daya tertentu untuk melengkapi kebijakan kunci dan templat pernyataan kebijakan IAM. Masukkan pengidentifikasi yang diperlukan (misalnya, ID organisasi) dan nama utama IAM dalam pernyataan kebijakan kunci KMS.
Di bawah ini adalah panduan untuk menemukan pengidentifikasi ini di Konsol AWS Manajemen.
Pusat Identitas IAM Nama Sumber Daya Amazon (ARN) dan Toko Identitas ARN
Instans Pusat Identitas IAM adalah AWS sumber daya dengan ARN uniknya sendiri seperti arn:aws:sso::: -1234567890abcdef. instance/ssoins ARN mengikuti pola yang didokumentasikan di bagian tipe sumber daya Pusat Identitas IAM dari Referensi Otorisasi Layanan.
Setiap instance Pusat Identitas IAM memiliki Identity Store terkait yang menyimpan identitas pengguna dan grup. Identity Store memiliki pengenal unik yang disebut Identity Store ID (misalnya, d-123456789a). ARN mengikuti pola yang didokumentasikan di bagian Jenis sumber daya Identity Store dari Referensi Otorisasi Layanan.
Anda dapat menemukan nilai ARN dan Identity Store ID di halaman Pengaturan Pusat Identitas IAM Anda. ID penyimpanan identitas ada di tab Sumber Identitas.
AWS Organizations ID
Jika Anda ingin menentukan ID organisasi (misalnya, o-exampleorg1) di kebijakan utama Anda, Anda dapat menemukan nilainya di halaman Pengaturan Pusat Identitas IAM dan konsol Organisasi. ARN mengikuti pola yang didokumentasikan di bagian Jenis sumber daya Organisasi dari Referensi Otorisasi Layanan.
Kunci KMS ARN
Anda dapat menemukan ARN dari kunci KMS di AWS KMS konsol. Pilih kunci yang dikelola pelanggan di sebelah kiri, klik tombol yang ARN-nya ingin Anda cari, dan Anda akan melihatnya di bagian Konfigurasi Umum. ARN mengikuti pola yang didokumentasikan di bagian AWS KMS tipe sumber daya Referensi Otorisasi Layanan.
Lihat Panduan Peng AWS Key Management Service embang untuk informasi selengkapnya tentang Kebijakan Utama dalam AWS KMS dan pemecahan masalah AWS KMS izin. Untuk informasi selengkapnya tentang kebijakan IAM dan representasi JSON mereka, lihat Panduan Pengguna IAM.