View a markdown version of this page

Gestione dei segreti e delle politiche relative alle risorse - Cliente Amazon Connect

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gestione dei segreti e delle politiche relative alle risorse

Quando configuri un provider vocale di terze parti, dovrai creare un segreto in Secrets Manager che contenga la chiave API del fornitore di servizi vocali. La creazione del segreto è un processo in due fasi:

  • Crea il segreto contenente la chiave API. Per istruzioni, consulta Creare un AWS Secrets Manager segreto.

  • Configura le autorizzazioni necessarie:

    • Allega una policy basata sulle risorse al segreto.

    • Allega una policy basata sulle risorse alla chiave KMS (non alla chiave API) associata al segreto. La chiave KMS protegge la chiave API in segreto.

    Queste politiche consentono a Connect Customer di accedere alla chiave API contenuta nel segreto. Tieni presente che non puoi utilizzare la chiave aws/secretsmanager KMS predefinita; dovrai creare una nuova chiave o utilizzare una chiave esistente gestita dal cliente. Per ulteriori informazioni su come le chiavi KMS proteggono i segreti, consulta Crittografia e decrittografia segrete in Secrets Manager.

Assicurati che la politica basata sulle risorse per la chiave segreta includa le condizioni sostitutive aws:SourceArn confuse (vedi Il aws:SourceAccount problema del vice confuso) e che la politica basata sulle risorse per la chiave KMS includa la condizione. kms:EncryptionContext:SecretARN Ciò assicurerà che Connect Customer possa accedere alla tua chiave API solo nel contesto di una singola istanza specifica e possa accedere alla tua chiave KMS solo nel contesto sia di quell'istanza che del segreto specifico.

Esempio di politica basata sulle risorse per i segreti di Secrets Manager

Di seguito è riportato un esempio di politica basata sulle risorse che puoi allegare al tuo segreto.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "connect.amazonaws.com" ] }, "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "ArnLike": { "aws:sourceArn": "///the ARN of your Amazon Connect instance///" }, "StringEquals": { "aws:sourceAccount": "///Your account ID///" } } } ] }

Esempio di policy basata sulle risorse per AWS KMS key s

Di seguito è riportato un esempio di policy basata sulle risorse che puoi allegare alla tua chiave KMS.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "connect.amazonaws.com" ] }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "ArnLike": { "aws:sourceArn": "///the ARN of your Amazon Connect instance///" }, "StringEquals": { "aws:sourceAccount": "///Your account ID///", "kms:EncryptionContext:SecretARN": "///the ARN of your secrets manager secret///" } } } ] }

Allegare una politica basata sulle risorse al segreto di Secrets Manager

Per allegare una politica basata sulle risorse al tuo segreto, accedi alla console di Secrets Manager all'interno del Console di gestione AWS, vai alla tua password, scegli Modifica autorizzazioni o Autorizzazioni per le risorse, quindi aggiungi o modifica la politica delle risorse direttamente sulla pagina in modo che sia simile all'esempio. Esempio di politica basata sulle risorse per i segreti di Secrets Manager Puoi anche allegare la policy sulle risorse tramite il put-resource-policy comando AWS CLI's o a livello di codice utilizzando l'operazione API. PutResourcePolicy

Allegare una policy basata sulle risorse alla chiave KMS

Per allegare una policy basata sulle risorse alla tua chiave KMS, accedi alla AWS Key Management Service console all'interno di, vai alla tua chiave KMS e modifica la Console di gestione AWS tua policy chiave in modo che assomigli all'esempio. Esempio di policy basata sulle risorse per AWS KMS key s Puoi anche aggiornare la chiave tramite il put-key-policy comando AWS CLI's o a livello di codice utilizzando l'operazione API. PutKeyPolicy

Chiavi API rotanti

Consigliamo di ruotare le chiavi API almeno ogni 90 giorni per ridurre al minimo il rischio di compromissione e mantenere un processo di rotazione delle chiavi ben eseguito in situazioni di emergenza.

Per ruotare una chiave API, devi ruotare il segreto in cui è contenuta. Consulta i segreti di Rotate Secrets Manager nella Guida per l'utente di Secrets Manager per ulteriori informazioni su come ruotare i segreti. Quando si ruota una chiave API, si consiglia di attendere che l'utilizzo della chiave precedente scenda a zero prima di revocare la vecchia chiave API per assicurarsi che le richieste in corso non subiscano alcun impatto.