Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Implementazione di chiavi KMS gestite dal cliente in Centro identità AWS IAM
Le chiavi gestite dal cliente sono AWS chiavi del servizio di gestione delle chiavi che crei, possiedi e gestisci. Per implementare una chiave KMS gestita dal cliente per la crittografia a riposo in AWS IAM Identity Center, segui questi passaggi:
Importante
Alcune applicazioni AWS gestite non possono essere utilizzate con AWS IAM Identity Center configurato con una chiave KMS gestita dal cliente. Per informazioni, consulta AWS applicazioni gestite che puoi usare con IAM Identity Center.
-
Fase 1: Identifica i casi d'uso per la tua organizzazione- Per definire le autorizzazioni corrette per l'uso della chiave KMS, è necessario identificare i casi d'uso pertinenti all'interno dell'organizzazione. Le autorizzazioni chiave del KMS sono costituite da dichiarazioni politiche chiave del KMS e politiche basate sull'identità che interagiscono per consentire ai responsabili IAM appropriati di utilizzare la chiave KMS per i loro casi d'uso specifici.
-
Fase 2: Preparare le dichiarazioni politiche chiave del KMS- Scegli i modelli di dichiarazione politica chiave del KMS pertinenti in base ai casi d'uso identificati nella Fase 1 e inserisci gli identificatori richiesti e i nomi principali IAM. Inizia con le dichiarazioni politiche chiave di base del KMS e, se le tue politiche di sicurezza lo richiedono, perfezionale come descritto nelle dichiarazioni politiche chiave di Advanced KMS.
-
Fase 3: Creare una chiave KMS gestita dal cliente- Crea una chiave KMS in AWS KMS che soddisfi i requisiti dello IAM Identity Center e aggiungi le dichiarazioni politiche chiave del KMS preparate nella fase 2 alla politica chiave del KMS.
-
Passaggio 4: configura le policy IAM per l'uso della chiave KMS su più account- Scegli i modelli di dichiarazione delle politiche IAM pertinenti in base ai casi d'uso identificati nella Fase 1 e preparali per l'uso compilando l'ARN chiave. Quindi, consenti ai responsabili IAM per ogni caso d'uso specifico di utilizzare la chiave KMS per tutti gli account aggiungendo le dichiarazioni delle politiche IAM preparate alle politiche IAM dei principali.
-
Fase 5: Configurare la chiave KMS in IAM Identity Center- Abilita la chiave KMS gestita dal cliente nella tua istanza IAM Identity Center per utilizzarla per la crittografia a riposo.
Fase 1: Identifica i casi d'uso per la tua organizzazione
Prima di creare e configurare la chiave KMS gestita dal cliente, identifica i casi d'uso e prepara le autorizzazioni chiave KMS richieste. Fai riferimento alla AWS KMS Developer Guide per ulteriori informazioni sulla politica chiave di KMS.
I principali IAM che chiamano le API del servizio IAM Identity Center richiedono autorizzazioni. Ad esempio, un amministratore delegato può essere autorizzato a utilizzare queste API tramite una policy di set di autorizzazioni. Quando IAM Identity Center è configurato con una chiave gestita dal cliente, i responsabili IAM devono inoltre disporre delle autorizzazioni per utilizzare l'API KMS tramite le API del servizio IAM Identity Center. Queste autorizzazioni API KMS sono definite in due posizioni: nella policy chiave KMS e nelle politiche IAM associate ai principali IAM.
Le autorizzazioni chiave KMS sono costituite da:
-
Dichiarazioni politiche chiave KMS specificate nella chiave KMS durante la sua creazione in. Fase 3: Creare una chiave KMS gestita dal cliente
-
Dichiarazioni di policy IAM per i principali IAM specificate Passaggio 4: configura le policy IAM per l'uso della chiave KMS su più account dopo aver creato la chiave KMS.
La tabella seguente specifica i casi d'uso pertinenti e i principi IAM che richiedono le autorizzazioni per utilizzare la chiave KMS.
| Caso d’uso | Principal IAM che necessitano delle autorizzazioni per utilizzare la chiave KMS | Required/Optional |
|---|---|---|
| Utilizzo di IAM Identity AWS Center |
|
Richiesto |
| Utilizzo di applicazioni AWS gestite con IAM Identity Center |
|
Facoltativo |
| Utilizzo AWS Control Tower sull'istanza AWS IAM Identity Center abilitata |
|
Facoltativo |
| Da SSO a istanze Amazon EC2 con IAM Identity Center AWS |
|
Facoltativo |
| Qualsiasi altro caso d'uso che effettui chiamate alle API del servizio IAM Identity Center con principi IAM, ad esempio applicazioni gestite dal cliente, flussi di lavoro di provisioning dei set di autorizzazioni o funzioni AWS Lambda |
|
Facoltativo |
Nota
I diversi principi IAM elencati nella tabella richiedono AWS le autorizzazioni API KMS. Tuttavia, per proteggere i dati degli utenti e dei gruppi in IAM Identity Center, solo i servizi IAM Identity Center e Identity Store chiamano direttamente l' AWS API KMS.
Fase 2: Preparare le dichiarazioni politiche chiave del KMS
Inizia con Politica chiave KMS di base e personalizzalo per la tua organizzazione. Se hai bisogno di politiche più specifiche in base ai tuoi requisiti di sicurezza, puoi modificare le dichiarazioni politiche utilizzando gli esempi inDichiarazioni politiche chiave di Advanced KMS. Per indicazioni su questa decisione, vedereConsiderazioni sulla scelta delle dichiarazioni politiche chiave del KMS di base rispetto a quelle avanzate.
-
Copia la politica di base in un editor e inserisci gli identificatori richiesti e i nomi principali IAM nelle dichiarazioni politiche chiave del KMS. Per informazioni sulla ricerca dei valori degli identificatori di riferimento, consulta. Dove trovare gli identificatori richiesti
-
Se i tuoi requisiti di sicurezza lo richiedono, perfeziona le dichiarazioni politiche utilizzando gli esempi in. Dichiarazioni politiche chiave di Advanced KMS
Importante
Fai attenzione quando modifichi le politiche chiave KMS per le chiavi già utilizzate da IAM Identity Center. Sebbene IAM Identity Center convalidi le autorizzazioni di crittografia e decrittografia quando si configura inizialmente una chiave KMS, non può verificare le successive modifiche alle policy. La rimozione involontaria delle autorizzazioni necessarie potrebbe interrompere il normale funzionamento del tuo IAM Identity Center. Per informazioni sulla risoluzione degli errori più comuni relativi alle chiavi gestite dal cliente in IAM Identity Center, fai riferimento a. Risolvi i problemi relativi alle chiavi gestite dal cliente Centro identità AWS IAM
Nota
IAM Identity Center e l'Identity Store associato richiedono autorizzazioni a livello di servizio per utilizzare la chiave KMS gestita dal cliente. Questo requisito si estende alle applicazioni AWS gestite che richiamano le API del servizio IAM Identity Center utilizzando le credenziali di servizio. Per altri casi d'uso in cui le API del servizio IAM Identity Center vengono richiamate con sessioni di accesso diretto, solo il responsabile IAM che lo avvia (ad esempio un amministratore) necessita delle autorizzazioni chiave KMS. In particolare, gli utenti finali che utilizzano il portale di AWS accesso e le applicazioni AWS gestite non necessitano di autorizzazioni chiave KMS dirette, poiché vengono concesse tramite i rispettivi servizi.
Fase 3: Creare una chiave KMS gestita dal cliente
È possibile creare una chiave gestita dal cliente utilizzando la console di AWS gestione o le API KMS. AWS Durante la creazione della chiave, aggiungi le dichiarazioni politiche chiave del KMS che hai preparato nella fase 2 nella politica chiave del KMS. Per istruzioni dettagliate, incluse indicazioni sulla politica chiave predefinita del KMS, consulta la AWS Key Management Service Developer Guide.
La chiave deve soddisfare i seguenti requisiti:
-
La chiave KMS deve trovarsi nella stessa AWS regione dell'istanza di IAM Identity Center
-
Puoi scegliere una chiave multiregionale o una singola regione. Tuttavia, se prevedi di utilizzare IAM Identity Center in più aree, Regioni AWS devi creare una chiave KMS multiregionale. Non è possibile convertire una chiave KMS con una singola regione in una chiave KMS multiregionale, quindi consigliamo di iniziare con una chiave KMS multiregionale a meno che non si abbia un requisito specifico per l'uso di una chiave KMS per una singola regione.
-
La chiave KMS deve essere una chiave simmetrica configurata per l'utilizzo di «crittografia e decrittografia»
-
La chiave KMS deve trovarsi nello stesso account di AWS Organizations gestione dell'istanza organizzativa di IAM Identity Center
Nota
Se prevedi di replicare questa chiave KMS nelle regioni in cui desideri replicare il tuo IAM Identity Center, ti consigliamo di completare prima la configurazione in questa sezione e poi seguire le indicazioni in Replica IAM Identity Center in una regione aggiuntiva
Passaggio 4: configura le policy IAM per l'uso della chiave KMS su più account
Qualsiasi responsabile IAM che utilizza le API del servizio IAM Identity Center di un altro AWS account, ad esempio gli amministratori delegati di IAM Identity Center, necessita anche di una dichiarazione di policy IAM che consenta l'uso della chiave KMS tramite queste API.
Per ogni caso d'uso identificato nella fase 1:
-
Individua i modelli di dichiarazione delle politiche IAM pertinenti nelle dichiarazioni chiave KMS di base e nelle dichiarazioni politiche IAM.
-
Copia i modelli in un editor e inserisci la chiave ARN, che è ora disponibile dopo la creazione della chiave KMS nella fase 3. Per assistenza nella ricerca del valore ARN chiave, consulta. Dove trovare gli identificatori richiesti
-
In Console di gestione AWS, individua la policy IAM del principale IAM associata al caso d'uso. La posizione di questa policy varia a seconda del caso d'uso e del modo in cui viene concesso l'accesso.
-
Per l'accesso concesso direttamente in IAM, puoi individuare i principali IAM, ad esempio i ruoli IAM nella console IAM.
-
Per l'accesso concesso tramite IAM Identity Center, è possibile individuare il set di autorizzazioni pertinente nella console IAM Identity Center.
-
-
Aggiungi le dichiarazioni delle policy IAM specifiche per i casi d'uso al ruolo IAM e salva la modifica.
Nota
Le politiche IAM qui descritte sono politiche basate sull'identità. Sebbene tali politiche possano essere associate a utenti, gruppi e ruoli IAM, consigliamo l'uso dei ruoli IAM quando possibile. Consulta la guida per l'utente IAM per ulteriori informazioni sui ruoli IAM rispetto agli utenti IAM.
Configurazione aggiuntiva in alcuni AWS applicazioni gestite
Alcune applicazioni AWS gestite richiedono la configurazione di un ruolo di servizio per consentire alle applicazioni di utilizzare le API del servizio IAM Identity Center. Se la tua organizzazione utilizza applicazioni AWS gestite con IAM Identity Center, completa i seguenti passaggi per ciascuna applicazione distribuita:
-
Consulta la guida per l'utente dell'applicazione per confermare se le autorizzazioni sono state aggiornate per includere le autorizzazioni relative alle chiavi KMS per l'utilizzo dell'applicazione con IAM Identity Center.
-
In tal caso, aggiorna le autorizzazioni come indicato nella guida per l'utente dell'applicazione per evitare interruzioni delle operazioni dell'applicazione.
Nota
Se non sei sicuro che un'applicazione AWS gestita utilizzi queste autorizzazioni, ti consigliamo di consultare i manuali utente di tutte le applicazioni gestite distribuite. AWS È necessario eseguire questa configurazione una sola volta per ogni applicazione che richiede la configurazione.
Fase 5: Configurare la chiave KMS in IAM Identity Center
Importante
Prima di procedere con questo passaggio:
-
Verifica che le tue applicazioni AWS gestite siano compatibili con le chiavi KMS gestite dal cliente. Per un elenco delle applicazioni compatibili, consulta le applicazioni AWS gestite che puoi utilizzare con IAM Identity Center. Se hai applicazioni incompatibili, non procedere.
-
Configura le autorizzazioni necessarie per l'uso della chiave KMS. Senza le autorizzazioni appropriate, questo passaggio potrebbe fallire o interrompere l'amministrazione di IAM Identity Center, l'uso di applicazioni AWS gestite e altri casi d'uso che richiedono le autorizzazioni delle chiavi KMS. Per ulteriori informazioni, consulta Fase 1: Identifica i casi d'uso per la tua organizzazione.
-
Assicurati che le autorizzazioni per le applicazioni AWS gestite e le applicazioni gestite dai clienti che richiamano le API del servizio IAM Identity Center con ruoli IAM consentano anche l'uso della chiave KMS tramite le API del servizio IAM Identity Center. Alcune applicazioni AWS gestite richiedono la configurazione delle autorizzazioni, ad esempio un ruolo di servizio, per l'utilizzo di queste API. Fai riferimento alla Guida per l'utente di ciascuna applicazione AWS gestita distribuita per confermare se è necessario aggiungere autorizzazioni chiave KMS specifiche.
Specifica una chiave KMS quando abiliti una nuova istanza organizzativa di IAM Identity Center
Nota
Se sono abilitate per impostazione predefinita, puoi configurare una chiave gestita dal cliente come parte della creazione dell'istanza. Regioni AWS Per ulteriori informazioni, consulta Abilita IAM Identity Center.
Quando si abilita una nuova istanza organizzativa di IAM Identity Center in una regione in cui le opzioni di configurazione dell'istanza non sono disponibili, è possibile specificare una chiave KMS gestita dal cliente durante la configurazione. Ciò garantisce che l'istanza utilizzi la chiave per la crittografia a riposo sin dall'inizio. Prima di iniziare, fai riferimento aConsiderazioni sulle chiavi KMS gestite dal cliente e sulle politiche chiave KMS avanzate.
-
Nella pagina Abilita IAM Identity Center, espandi la sezione Encryption at rest.
-
Scegli Manage Encryption (Gestisci crittografia).
-
Scegli la chiave gestita dal cliente.
-
Per la chiave KMS, esegui una delle seguenti operazioni:
-
Scegli Seleziona tra le tue chiavi KMS e seleziona la chiave che hai creato dall'elenco a discesa.
-
Scegli Inserisci l'ARN della chiave KMS e inserisci l'ARN completo della tua chiave.
-
-
Scegli Save (Salva).
-
Scegli Abilita per completare la configurazione.
Per ulteriori informazioni, consulta Abilitare IAM Identity Center.
Modifica la configurazione delle chiavi per un'istanza organizzativa esistente di IAM Identity Center
Puoi cambiare la tua chiave KMS gestita dal cliente con un'altra chiave o passare a una chiave AWS proprietaria in qualsiasi momento.
Considerazioni chiave gestite dal cliente
-
L'aggiornamento della configurazione della chiave KMS per il funzionamento di IAM Identity Center non ha alcun effetto sulle sessioni utente attive nel tuo IAM Identity Center. Puoi continuare a utilizzare il portale di AWS accesso, la console IAM Identity Center e le API del servizio IAM Identity Center durante questo processo.
-
Quando si passa a una nuova chiave KMS, IAM Identity Center verifica di poter utilizzare correttamente la chiave per la crittografia e la decrittografia. Se hai commesso un errore durante l'impostazione della policy chiave o della policy IAM, la console mostrerà un messaggio di errore esplicativo e la chiave KMS precedente rimarrà in uso.
-
La rotazione annuale predefinita delle chiavi KMS avverrà automaticamente. Puoi fare riferimento alla AWS KMS Developer Guide per informazioni su argomenti come la rotazione dei tasti, il monitoraggio delle AWS KMS chiavi e il controllo dell'accesso all'eliminazione delle chiavi.
Importante
Se la chiave KMS gestita dal cliente utilizzata dalla tua istanza di IAM Identity Center viene eliminata, disabilitata o inaccessibile a causa di una politica delle chiavi KMS errata, gli utenti della tua forza lavoro e gli amministratori di IAM Identity Center non saranno in grado di utilizzare IAM Identity Center. La perdita di accesso può essere temporanea (una politica chiave può essere corretta) o permanente (una chiave eliminata non può essere ripristinata) a seconda delle circostanze. Ti consigliamo di limitare l'accesso alle operazioni critiche, come l'eliminazione o la disabilitazione della chiave KMS. Inoltre, consigliamo alla tua organizzazione di impostare procedure di accesso AWS rivoluzionarie per garantire che gli utenti privilegiati possano accedere AWS nel caso in cui IAM Identity Center sia inaccessibile.
Dove trovare gli identificatori richiesti
Quando configuri le autorizzazioni per la chiave KMS gestita dal cliente, avrai bisogno di identificatori di AWS risorse specifici per completare la policy chiave e i modelli di dichiarazione delle policy IAM. Inserisci gli identificatori richiesti (ad esempio, l'ID dell'organizzazione) e i nomi principali IAM nelle dichiarazioni politiche chiave del KMS.
Di seguito è riportata una guida per individuare questi identificatori nella console di gestione. AWS
IAM Identity Center Amazon Resource Name (ARN) e Identity Store ARN
Un'istanza di IAM Identity Center è una AWS risorsa con un proprio ARN univoco, ad esempio arn:aws:sso::: -1234567890abcdef. instance/ssoins L'ARN segue lo schema documentato nella sezione sui tipi di risorse di IAM Identity Center del Service Authorization Reference.
A ogni istanza di IAM Identity Center è associato un Identity Store che memorizza le identità degli utenti e dei gruppi. Un Identity Store ha un identificatore univoco chiamato Identity Store ID (ad esempio, d-123456789a). L'ARN segue lo schema documentato nella sezione sui tipi di risorse dell'Identity Store del Service Authorization Reference. https://docs.aws.amazon.com/service-authorization/latest/reference/list_awsiamidentitycenterdirectory.html
Puoi trovare sia i valori ARN che quelli dell'Identity Store ID nella pagina Impostazioni del tuo IAM Identity Center. L'ID dell'Identity store si trova nella scheda Identity source.
AWS Organizations ID
Se desideri specificare un ID dell'organizzazione (ad esempio, o-exampleorg1) nella tua policy chiave, puoi trovarne il valore nella pagina Impostazioni delle console IAM Identity Center e Organizations. L'ARN segue lo schema documentato nella sezione sui tipi di risorse delle organizzazioni del Service Authorization Reference.
Chiave KMS (ARN)
Puoi trovare l'ARN di una chiave KMS nella console. AWS KMS Scegli le chiavi gestite dal cliente sulla sinistra, fai clic sulla chiave di cui desideri cercare l'ARN e la vedrai nella sezione Configurazione generale. L'ARN segue lo schema documentato nella sezione sui tipi di AWS KMS risorse del Service Authorization Reference.
Consulta la Guida per AWS Key Management Service gli sviluppatori per ulteriori informazioni sulle politiche chiave AWS KMS e sulla risoluzione dei problemi relativi AWS KMS alle autorizzazioni. Per ulteriori informazioni sulle policy IAM e sulla loro rappresentazione JSON, consulta la IAM User Guide.