Questa guida documenta la nuova console di amministrazione AWS Wickr, rilasciata il 13 marzo 2025. Per la documentazione sulla versione classica della console di amministrazione AWS Wickr, consulta la Classic Administration Guide.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione delle chiavi KMS personalizzate per il servizio di conservazione dei dati
Per utilizzare le tue chiavi KMS con il servizio di conservazione dei dati, crea chiavi con le seguenti configurazioni prima di lanciare il prodotto:
- Chiave di conservazione
-
-
Tipo di chiave: simmetrica ()
SYMMETRIC_DEFAULT -
Utilizzo della chiave: crittografa e decrittografa
-
Rotazione dei tasti: si consiglia di abilitarla
-
- Chiave di recupero della password
-
-
Tipo di chiave: asimmetrica ()
ECC_NIST_P384 -
Utilizzo della chiave: accordo chiave
-
Rotazione dei tasti: non supportata per i tasti asimmetrici
-
Configurazione della politica delle chiavi KMS personalizzata
-
Crea le tue chiavi KMS con le configurazioni richieste sopra.
-
Copia l'ID chiave di ogni chiave dalla console KMS.
-
Avvia il prodotto per la conservazione dei dati in Service Catalog, inserendo gli ID chiave
PasswordRecoveryKeyIdnei campiKmsKeyIde. -
Una volta completato lo stack, vai alla scheda Output.
-
Copia i valori per e.
DRSCustomerCrossAccountRoleArnDecryptionLambdaRoleArn -
Apri la console KMS e seleziona la tua chiave di conservazione personalizzata.
-
Nella sezione Policy della chiave, scegli Passa alla visualizzazione della policy.
-
Scegli Modifica.
-
Aggiungi le seguenti istruzioni all'
"Statement"array della tua policy chiave, sostituendo gli ARN segnaposto con i valori del passaggio 5. -
Scegli Save changes (Salva modifiche).
-
Ripetere i passaggi da 6 a 10 per la chiave di recupero della password utilizzando le istruzioni di recupero della password riportate di seguito.
Chiave di conservazione: dichiarazioni da aggiungere
{ "Sid": "EnclaveGenerateDataKey", "Effect": "Allow", "Principal": { "AWS": "{DRSCustomerCrossAccountRoleArn}" }, "Action": "kms:GenerateDataKey", "Resource": "*", "Condition": { "StringLike": { "kms:RecipientAttestation:PCR0": "*", "kms:RecipientAttestation:PCR1": "*", "kms:RecipientAttestation:PCR2": "*" }, "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": [ "aws:wickr:network:id", "aws:wickr:app:id" ] } } }, { "Sid": "EnclaveDescribeKey", "Effect": "Allow", "Principal": { "AWS": "{DRSCustomerCrossAccountRoleArn}" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "EnclaveDecryptWithAttestation", "Effect": "Allow", "Principal": { "AWS": "{DRSCustomerCrossAccountRoleArn}" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringLike": { "kms:RecipientAttestation:PCR0": "*", "kms:RecipientAttestation:PCR1": "*", "kms:RecipientAttestation:PCR2": "*" }, "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": "aws:wickr:app:id" } } }, { "Sid": "DecryptLambdaDecrypt", "Effect": "Allow", "Principal": { "AWS": "{DecryptionLambdaRoleArn}" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": "aws:wickr:network:id" } } }
Lo scopo di ogni dichiarazione è riportato nella sezione Configurazione delle autorizzazioni per l'uso di una chiave KMS gestita dal cliente. Crittografia dei dati a riposo
Chiave di recupero della password: istruzioni da aggiungere
{ "Sid": "EnclaveDeriveSharedSecret", "Effect": "Allow", "Principal": { "AWS": "{DRSCustomerCrossAccountRoleArn}" }, "Action": "kms:DeriveSharedSecret", "Resource": "*", "Condition": { "StringLike": { "kms:RecipientAttestation:PCR0": "*", "kms:RecipientAttestation:PCR1": "*", "kms:RecipientAttestation:PCR2": "*" } } }, { "Sid": "CustomerGetPublicKey", "Effect": "Allow", "Principal": { "AWS": "{DRSCustomerCrossAccountRoleArn}" }, "Action": [ "kms:DescribeKey", "kms:GetPublicKey" ], "Resource": "*" }
Scopo di ogni dichiarazione:
EnclaveDeriveSharedSecret
-
kms: DeriveSharedSecret — Richiamato da Nitro Enclave per eseguire l'accordo di chiave ECDH utilizzando la chiave privata della chiave di recupero della password. Ciò deriva da un segreto condiviso che viene utilizzato per decrittografare la password durante il flusso di lavoro di migrazione. Consentito solo quando l'enclave fornisce un documento di attestazione Nitro Enclave valido (PCR0/1/2 condizioni), garantendo che l'accordo chiave non possa avvenire al di fuori dell'enclave.
CustomerGetPublicKey
-
kms: GetPublicKey — Consente il recupero della chiave pubblica ECC della chiave di recupero della password. P-384 Viene utilizzato dallo script di raccolta delle password in esecuzione sul computer del cliente per eseguire la crittografia ECDH locale della password.
-
kms: DescribeKey — Consente il recupero dei metadati chiave (specifiche chiave, utilizzo, stato) per la convalida.
Esempio: chiave di conservazione
Prima:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "YourExistingStatements", "Effect": "...", "...": "..." } ] }
Dopo:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "YourExistingStatements", "Effect": "...", "...": "..." }, { "Sid": "EnclaveGenerateDataKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::{account-id}:role/DRSCustomerCrossAccountRole-{network-id}-{region}" }, "Action": "kms:GenerateDataKey", "Resource": "*", "Condition": { "StringLike": { "kms:RecipientAttestation:PCR0": "*", "kms:RecipientAttestation:PCR1": "*", "kms:RecipientAttestation:PCR2": "*" }, "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": [ "aws:wickr:network:id", "aws:wickr:app:id" ] } } }, { "Sid": "EnclaveDescribeKey", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::{account-id}:role/DRSCustomerCrossAccountRole-{network-id}-{region}" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "EnclaveDecryptWithAttestation", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::{account-id}:role/DRSCustomerCrossAccountRole-{network-id}-{region}" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringLike": { "kms:RecipientAttestation:PCR0": "*", "kms:RecipientAttestation:PCR1": "*", "kms:RecipientAttestation:PCR2": "*" }, "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": "aws:wickr:app:id" } } }, { "Sid": "DecryptLambdaDecrypt", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::{account-id}:role/{DecryptionLambdaRoleName}" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": "aws:wickr:network:id" } } } ] }