

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# 암호화 키 모니터링
<a name="monitor-keys"></a>

Amazon Chime SDK 음성 커넥터는 AWS KMS에 요청을 전송하며, CloudTrail 또는 CloudWatch 로그에서 해당 요청을 추적할 수 있습니다.

------
#### [ CreateGrant ]

고객 관리형 키를 사용하여 음성 프로필 도메인 리소스를 생성하면 연결된 음성 커넥터가 사용자를 대신하여 AWS 계정의 KMS 키에 액세스하라는 `CreateGrant` 요청을 보냅니다. 음성 커넥터가 생성하는 권한 부여는 고객 관리형 키와 연결된 리소스에 따라 다릅니다. 또한 Voice Connector는 리소스를 삭제할 때 `RetireGrant` 작업을 사용하여 권한 부여를 제거합니다.

다음 예제에서는 `CreateGrant` 작업을 기록합니다.

```
{
    "eventVersion": "1.08",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "{{AROAIGDTESTANDEXAMPLE}}:{{Sampleuser01}}",
        "arn": "arn:aws:sts::{{111122223333}}:assumed-role/Admin/{{Sampleuser01}}",
        "accountId": "{{111122223333}}",
        "accessKeyId": "{{AKIAIOSFODNN7EXAMPLE3}}",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "{{AROAIGDTESTANDEXAMPLE}}:{{Sampleuser01}}",
                "arn": "arn:aws:sts::{{111122223333}}:assumed-role/Admin/{{Sampleuser01}}",
                "accountId": "{{111122223333}}",
                "userName": "Admin"
            },
            "webIdFederationData": {},
            "attributes": {
                "mfaAuthenticated": "false",
                "creationDate": "{{2021-04-22T17:02:00Z}}"
            }
        },
        "invokedBy": "AWS Internal"
    },
    "eventTime": "{{2021-04-22T17:07:02Z}}",
    "eventSource": "kms.amazonaws.com",
    "eventName": "CreateGrant",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "172.12.34.56",
    "userAgent": "{{ExampleDesktop}}/1.0 (V1; OS)",
    "requestParameters": {
       "constraints": {
            "encryptionContextSubset": {
                "aws:chime:voice-profile-domain:arn": "arn:aws:chime:us-west-2:{{111122223333}}:voice-profile-domain/sample-domain-id"
            }
        },
        "retiringPrincipal": "chimevoiceconnector.region.amazonaws.com",
        "operations": [
            "GenerateDataKey",
            "Decrypt",
            "DescribeKey",
            "RetireGrant"
        ],
        "keyId": "arn:aws:kms:us-west-2:{{111122223333}}:key/1234abcd-12ab-34cd-56ef-123456SAMPLE",
        "granteePrincipal": "chimevoiceconnector.region.amazonaws.com",
        "retiringPrincipal": "chimevoiceconnector.region.amazonaws.com"
    },
    "responseElements": {
        "grantId": "0ab0ac0d0b000f00ea00cc0a0e00fc00bce000c000f0000000c0bc0a0000aaafSAMPLE"
    },
    "requestID": "{{ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE}}",
    "eventID": "{{ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE}}",
    "readOnly": false,
    "resources": [
        {
            "accountId": "{{111122223333}}",
            "type": "AWS::KMS::Key",
            "ARN": "arn:aws:kms:us-west-2:{{111122223333}}:key/1234abcd-12ab-34cd-56ef-123456SAMPLE"
        }
    ],
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "eventCategory": "Management",
    "recipientAccountId": "{{111122223333}}"
}
```

------
#### [ GenerateDataKey ]

음성 프로필 도메인을 생성하고 도메인에 고객 관리형 키를 할당하면 연결된 음성 커넥터가 고유한 데이터 키를 생성하여 각 화자의 등록 오디오를 암호화합니다. Voice Connector는 리소스의 키를 지정하는 `GenerateDataKey` 요청을 AWS KMS에 보냅니다.

다음 예제에서는 `GenerateDataKey` 작업을 기록합니다.

```
{
    "eventVersion": "1.08",
    "userIdentity": {
        "type": "AWSService",
        "invokedBy": "AWS Internal"
    },
    "eventTime": "{{2021-04-22T17:07:02Z}}",
    "eventSource": "kms.amazonaws.com",
    "eventName": "GenerateDataKey",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "172.12.34.56",
    "userAgent": "{{ExampleDesktop}}/1.0 (V1; OS)",
    "requestParameters": {
        "encryptionContext": {
            "aws:chime:voice-profile-domain:arn": "arn:aws:chime:us-west-2:{{111122223333}}:{{voice-profile-domain}}/{{sample-domain-id}}"
        },
        "keySpec": "AES_256",
        "keyId": "arn:aws:kms:us-west-2:{{111122223333}}:key/{{1234abcd-12ab-34cd-56ef-123456SAMPLE}}"
    },
    "responseElements": null,
    "requestID": "{{ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE}}",
    "eventID": "{{ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE}}",
    "readOnly": true,
    "resources": [
        {
            "accountId": "{{111122223333}}",
            "type": "AWS::KMS::Key",
            "ARN": "arn:aws:kms:us-west-2:{{111122223333}}:key/{{1234abcd-12ab-34cd-56ef-123456SAMPLE}}"
        }
    ],
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "eventCategory": "Management",
    "recipientAccountId": "{{111122223333}}",
    "sharedEventID": "{{57f5dbee-16da-413e-979f-2c4c6663475e}}"
}
```

------
#### [ Decrypt ]

최신 음성 인식 모델로 인해 음성 프로필 도메인의 음성 프로필을 업그레이드해야 하는 경우 연결된 음성 커넥터는 `Decrypt` 작업을 호출하여 저장된 암호화된 데이터 키를 사용하여 암호화된 데이터에 액세스합니다.

다음 예제에서는 `Decrypt` 작업을 기록합니다.

```
{
    "eventVersion": "1.08",
    "userIdentity": {
        "type": "AWSService",
        "invokedBy": "AWS Internal"
    },
    "eventTime": "{{2021-10-12T23:59:34Z}}",
    "eventSource": "kms.amazonaws.com",
    "eventName": "Decrypt",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "172.12.34.56",
    "userAgent": "{{ExampleDesktop}}/1.0 (V1; OS)",
    "requestParameters": {
        "encryptionContext": {
            "keyId": "arn:aws:kms:us-west-2:{{111122223333}}:key/44444444-3333-2222-1111-EXAMPLE11111",
            "encryptionContext": {
                "aws:chime:voice-profile-domain:arn": "arn:aws:chime:us-west-2:{{111122223333}}:{{voice-profile-domain}}/{{sample-domain-id}}"
            },
            "encryptionAlgorithm": "SYMMETRIC_DEFAULT"
        },
        "responseElements": null,
        "requestID": "ed0fe4ab-305b-4388-8adf-7e8e3a4e80fe",
        "eventID": "31d0d7c6-ce5b-4caf-901f-025bf71241f6",
        "readOnly": true,
        "resources": [{
            "accountId": "{{111122223333}}",
            "type": "AWS::KMS::Key",
            "ARN": "arn:aws:kms:us-west-2:{{111122223333}}:key/{{00000000-1111-2222-3333-9999999999999}}"
        }],
        "eventType": "AwsApiCall",
        "managementEvent": true,
        "recipientAccountId": "{{111122223333}}",
        "sharedEventID": "{{35d58aa1-26b2-427a-908f-025bf71241f6}}",
        "eventCategory": "Management"
    }
```

------
#### [ DescribeKey ]

음성 커넥터는 `DescribeKey` 작업을 사용하여 음성 프로필 도메인과 연결된 키가 계정 및 리전에 존재하는지 확인합니다.

다음 예제에서는 `DescribeKey` 작업을 기록합니다.

```
{
    "eventVersion": "1.08",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "{{AROAIGDTESTANDEXAMPLE}}:{{Sampleuser01}}",
        "arn": "arn:aws:sts::{{111122223333}}:assumed-role/Admin/{{Sampleuser01}}",
        "accountId": "{{111122223333}}",
        "accessKeyId": "{{AKIAIOSFODNN7EXAMPLE3}}",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "{{AROAIGDTESTANDEXAMPLE}}:{{Sampleuser01}}",
                "arn": "arn:aws:sts::{{111122223333}}:assumed-role/Admin/{{Sampleuser01}}",
                "accountId": "{{111122223333}}",
                "userName": "Admin"
            },
            "webIdFederationData": {},
            "attributes": {
                "mfaAuthenticated": "false",
                "creationDate": "{{2021-04-22T17:02:00Z}}"
            }
        },
        "invokedBy": "AWS Internal"
    },
    "eventTime": "{{2021-04-22T17:07:02Z}}",
    "eventSource": "kms.amazonaws.com",
    "eventName": "DescribeKey",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "172.12.34.56",
    "userAgent": "{{ExampleDesktop}}/1.0 (V1; OS)",
    "requestParameters": {
        "keyId": "{{00dd0db0-0000-0000-ac00-b0c000SAMPLE}}"
    },
    "responseElements": null,
    "requestID": "{{ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE}}",
    "eventID": "{{ff000af-00eb-00ce-0e00-ea000fb0fba0SAMPLE}}",
    "readOnly": true,
    "resources": [
        {
            "accountId": "{{111122223333}}",
            "type": "AWS::KMS::Key",
            "ARN": "arn:aws:kms:us-west-2:{{111122223333}}:key/{{1234abcd-12ab-34cd-56ef-123456SAMPLE}}"
        }
    ],
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "eventCategory": "Management",
    "recipientAccountId": "{{111122223333}}"
}
```

------