View a markdown version of this page

Considérations relatives aux clés KMS gérées par le client et aux politiques de clés KMS avancées - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Considérations relatives aux clés KMS gérées par le client et aux politiques de clés KMS avancées

Lorsque vous implémentez des clés KMS gérées par le client avec IAM Identity Center, tenez compte des facteurs qui influent sur la configuration, la sécurité et la maintenance continue de votre configuration de chiffrement.

Considérations relatives au choix des déclarations de politique clés KMS de référence par rapport aux déclarations de politique clés

Lorsque vous décidez de rendre l'utilisation des autorisations des clés KMS plus spécifiquesDéclarations de politique clés d'Advanced KMS, tenez compte des frais de gestion et des besoins de sécurité de votre organisation. Des déclarations de politique plus spécifiques fournissent un contrôle plus précis sur qui peut utiliser la clé et à quelles fins ; elles nécessitent toutefois une maintenance continue à mesure que la configuration de votre IAM Identity Center évolue. Par exemple, si vous limitez l'utilisation de la clé KMS à des déploiements d'applications AWS gérées spécifiques, vous devrez mettre à jour la politique de clé chaque fois que votre organisation souhaite déployer ou annuler le déploiement d'une application. Des politiques moins restrictives réduisent la charge administrative mais peuvent accorder des autorisations plus étendues que celles nécessaires pour répondre à vos exigences de sécurité.

Considérations relatives à l'activation d'une nouvelle instance IAM Identity Center avec une clé KMS gérée par le client

Les considérations présentées ici s'appliquent si vous utilisez le contexte de chiffrement décrit dans Déclarations de politique clés d'Advanced KMS pour restreindre l'utilisation de la clé KMS à une instance IAM Identity Center spécifique.

Lorsque vous activez une nouvelle instance IAM Identity Center avec une clé KMS gérée par le client, les ARN IAM Identity Center et Identity Store ne sont disponibles qu'après la configuration. Vous avez les options suivantes :

  • Utilisez temporairement des modèles d'ARN génériques, puis remplacez-les par des ARN complets une fois l'instance activée. N'oubliez pas de passer StringEquals d'un StringLike opérateur à l'autre si nécessaire.

    • Pour le SPN d'IAM Identity Center : « arn : $ {Partition} :sso : :instance/* ».

    • Pour Identity Store SPN : « arn : $ {Partition} :identitystore : :$ {Account} :identitystore/* ».

  • Utilisez temporairement « Purpose:KEY_CONFIGURATION » dans l'ARN. Cela ne fonctionne que pour l'activation des instances et doit être remplacé par l'ARN réel pour que votre instance IAM Identity Center fonctionne normalement. L'avantage de cette approche est que vous ne pouvez pas oublier de le remplacer une fois l'instance activée.

    • Pour IAM Identity Center SPN, utilisez : « arn : $ {Partition} :sso : ::KEY_CONFIGURATION » instance/purpose

    • Pour Identity Store SPN, utilisez : « arn : $ {Partition} :identitystore : :$ {Account} ::KEY_CONFIGURATION » identitystore/purpose

    Important

    N'appliquez pas cette configuration à une clé KMS déjà utilisée dans une instance IAM Identity Center existante, car cela pourrait perturber son fonctionnement normal.

  • Omettez la condition de contexte de chiffrement de la politique de clé KMS jusqu'à ce que l'instance soit activée.