Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Implémentation de clés KMS gérées par le client dans AWS IAM Identity Center
Les clés gérées par le client sont AWS des clés du service de gestion des clés que vous créez, possédez et gérez. Pour implémenter une clé KMS gérée par le client pour le chiffrement au repos dans AWS IAM Identity Center, procédez comme suit :
Important
Certaines applications AWS gérées ne peuvent pas être utilisées avec AWS IAM Identity Center configuré avec une clé KMS gérée par le client. Consultez AWS applications gérées que vous pouvez utiliser avec IAM Identity Center.
-
Étape 1 : Identifier les cas d'utilisation pour votre organisation- Pour définir les autorisations appropriées pour l'utilisation de la clé KMS, vous devez identifier les cas d'utilisation pertinents au sein de votre organisation. Les autorisations de clé KMS se composent de déclarations de politique clés KMS et de politiques basées sur l'identité qui fonctionnent ensemble pour permettre aux principaux IAM appropriés d'utiliser la clé KMS pour leurs cas d'utilisation spécifiques.
-
Étape 2 : Préparation des déclarations de politique clés de KMS- Choisissez des modèles de déclaration de politique clé KMS pertinents en fonction des cas d'utilisation identifiés à l'étape 1, et saisissez les identifiants requis et les noms principaux IAM. Commencez par les déclarations de politique clés de KMS de base et, si vos politiques de sécurité l'exigent, affinez-les comme décrit dans les déclarations de politique clés avancées de KMS.
-
Étape 3 : Création d'une clé KMS gérée par le client- Créez une clé KMS dans AWS KMS qui répond aux exigences de l'IAM Identity Center et ajoutez les déclarations de politique clés KMS préparées à l'étape 2 à la politique de clé KMS.
-
Étape 4 : Configuration des politiques IAM pour l'utilisation de la clé KMS entre comptes- Choisissez des modèles de déclaration de politique IAM pertinents en fonction des cas d'utilisation identifiés à l'étape 1, et préparez-les à l'utilisation en renseignant l'ARN clé. Autorisez ensuite les responsables IAM pour chaque cas d'utilisation spécifique à utiliser la clé KMS pour tous les comptes en ajoutant les déclarations de politique IAM préparées aux politiques IAM des principaux.
-
Étape 5 : Configuration de la clé KMS dans IAM Identity Center- Activez la clé KMS gérée par le client dans votre instance IAM Identity Center pour l'utiliser pour le chiffrement au repos.
Étape 1 : Identifier les cas d'utilisation pour votre organisation
Avant de créer et de configurer votre clé KMS gérée par le client, identifiez vos cas d'utilisation et préparez les autorisations de clé KMS requises. Reportez-vous au Guide du développeur AWS KMS pour plus d'informations sur la politique relative aux clés KMS.
Les responsables IAM qui appellent les API du service IAM Identity Center ont besoin d'autorisations. Par exemple, un administrateur délégué peut être autorisé à utiliser ces API par le biais d'une politique d'ensemble d'autorisations. Lorsque IAM Identity Center est configuré avec une clé gérée par le client, les responsables IAM doivent également être autorisés à utiliser l'API KMS via les API du service IAM Identity Center. Vous définissez ces autorisations d'API KMS à deux endroits : dans la politique de clé KMS et dans les politiques IAM associées aux principaux IAM.
Les autorisations clés KMS sont les suivantes :
-
Déclarations de politique de clé KMS que vous spécifiez sur la clé KMS lors de sa création dansÉtape 3 : Création d'une clé KMS gérée par le client.
-
Déclarations de politique IAM pour les principaux IAM que vous spécifiez Étape 4 : Configuration des politiques IAM pour l'utilisation de la clé KMS entre comptes après avoir créé la clé KMS.
Le tableau suivant indique les cas d'utilisation pertinents et les principaux IAM qui ont besoin d'autorisations pour utiliser votre clé KMS.
| Cas d’utilisation | Directeurs IAM qui ont besoin d'autorisations pour utiliser la clé KMS | Required/Optional |
|---|---|---|
| Utilisation d' AWS IAM Identity Center |
|
Obligatoire |
| Utilisation d'applications AWS gérées avec IAM Identity Center |
|
Facultatif |
| Utilisation de AWS Control Tower sur l'instance AWS IAM Identity Center qu'elle a activée |
|
Facultatif |
| SSO vers les instances Amazon EC2 avec AWS IAM Identity Center |
|
Facultatif |
| Tout autre cas d'utilisation qui passe des appels vers les API de service IAM Identity Center avec les principaux IAM, comme les applications gérées par le client, les ensembles d'autorisations, les flux de travail de provisionnement ou les fonctions AWS Lambda |
|
Facultatif |
Note
Plusieurs principaux IAM répertoriés dans le tableau nécessitent des autorisations d'API AWS KMS. Toutefois, pour protéger les données de vos utilisateurs et de vos groupes dans IAM Identity Center, seuls les services IAM Identity Center et Identity Store appellent directement l'API AWS KMS.
Étape 2 : Préparation des déclarations de politique clés de KMS
Commencez par le Politique clé de base de KMS et personnalisez-le pour votre organisation. Si vous avez besoin de politiques plus spécifiques en fonction de vos exigences de sécurité, vous pouvez modifier les déclarations de politique à l'aide des exemples présentés dansDéclarations de politique clés d'Advanced KMS. Pour plus d'informations sur cette décision, voirConsidérations relatives au choix des déclarations de politique clés KMS de référence par rapport aux déclarations de politique clés.
-
Copiez la politique de base dans un éditeur et insérez les identifiants requis et les noms principaux IAM dans les déclarations de politique clés de KMS. Pour obtenir de l'aide pour trouver les valeurs des identificateurs référencés, consultezOù trouver les identifiants requis.
-
Si vos exigences de sécurité l'exigent, affinez les déclarations de politique à l'aide des exemples présentés dansDéclarations de politique clés d'Advanced KMS.
Important
Soyez prudent lorsque vous modifiez les politiques relatives aux clés KMS pour les clés déjà utilisées par IAM Identity Center. Bien qu'IAM Identity Center valide les autorisations de chiffrement et de déchiffrement lors de la configuration initiale d'une clé KMS, il ne peut pas vérifier les modifications de politique ultérieures. La suppression par inadvertance des autorisations nécessaires peut perturber le fonctionnement normal de votre IAM Identity Center. Pour obtenir des conseils sur la résolution des erreurs courantes liées aux clés gérées par le client dans IAM Identity Center, reportez-vous àRésoudre les problèmes liés aux clés gérées par le client dans AWS IAM Identity Center.
Note
IAM Identity Center et son Identity Store associé nécessitent des autorisations de niveau de service pour utiliser la clé KMS gérée par le client. Cette exigence s'étend aux applications AWS gérées qui appellent les API de service IAM Identity Center à l'aide d'informations d'identification de service. Dans les autres cas d'utilisation où les API du service IAM Identity Center sont appelées avec des sessions d'accès direct, seul le principal IAM initiateur (tel qu'un administrateur) a besoin des autorisations de clé KMS. En particulier, les utilisateurs finaux utilisant le portail AWS d'accès et les applications AWS gérées n'ont pas besoin d'autorisations directes sur les clés KMS, car elles sont accordées via les services respectifs.
Étape 3 : Création d'une clé KMS gérée par le client
Vous pouvez créer une clé gérée par le client à l'aide de la console AWS de gestion ou des API AWS KMS. Lors de la création de la clé, ajoutez les déclarations de politique de clé KMS que vous avez préparées à l'étape 2 dans la politique de clé KMS. Pour obtenir des instructions détaillées, notamment des conseils sur la politique de clé KMS par défaut, consultez le Guide du développeur du service de gestion des AWS clés.
La clé doit répondre aux exigences suivantes :
-
La clé KMS doit se trouver dans la même AWS région que l'instance IAM Identity Center
-
Vous pouvez choisir une clé multirégion ou une clé mono-région. Toutefois, si vous prévoyez d'utiliser IAM Identity Center à plusieurs reprises, Régions AWS vous devez créer une clé KMS multirégion. Vous ne pouvez pas convertir une clé KMS à région unique en une clé KMS multirégion. Nous vous recommandons donc de commencer par une clé KMS multirégion, sauf si vous êtes spécifiquement obligé d'utiliser une clé KMS à région unique.
-
La clé KMS doit être une clé symétrique configurée pour une utilisation « crypter et déchiffrer »
-
La clé KMS doit se trouver dans le même compte AWS Organizations de gestion que l'instance organisationnelle d'IAM Identity Center
Note
Si vous envisagez de répliquer cette clé KMS dans les régions dans lesquelles vous souhaitez répliquer votre IAM Identity Center, nous vous recommandons d'abord de terminer la configuration décrite dans cette section, puis de suivre les instructions de Répliquer IAM Identity Center dans une autre région
Étape 4 : Configuration des politiques IAM pour l'utilisation de la clé KMS entre comptes
Tout responsable IAM qui utilise les API du service IAM Identity Center depuis un autre AWS compte, comme les administrateurs délégués IAM Identity Center, a également besoin d'une déclaration de politique IAM autorisant l'utilisation de la clé KMS via ces API.
Pour chaque cas d'utilisation identifié à l'étape 1 :
-
Localisez les modèles de déclaration de stratégie IAM pertinents dans la clé KMS de base et les déclarations de politique IAM.
-
Copiez les modèles dans un éditeur et renseignez la clé ARN, qui est désormais disponible après la création de la clé KMS à l'étape 3. Pour obtenir de l'aide pour trouver la valeur ARN clé, consultezOù trouver les identifiants requis.
-
Dans le Console de gestion AWS, localisez la politique IAM du principal IAM associé au cas d'utilisation. L'emplacement de cette politique varie en fonction du cas d'utilisation et de la manière dont l'accès est accordé.
-
Pour l'accès accordé directement dans IAM, vous pouvez localiser les principaux IAM, tels que les rôles IAM dans la console IAM.
-
Pour l'accès accordé via IAM Identity Center, vous pouvez localiser l'ensemble d'autorisations correspondant dans la console IAM Identity Center.
-
-
Ajoutez les déclarations de politique IAM spécifiques au cas d'utilisation au rôle IAM et enregistrez la modification.
Note
Les politiques IAM décrites ici sont des politiques basées sur l'identité. Bien que de telles politiques puissent être associées à des utilisateurs, à des groupes et à des rôles IAM, nous recommandons d'utiliser des rôles IAM dans la mesure du possible. Consultez le guide de l'utilisateur IAM pour plus d'informations sur les rôles IAM par rapport aux utilisateurs IAM.
Configuration supplémentaire dans certains AWS applications gérées
Certaines applications AWS gérées nécessitent que vous configuriez un rôle de service pour permettre aux applications d'utiliser les API de service IAM Identity Center. Si votre organisation utilise des applications AWS gérées avec IAM Identity Center, procédez comme suit pour chaque application déployée :
-
Consultez le guide de l'utilisateur de l'application pour vérifier si les autorisations ont été mises à jour afin d'inclure les autorisations liées à la clé KMS pour l'utilisation de l'application avec IAM Identity Center.
-
Si tel est le cas, mettez à jour les autorisations comme indiqué dans le guide de l'utilisateur de l'application afin d'éviter toute interruption du fonctionnement de l'application.
Note
Si vous ne savez pas si une application AWS gérée utilise ces autorisations, nous vous recommandons de consulter les guides de l'utilisateur de toutes les applications AWS gérées déployées. Vous ne devez effectuer cette configuration qu'une seule fois pour chaque application qui nécessite cette configuration.
Étape 5 : Configuration de la clé KMS dans IAM Identity Center
Important
Avant de procéder à cette étape :
-
Vérifiez que vos applications AWS gérées sont compatibles avec les clés KMS gérées par le client. Pour obtenir la liste des applications compatibles, consultez la section Applications AWS gérées que vous pouvez utiliser avec IAM Identity Center. Si vos applications ne sont pas compatibles, ne poursuivez pas.
-
Configurez les autorisations nécessaires pour utiliser la clé KMS. Sans les autorisations appropriées, cette étape peut échouer ou perturber l'administration d'IAM Identity Center, l'utilisation des applications AWS gérées et d'autres cas d'utilisation nécessitant des autorisations de clé KMS. Pour de plus amples informations, veuillez consulter Étape 1 : Identifier les cas d'utilisation pour votre organisation.
-
Assurez-vous que les autorisations pour les applications AWS gérées et les applications gérées par le client qui appellent les API de service IAM Identity Center avec des rôles IAM autorisent également l'utilisation de la clé KMS via les API de service IAM Identity Center. Certaines applications AWS gérées nécessitent que vous configuriez des autorisations, telles qu'un rôle de service, pour l'utilisation de ces API. Reportez-vous au guide de l'utilisateur de chaque application AWS gérée déployée pour vérifier si vous devez ajouter des autorisations de clé KMS spécifiques.
Spécifiez une clé KMS lors de l'activation d'une nouvelle instance d'organisation d'IAM Identity Center
Note
Lorsque Régions AWS cette option est activée par défaut, vous pouvez configurer une clé gérée par le client dans le cadre de la création de l'instance. Pour de plus amples informations, veuillez consulter Activer IAM Identity Center.
Lorsque vous activez une nouvelle instance d'organisation d'IAM Identity Center dans une région où les options de configuration de l'instance ne sont pas disponibles, vous pouvez spécifier une clé KMS gérée par le client lors de la configuration. Cela garantit que l'instance utilise votre clé pour le chiffrement au repos dès le départ. Avant de commencer, reportez-vous àConsidérations relatives aux clés KMS gérées par le client et aux politiques de clés KMS avancées.
-
Sur la page Activer IAM Identity Center, développez la section Chiffrement au repos.
-
Choisissez Gérer le chiffrement.
-
Choisissez Clé gérée par le client.
-
Pour la clé KMS, effectuez l'une des opérations suivantes :
-
Choisissez Sélectionner parmi vos clés KMS et sélectionnez la clé que vous avez créée dans la liste déroulante.
-
Choisissez Entrer l'ARN de la clé KMS et saisissez l'ARN complet de votre clé.
-
-
Choisissez Enregistrer.
-
Choisissez Activer pour terminer la configuration.
Pour plus d'informations, consultez la section Activer IAM Identity Center.
Modifier la configuration clé d'une instance d'organisation existante d'IAM Identity Center
Vous pouvez remplacer votre clé KMS gérée par le client par une autre clé ou passer à une clé AWS détenue à tout moment.
Principales considérations relatives à la gestion par le client
-
La mise à jour de la clé KMS configurée pour le fonctionnement d'IAM Identity Center n'a aucun effet sur les sessions utilisateur actives dans votre IAM Identity Center. Vous pouvez continuer à utiliser le portail AWS d'accès, la console IAM Identity Center et les API de service IAM Identity Center au cours de ce processus.
-
Lors du passage à une nouvelle clé KMS, IAM Identity Center vérifie qu'il peut utiliser correctement la clé pour le chiffrement et le déchiffrement. Si vous avez commis une erreur lors de la configuration de la politique clé ou de la stratégie IAM, la console affiche un message d'erreur explicatif et la clé KMS précédente reste utilisée.
-
La rotation annuelle des clés KMS par défaut s'effectuera automatiquement. Vous pouvez consulter le Guide du AWS KMS développeur pour obtenir des informations sur des sujets tels que la rotation des touches, la surveillance des AWS KMS clés et le contrôle de l'accès à la suppression des clés.
Important
Si la clé KMS gérée par le client et utilisée par votre instance IAM Identity Center est supprimée, désactivée ou inaccessible en raison d'une politique de clé KMS incorrecte, les utilisateurs de votre personnel et les administrateurs d'IAM Identity Center ne pourront pas utiliser IAM Identity Center. La perte d'accès peut être temporaire (une politique de clé peut être corrigée) ou permanente (une clé supprimée ne peut pas être restaurée) selon les circonstances. Nous vous recommandons de limiter l'accès aux opérations critiques, telles que la suppression ou la désactivation de la clé KMS. Nous recommandons également à votre organisation de mettre en place des procédures AWS d'accès sans faille pour garantir que vos utilisateurs privilégiés puissent accéder AWS au cas où IAM Identity Center ne serait pas accessible.
Où trouver les identifiants requis
Lorsque vous configurez les autorisations pour votre clé KMS gérée par le client, vous aurez besoin d'identificateurs de AWS ressources spécifiques pour compléter les modèles de politique clé et de déclaration de politique IAM. Insérez les identifiants requis (par exemple, l'identifiant de l'organisation) et les noms principaux IAM dans les déclarations de politique clés KMS.
Vous trouverez ci-dessous un guide pour localiser ces identifiants dans la console de AWS gestion.
Nom de ressource Amazon (ARN) IAM Identity Center et ARN Identity Store
Une instance IAM Identity Center est une AWS ressource dotée de son propre ARN unique, tel que arn:aws:sso : : -1234567890abcdef. instance/ssoins L'ARN suit le modèle décrit dans la section Types de ressources IAM Identity Center de la référence d'autorisation de service.
Chaque instance d'IAM Identity Center est associée à une banque d'identités qui stocke les identités des utilisateurs et des groupes. Un Identity Store possède un identifiant unique appelé Identity Store ID (par exemple, d-123456789a). L'ARN suit le modèle décrit dans la section Types de ressources Identity Store de la référence d'autorisation de service.
Vous trouverez les valeurs de l'ARN et de l'Identity Store ID sur la page Paramètres de votre IAM Identity Center. L'ID de la boutique d'identités se trouve dans l'onglet Source d'identité.
AWS Organizations ID
Si vous souhaitez spécifier un identifiant d'organisation (par exemple, o-exampleorg1) dans votre politique clé, vous pouvez trouver sa valeur sur la page Paramètres de vos consoles IAM Identity Center et Organizations. L'ARN suit le modèle décrit dans la section Types de ressources des organisations de la référence d'autorisation de service.
ARN clé KMS
L'ARN d'une clé KMS se trouve dans la AWS KMS console. Choisissez Clés gérées par le client sur la gauche, cliquez sur la clé dont vous souhaitez rechercher l'ARN et vous la verrez apparaître dans la section Configuration générale. L'ARN suit le modèle décrit dans la section sur les types de AWS KMS ressources du Service Authorization Reference.
Consultez le Guide du AWS Key Management Service développeur pour plus d'informations sur les politiques clés AWS KMS et les AWS KMS autorisations de dépannage. Pour plus d'informations sur les politiques IAM et leur représentation JSON, consultez le Guide de l'utilisateur IAM.