View a markdown version of this page

Considerazioni sulle chiavi KMS gestite dal cliente e sulle politiche chiave KMS avanzate - Centro identità AWS IAM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Considerazioni sulle chiavi KMS gestite dal cliente e sulle politiche chiave KMS avanzate

Quando implementi chiavi KMS gestite dal cliente con IAM Identity Center, considera questi fattori che influiscono sulla configurazione, sulla sicurezza e sulla manutenzione continua della configurazione di crittografia.

Considerazioni sulla scelta delle dichiarazioni politiche chiave del KMS di base rispetto a quelle avanzate

Nel decidere se rendere più specifiche le autorizzazioni chiave del KMSDichiarazioni politiche chiave di Advanced KMS, considerate il sovraccarico di gestione e le esigenze di sicurezza della vostra organizzazione. Dichiarazioni politiche più specifiche forniscono un controllo più dettagliato su chi può utilizzare la chiave e per quali scopi; tuttavia, richiedono una manutenzione continua man mano che la configurazione dello IAM Identity Center si evolve. Ad esempio, se si limita l'uso della chiave KMS a specifiche distribuzioni di applicazioni AWS gestite, sarà necessario aggiornare la policy chiave ogni volta che l'organizzazione desidera distribuire o annullare la distribuzione di un'applicazione. Le policy meno restrittive riducono gli oneri amministrativi ma possono concedere autorizzazioni più ampie di quelle necessarie per i requisiti di sicurezza.

Considerazioni sull'abilitazione di una nuova istanza di IAM Identity Center con una chiave KMS gestita dal cliente

Le considerazioni qui riportate valgono se si utilizza il contesto di crittografia descritto in Dichiarazioni politiche chiave di Advanced KMS per limitare l'uso della chiave KMS a una specifica istanza di IAM Identity Center.

Quando si abilita una nuova istanza di IAM Identity Center con una chiave KMS gestita dal cliente, gli ARN di IAM Identity Center e Identity Store sono disponibili solo dopo la configurazione. Sono disponibili le seguenti opzioni:

  • Utilizza temporaneamente modelli ARN generici e sostituiscili con ARN completi dopo aver abilitato l'istanza. Ricordati di passare da un StringLike operatore all'altro in StringEquals base alle necessità.

    • Per IAM Identity Center SPN: «arn: $ {Partition} :sso: ::instance/*».

    • Per Identity Store SPN: «arn: $ {Partition} :identitystore: :$ {Account} :identitystore/*».

  • Usa temporaneamente «Purpose:KEY_CONFIGURATION» nell'ARN. Funziona solo per l'abilitazione degli esempi e deve essere sostituito con l'ARN effettivo affinché l'istanza di IAM Identity Center funzioni normalmente. Il vantaggio di questo approccio è che non puoi dimenticare di sostituirlo dopo aver abilitato l'istanza.

    • Per IAM Identity Center SPN, usa: «arn: $ {Partition} :sso: :::KEY_CONFIGURATION» instance/purpose

    • Per Identity Store SPN, usa: «arn: $ {Partition} :identitystore: :$ {Account} ::KEY_CONFIGURATION» identitystore/purpose

    Importante

    Non applicare questa configurazione a una chiave KMS già in uso in un'istanza IAM Identity Center esistente, poiché potrebbe interromperne le normali operazioni.

  • Ometti la condizione del contesto di crittografia dalla policy delle chiavi KMS fino a quando l'istanza non è abilitata.