Upravljajte svoj glavni ključ stranke

list-menuPovratne informacije?
Webex je privzeto varen in imamo glavni ključ za šifriranje vseh šifrirnih ključev vaše organizacije. Če želite nadzorovati glavni ključ organizacije, lahko to storite s Control Hub in želenimi orodji za upravljanje ključev.

Ta funkcija ni podprta za Webex for Government.

Kot del naše zaveze k varnosti od konca do konca ima Webex glavni ključ v imenu vsake organizacije. Imenujemo ga glavni ključ, ker vsebine ne šifrira neposredno, ampak se uporablja za šifri ranje drugih ključev vaše organizacije, ki šifrirajo vsebino. Osnovna raven hierarhije ključev se imenuje vsebinski ključ (CK), vmesne ravni ključev pa ključi za šifriranje ključev (KEK).

Zavedamo se, da nekatere organizacije raje upravljajo svojo varnost, zato vam pon ujamo možnost upravljanja lastnega glavnega ključa stranke (CMK). To pomeni, da prevzamete odgovornost za ustvarjanje in vrtenje (ponovno šifriranje) glavnega ključa, ki ga Webex uporablja za šifriranje vaših šifrirnih ključev vsebine.

V prihodnosti se ključ nanaša na CMK, razen če ni določeno drugače.

Kako deluje

  1. Webex hrani vaš CMK v varnostnem modulu strojne opreme (HSM), tako da storitve Webex nimajo dostopa do vrednosti CMK.

  2. Kontrolno središče prikazuje trenutno aktiven ali preklican CMK in vse čakajoče CMK, ki so shranjene v HSM. Ko morate zasukati (ponovno šifrirati) CMK, ustvarite svoj novi CMK in ga šifrirate z jav nim ključem HSM, tako da ga lahko samo HSM dešifrira in shrani.

  3. Nato naložite in aktivirate nov CMK v Control Hub. Webex takoj začne uporabljati nov CMK za šifriranje vaših vsebinskih ključev. Webex ohranja stari CMK, vendar le dokler ni prepričan, da so ključi za šifriranje vsebine zaščiteni z novim CMK.

Vse obstoječe vsebine ne ponovno šifriramo retroaktivno. Ko aktivirate CMK, se vsa nova vsebina (prostori in srečanja) ponovno šifrira in zaščiti.

Zavedamo se, da nekatere organizacije raje upravljajo svoj ključ zunaj Webexa. Zato vam ponujamo možnost upravljanja lastnega CMK v storitvi za upravljanje ključev Amazon Web Services (AWS) (KMS). To pomeni, da ste odgovorni za upravljanje ključev v AWS KMS. Webex pooblaščate za šifriranje in dešifriranje s ključem AWS KMS prek konzole AWS. Webexu namesto CMK zagotovite ID ključa AWS KMS. To pomeni, da prevzamete odgovornost za ustvarjanje in vrtenje (ponovno šifriranje) ključa AWS KMS, ki ga Webex uporablja za šifriranje vaših šifrirnih ključev vsebine v oblaku.

Kako deluje

  1. Ustvarite ključ z AWS. AWS KMS se uporablja za upravljanje vašega ključa in ključ shrani v varnostni modul strojne opreme (HSM).

  2. Webexu omogočite dostop do uporabe ključa AWS KMS prek konzole AWS.

    To pomeni, da namesto nalaganja CMK v Control Hub omogočite Webexu dostop do ključa AWS KMS. Ključ AWS KMS ne zapusti vašega AWS KMS in storitve Webex nimajo dostopa do gradiva ključa AWS KMS.

    Control Hub prikazuje trenutno aktiven ali preklicani ključ AWS KMS in vse čakajoče ključe AWS KMS, ki je shranjen v AWS KMS. Ko morate zasukati ključ AWS KMS, ustvarite svoj novi ključ AWS KMS s konzolo AWS KMS.

  3. Nato dodate in aktivirate nov ključ AWS KMS v Control Hub in mu zagotovite Amazon Resource Name (ARN) novega ključa AWS KMS. Webex takoj začne uporabljati nov ključ AWS KMS za šifriranje vaših vsebinskih ključev. Webex ne potrebuje več starega ključa AWS KMS. Stari ključ AWS KMS bo izginil iz Control Hub, potem ko bodo ključi za šifriranje vsebine zasukani in zaščiteni z novim ključem AWS KMS. Webex ne izbriše ključa AWS KMS iz AWS KMS. Vaš skrbnik stranke lahko ključ odstrani iz AWS KMS.

Ključni življenjski cikel

Opredelitve ključnih držav

Čakajoči

Ključ v tem stanju je shranjen v HSM, vendar se še ne uporablja za šifriranje. Webex tega CMK ne uporablja za šifriranje.

V tem stanju je lahko samo en ključ.

Aktivno

Webex trenutno uporablja ta CMK za šifriranje drugih ključev za vašo organizacijo.

V tem stanju je lahko samo en ključ.

Vrtenje

Webex začasno uporablja ta CMK. Webex ga potrebuje za dešifriranje vaših podatkov in ključev, ki jih je bil prej šifriran s tem ključem. Ta ključ se umakne, ko je vrtenje (ponovno šifriranje) končano.

Več tipk je lahko v tem stanju, če je pred koncem vrtenja aktiviran nov klju č.

Upokojeni

Webex ne uporablja tega CMK. Ta ključ se ne uporablja več za šifriranje. Nastavi se ključni čas življenja, po katerem se ta ključ odstrani iz HSM.

Preklican

Webex ne uporablja tega CMK. Tudi če obstajajo podatki in ključi, ki so bili šifrirani s tem ključem, ga Webex ne more uporabiti za dešifriranje podatkov in ključev.

  • Aktivni ključ morate preklicati le, če sumite, da je ogrožen. To je resna odločitev, ker preprečuje pravilno obnašanje številnih operacij. Na primer, ne boste mogli ustvariti novih prostorov in ne boste mogli dešifrirati no bene vsebine v odjemalcu Webex.
  • V tem stanju je lahko samo en ključ. Ta ključ morate znova aktivirati, če želite zasukati (ponovno šifrirati) nov ključ.
  • Ta CMK je mogoče izbrisati, vendar vam ga ni treba izbrisati. Morda ga boste želeli obdržati za dešifriranje/ponovno šifriranje, potem ko odpravite domnevno kršitev varnosti.
Izbrisano

Webex ne uporablja tega CMK. Obnašanje v tem stanju je enako stanju preklicano, le da je nastavljen ključni čas življenja, nato pa se ta ključ odstrani iz HSM.

  • Če izbrisani CMK napreduje v stanje Odstranjeno, morate obnoviti prvotni ključ, da obnovite funkcionalnost organizacije.
  • Priporočamo, da shranite varnostno kopijo izvirnega ključa, sicer vaša organizacija ne bo več delovala.
Odstranjeno

To je logično stanje. Webex nima tega CMK shranjenega v HSM. V nadzornem središču ni prikazan.

Lastništvo

Če prevzamete lastništvo svojega CMK, morate:

  • Prevzemite odgovornost za varno ustvarjanje in varnostno kopiranje ključev
  • Razumejte posledice izgube ključev
  • Ponovno šifrirajte svoj aktivni CMK vsaj enkrat na leto kot najboljša praksa

Ustvarjanje ključev

S temi parametri morate ustvariti svoj CMK. Vaš ključ mora biti:

  • 256 bitov (32 bajtov)
  • Šifrirano s shemo RSA-OAEP
  • Šifrirano z javnim ključem HSM v oblaku Webex

Programska oprema za ustvarjanje ključev mora biti sposobna:

  • SHA-256 hash funkcija
  • Funkcija generiranja maske MGF1
  • PKCS #1 OAEP oblazinjenje

Glej Primer: Ustvarjanje in šifriranje ključev z OpenSSL na zavihku Viri v tem članku.

Pooblastilo

V nadzornem središču morate imeti dostop do organizacije Webex. Za upravljanje CMK morate biti polni skrb nik.

1

Prijavite se v Control Hub.

2

Pojdite na Nastavitve organizacije > U pravljanje ključev.

Če želite omogočiti BYOK, vklopite B ring Your Own Key (BYOK). Če onemogočite BYOK, postane skupni privzeti ključ Webex glavni ključ za vašo organizacijo.

3

Izberite Naloži ključ po meri in kliknite Naprej.

4

Kliknite Prenesi javni ključ.

Shranite javni ključ Webex HSM v datoteko.pem v lokalnem sistemu.

5

Ustvarite kriptografsko varen 256-bitni (32-bajtni) naključni ključ s programsko opremo za upravljanje ključev.

6

Uporabite javni ključ Webex HSM za šifriranje novega ključa.

Zahtevani parametri šifriranja so:

  • Shema RSA-OAEP
  • SHA-256 hash funkcija
  • Funkcija generiranja maske MGF1
  • PKCS #1 OAEP oblazinjenje
Glej Primer: Ustvarjanje in šifriranje ključev z OpenSSL na zavihku Viri v tem članku.
7

Povlecite šifrirani ključ iz datotečnega sistema in ga spustite v območje za nalaganje vmesnika Control Hub ali kliknite Izberi datoteko.

8

Kliknite Naprej.

Webex naloži vaš ključ v HSM, kjer se dešifrira in potrdi. Nato vam Control Hub prikaže ID vašega novega CMK in ID trenutno aktivnega CMK, če obstaja.

Če je to vaš prvi CMK, je trenutno aktivni ključ skupni privzeti ključ Webex (tisti, ki ga trenutno uporabljamo za šifriranje ključ ev vaše organizacije).

9

Izberite, kako želite aktivirati ključ:

  • Aktivirajte nov ključ: Novi CMK takoj preide v aktivno stanje. Prej aktivni CMK preide v rotacijo (stanje ponovnega šifriranja), dokler vsa vaša vsebina ni zaščitena z novim CMK, nato pa Webex izbriše prej aktivni CMK.
  • Aktiviraj kasneje: Novi CMK se premakne v stanje čakanja. Webex oh ranja ta CMK v HSM, vendar ga še ne uporablja. Webex še naprej uporablja trenutno aktivni CMK za šifriranje ključev vaše organizacije.

Kaj storiti naprej

Vse obstoječe vsebine ne ponovno šifriramo retroaktivno. Ko aktivirate CMK, bo vsa nova vsebina (prostori in srečanja) ponovno šifrirana in zaščitena.

1

Prijavite se v Control Hub.

2

Pojdite na Nastavitve organizacije > U pravljanje ključev.

3

Pojdite na aktivni CMK.

4

Klikni More menu in izberite Zav rti.

5

Ustvarite in šifrirajte nov ključ (če tega še niste storili).

Postopek je opisan v razdel ku Ustvari in aktiviraj glavni ključ stranke v tem članku.
6

Povlecite nov ključ iz datotečnega sistema in ga spustite v Control Hub.

7

Kliknite Aktiviraj nov ključ.

Novi ključ, ki ste ga naložili, gre v stanje Aktivno.

Stari CMK ostane v rotaciji (stanje ponovnega šifriranja), dokler Webex ne konča šifriranja vse svoje vsebine z novim Active CMK. Po ponovnem šifriranju se ključ premakne v upokojeno stanje. Webex nato izbriše stari CMK.

1

Prijavite se v Control Hub.

2

Pojdite na Nastavitve organizacije > U pravljanje ključev.

3

Pojdite na aktivni ključ.

4

Klikni More menu in izberite Pre kliči.

5

Potrdite preklic ključa.

Za popoln preklic ključa lahko traja do 10 minut.
1

Prijavite se v Control Hub.

2

Pojdite na Nastavitve organizacije > U pravljanje ključev.

3

Pojdite na trenutno preklicani ključ.

4

Klikni More menu in izberite Aktiviraj.

5

Potrdite aktivacijo ključa.

Prej preklicani ključ preide v stanje Aktivno.
1

Prijavite se v Control Hub.

2

Pojdite na Nastavitve organizacije > U pravljanje ključev.

3

Pojdite na preklicani ključ.

4

Klikni More menu in izberite Iz briši.

5

Potrdite brisanje ključa.

Ko ga izbrišete, lahko ključ obnovite v 30 dneh.
1

Prijavite se v Control Hub.

2

Pojdite na Nastavitve organizacije > U pravljanje ključev.

3

Pojdite na izbrisani ključ.

4

Klikni More menu in izberite Undelete.

5

Potrdite obnovitev ključa.

Ko je obnovljen, vam Control Hub prikaže ključ v stanju preklicano, preden je bil izbrisan. Če na primer izbrišete preklicani ključ in ga nato obnovite, Control Hub prikaže obnovljeni ključ v stanju preklicano.

Lastništvo

Če prevzamete lastništvo vašega ključa AWS KMS, morate:

  • Prevzemite odgovornost za varno ustvarjanje in varnostno kopiranje ključev AWS KMS.
  • Razumejte posledice izgube ključev AWS KMS.
  • Vsaj enkrat letno ponovno šifrirajte aktivni ključ AMS KMS kot najboljša praksa.

Pooblastilo

  • Morate biti pooblaščeni za ustvarjanje in upravljanje ključev v AWS KMS za vašo organizacijo Webex.
  • V nadzornem središču morate imeti dostop do organizacije Webex. Za upravljanje vašega ključa AWS KMS morate biti polni skrb nik.
1

Prijavite se v AWS in pojdite na konzolo AWS KMS.

2

Izberite Ključi, ki jih upravl ja stranka, in nato kliknite Ustvari ključ.

3

Ustvarite ključ z naslednjimi atributi:

  • Vrsta ključa — izberite Simetrično.
  • Uporaba ključa — izberite Šifri raj in dešifriraj.
  • Napredne možnosti > Regionalnost — izberite ključ ene regije ali ključ več regij.
  • Oznake — vnesite vzdevek, opis in oznake.
  • Ključni skrbniki — izberite ključne skrbniške uporabnike in vloge organizacije.
  • Brisanje ključa — preverite Dovoli skrbnikom ključev, da izbrišejo ta ključ.
  • Ključni uporabniki — izberite ključne uporabnike in vloge organizacije.
4

Kliknite Naprej.

5

Preglejte svoje nastavitve in kliknite Dokončaj.

Ustvarjen je vaš AWS KMS ključ.
6

Pojdite na Klju či, ki jih upravl ja stranka, in kliknite vzdevek ali ID ključa, da si ogledate ARN.

Kaj storiti naprej

Priporočamo, da hranite začasno kopijo ARN. Ta ARN se uporablja za dodajanje in aktiviranje ključa AWS KMS v Control Hub.

Priporočamo tudi, da ustvarite varnostni ključ, da zagotovite razpoložljivost in odpornost podatkov. To omogoča dostop do šifriranih podatkov tudi med regionalnimi izpadi. Za več informacij glejte U stvarjanje varnostnega ključa AWS KMS v tem članku.

Preden začnete

Prepričajte se, da ste ustvarili ključ z več regijami, preden nadaljujete z ustvarjanjem varnostnega ključa. Za več informacij glejte U stvarjanje ključa AWS KMS v tem članku.

1

Prijavite se v AWS in pojdite na konzolo AWS KMS.

2

Izberite novo ustvarjeni ključ za več regij.

3

V razdel ku Regionalnost kliknite Ustvari nove replike tipk.

4

Na seznamu regij AWS izberite območje varnostne kopije in kliknite Naprej.

Če je bil ključ na primer ustvarjen na ameriškem zahodu (us-zahod-1), razmislite o ustvarjanju varnostnega ključa na vzhodu ZDA (us-east-1).
5

Ustvarite ključ z naslednjimi atributi:

  • Oznake — vnesite vzdevek, opis in oznake.
  • Ključni skrbniki — izberite ključne skrbniške uporabnike in vloge organizacije.
  • Brisanje ključa — preverite Dovoli skrbnikom ključev, da izbrišejo ta ključ.
  • Ključni uporabniki — izberite ključne uporabnike in vloge organizacije.
6

Kliknite Naprej.

7

Preglejte svoje nastavitve, potrdite potrditveno polje in kliknite Ustvari nove replike tipk.

Cisco KMS lahko pooblastite za dostop do vašega ključa AWS KMS tako, da ustvarite dodelitev KMS ali konfiguri rate vlogo IAM. Izberite možnost, ki najbolje ustreza potrebam vaše organizacije, da zagotovite varno in prilagodljivo integracijo upravljanja ključev.

Uporaba nepovratnih sredstev KMS

Ta metoda vključuje neposredno podelitev dovoljenj Cisco KMS za izvajanje kriptografskih operacij na vašem AWS KMS ključu.

1

Prijavite se v AWS in pojdite na konzolo AWS CloudShell.

2

Zažen ite create-grant, da o dobrite Webex na naslednji način:

aws kms create-grant \
              --name {UNIQUE_NAME_FOR_GRANT} \
              --key-id {UUID_Of_AWS_KMS Key} \
              --operations Encrypt Decrypt DescribeKey \
              --grantee-principal {KMS_CISCO_USER_ARN} \
              --retiring-principal {KMS_CISCO_USER_ARN}
Na primer:
aws kms create-grant \ 
              --name Cisco-KMS-xxxxxxxx-encrypt-decrypt \ 
              --key-id xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx \ 
              --operations Encrypt Decrypt DescribeKey \ 
              --grantee-principal arn:aws:iam::xxxxxxxxxxxx:user/kms-cisco-user \ 
              --retiring-principal arn:aws:iam::xxxxxxxxxxxx:user/kms- cisco-user
            

KMS_CISCO_USER_ARN je specifičen za vašo organizacijo. ARN je prikazan v oknu Dodaj ključ AWS, ko aktivirate novo tipko AWK KMS v Control Hub.

Uporaba vloge IAM

Ustvarite pravilnik IAM s potrebnimi dovoljenji KMS in ga nato priložite vlogi IAM, ki jo lahko prevzame Cisco KMS, kar omogoča varno in centralizirano upravljanje dostopa.

Konfiguriranje pravilnika IAM

1

Prijavite se v AWS in pojdite na konzolo AWS KMS.

2

Pojdite na Stor itve > IAM.

3

V levem podoknu za krmarjenje iz berite Pravilniki in kliknite Ustvari pravilnik.

4

V razdelku Urejevalnik pravilnikov izberite možnost JSON.

5

Kopirajte in prilepite naslednji dokument pravilnika.

Zamen jajte {key_arn} z imenom vira Amazon (ARN) vašega ključa AWS KMS.


            {
                "Version": “{date”},
                "Statement": [
                    {
                        "Sid": “Required Permissions to Cisco KMS”,
                        "Effect": "Allow",
                        "Action": [
                            "kms:Decrypt",
                            "kms:Encrypt",
                            "kms:DescribeKey"
                        ],
                        "Resource": [
                            “{key_arn}”
                        ]
                    }
                ]
            }
          
6

Kliknite Naprej.

7

Vnesite ime pravilnika in neobvez en opis.

8

Kliknite Ustvari pravilnik.

Konfiguriranje vloge IAM

1

Prijavite se v AWS in pojdite na konzolo AWS KMS.

2

Pojdite na Stor itve > IAM.

3

V levem podoknu za krmarjenje izberite Vloge in nato kliknite Ustvari vlogo.

4

V razdelku Vrsta zaupanja vredne enti tete izberite Račun AWS.

5

Izberite drug račun AWS.

6

V polje ID računa vnesite ID računa AWS, ki je naveden v vmesniku Control Hub.

To je isti ID računa, ki je del {KMS_CISCO_USER_ARN}. Na primer, 783772908578.

7

Kliknite Naprej.

8

V razdel ku Dodaj dovoljenja poiščite in izberite pravilnik IAM, ki ste ga pravkar ustvarili.

9

Kliknite Naprej.

10

Vnesite ime vlo ge in izbirni opis.

11

Preglejte svoje nastavitve in kliknite Ustvari vlogo.

Preden začnete

Ustvariti morate ključ AWS KMS, preden ga aktivirate v Control Hub. Glejte U stvarjanje ključa AWS KMS v tem članku.

Webexu morate zagotoviti dostop do ključa AWS KMS. Glejte Av torizacija Cisco KMS z dostopom do ključa AWS KMS v tem članku.

1

Prijavite se v Control Hub.

2

Pojdite na Nastavitve organizacije > U pravljanje ključ ev in vklopite B ring Your Own Key (BYOK).

Če onemogočite BYOK, postane skupni privzeti ključ Webex glavni ključ za vašo organizacijo.

3

Izberite Dodaj tipko AWS KMS in kliknite Nap rej.

4

Pridobite naslednje ARN iz konzole AWS:

  • Primarni ključ AR N - ARN vašega primarnega ključa AWS KMS. To naj dete na strani s podrobnostmi ključa v konzoli AWS KMS.
  • Varnostni ključ ARN (neobvezno) —ARN vaše replike (varnostna kopija) klju ča AWS KMS. To najdete na strani s podrobnostmi replike ključa v konzoli AWS KMS.
  • ARN vloge IAM (ne obvezno) — ARN vloge IAM, ki ste jo ustvarili za odobritev do stopa Cisco KMS. To najdete na strani s povzetkom vloge v konzoli AWS IAM.

5

V Control Hub vnesite primarni ključ ARN. Če je primerno, v svoja polja vnesite tudi varnostni ključ ARN in IAM Role AR N. Nato kliknite Dodaj.

Vaš primarni ključ ARN se naloži v Cisco KMS, kjer je dostop do ključa potrjen. Nato vam Control Hub pokaže ID ključa Cisco KMS vašega novega ključa AWS KMS in trenutno aktiven ID ključa Cisco KMS, če obstaja.

Če je to vaš prvi ključ AWS KMS, je trenutno aktivni ključ skupni privzeti ključ Webex (tisti, ki ga trenutno uporabljamo za šifriranje ključ ev vaše organizacije).

6

Izberite, kako želite aktivirati ključ:

  • Aktivi raj: Novi ključ AWS KMS takoj preide v aktivno stanje.
  • Aktivirajte pozneje: Novi ključ AWS KMS se premakne v stanje čakanja. Webex ohranja ta ključ AWS KMS ARN v Cisco KMS, vendar ga še ne uporablja. Webex še naprej uporablja trenutno aktivni ključ AWS KMS za šifriranje ključev vaše organizacije.
1

Vpišite se v Control Hub in pojdite na Nastavitve organizacije > U pravljanje ključev.

2

Pojdite na aktivni AWS KMS ključ.

3

Klikni More menu in izberite Zav rti.

4

Vnesite svoj novi ključ AWS KMS in nov ARN ter kliknite Dodaj.

Postopek je opisan v razdel ku Dodaj in aktiviraj ključ AMS KMS v tem članku.
5

Kliknite Aktiviraj.

Novi ključ AWS KMS, ki ste ga naložili, gre v stanje aktivno.

Stari ključ AWS KMS ostane v stanju vrtenja, dokler Webex ne konča šifriranja vse svoje vsebine z novim ključem Active AWS KMS. Po ponovnem šifriranju stari ključ AWS KMS samodejno izgine iz Control Hub.

1

Vpišite se v Control Hub in pojdite na Nastavitve organizacije > U pravljanje ključev.

2

Kliknite Dodaj drugo tipko.

3

Vnesite svoj novi AWS KMS ključ in kliknite Dodaj.

Control Hub vam prikaže ID ključa Cisco KMS vašega novega ključa AWS KMS in ID trenutno aktivnega ID-ja ključa Cisco KMS.

Postopek je opisan v razdel ku Dodaj in aktiviraj ključ AMS KMS v tem članku.

4

Kliknite Aktiviraj.

Novi ključ AWS KMS, ki ste ga naložili, gre v stanje aktivno.

Stari ključ AWS KMS ostane v stanju vrtenja, dokler Webex ne konča šifriranja vse svoje vsebine z novim ključem Active AWS KMS. Po ponovnem šifriranju stari ključ AWS KMS samodejno izgine iz Control Hub.

1

Vpišite se v Control Hub in pojdite na Nastavitve organizacije > U pravljanje ključev.

2

Pojdite na trenutno aktivni AWS KMS ključ.

3

Klikni More menu in izberite Lokalno preklicati.

4

Potrdite preklic ključa.

Za popoln preklic ključa lahko traja do 10 minut. Ključ AWS KMS preide v stanje lokalno preklicane.

Če vaš skrbnik stranke prekliče ključ iz konzole AWS KMS, se ključ AWS KMS prikaže v stanju Preklican by Amazon v nadzornem središču.

1

Vpišite se v Control Hub in pojdite na Nastavitve organizacije > U pravljanje ključev.

2

Pojdite na preklicani ključ AWS KMS.

3

Klikni More menu in izberite Iz briši.

4

Potrdite brisanje ključa.

Ko ga izbrišete, lahko ključ obnovite v 30 dneh.

Priporočamo, da ključ AWS KMS najprej izbrišete iz Control Hub, preden izbrišete CMK iz konzole AWS. Če izbrišete svoj CMK iz konzole AWS, preden izbrišete ključ AWS KMS v Control Hub, boste morda naleteli na težave.

Pred brisanjem CMK iz konzole AWS se prepričajte, da ključ AWS KMS ni več viden v nadzornem središču.

1

Vpišite se v Control Hub in pojdite na Nastavitve organizacije > U pravljanje ključev.

2

Pojdite na izbrisani ključ AWS KMS.

3

Klikni More menu in izberite Undelete.

4

Potrdite obnovitev ključa.

Ko je obnovljen, vam Control Hub prikaže ključ v stanju preklicano.

Če naletite na težave s ključem AWS KMS, uporabite naslednje informacije za odpravljanje težav.

  • AWS KMS ključ ARN. Na primer, arn:aws:kms: us-east- 2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab.

  • Dotacije za ključ AWS KMS.

  • Stanje ključa AWS KMS. Na primer, ključ AWS KMS je onemogočen.

Ta primer uporablja različico 3.0 orodij ukazne vrstice OpenSSL. Za več informacij o teh orodjih glejte OpenSSL.

1

Prijavite se v Control Hub.

2

Pojdite na Nastavitve organizacije > U pravljanje ključev.

3

Kliknite Prenesi javni ključ.

Javni ključ Webex HSM dobite v datoteki.pem v lokalnem sistemu.

4

Ustvarite 256-bitni (32-bajtni) ključ: openssl rand - out main_key.bin 32.

Primer uporablja ime datoteke main_key.bin za vaš nešifrirani novi ključ.

Lahko pa ustvarite 32-bajtno naključno vrednost z uporabo Hex dump, Pythona ali spletnih generatorjev. Prav tako lahko ustvarite in upravljate svoj ključ AWS KMS.

5

Uporabite javni ključ Webex HSM za šifriranje novega ključa:

openssl pkeyutl -encrypt -pubin -inkey path/to/public.pem -in main_key.bin -out main_key_encrypted.bin -pkeyopt rsa_padding_mode:oaep -pkeyopt rsa_oaep_md:sha256

Primer uporablja ime datoteke main_key_encrypted.bin za šifrirani izhodni ključ in ime datoteke path/to/public .pem za javni ključ Webex.

Šifrirani ključ je pripravljen za nalaganje v Control Hub.

Ali je bil ta članek koristen?
Ali je bil ta članek koristen?