Configuración de claves gestionadas por el cliente con AWS mediante la interfaz de usuario de Experience Platform

Utilice esta guía para habilitar las claves administradas por el cliente (CMK) para instancias de Experience Platform alojadas en AWS a través de la interfaz de usuario de Experience Platform.

IMPORTANT
Antes de continuar con esta guía, asegúrese de completar la configuración detallada en el documento 'Configuración de AWS KMS para CMK'.

Actualice la directiva de clave de AWS para integrar la clave con Experience Platform

Para integrar su clave de AWS con Experience Platform, debe editar el JSON en la sección Key Policy del espacio de trabajo de KMS. Una directiva de clave predeterminada tiene un aspecto similar al JSON siguiente.

{
  "Id": "key-consolepolicy-3",
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "Enable IAM User Permissions",
      "Effect": "Allow",
      "Principal": {
        "AWS": "arn:aws:iam::123464903283:root" // this is a mock AWS Principal ID, your ID will differ
      },
      "Action": "kms:*",
      "Resource": "*"
    }
  ]
}

En el ejemplo anterior, todos los recursos ("Resource": "*") de la misma cuenta (Principal.AWS) pueden tener acceso a la clave. Esta directiva permite a los servicios de la cuenta realizar operaciones de cifrado y descifrado, restringidas a la cuenta especificada. Para conceder a la cuenta de un solo inquilino de Experience Platform acceso a esta clave, agregue nuevas instrucciones a la directiva predeterminada de AWS. Puede obtener la directiva JSON necesaria de la interfaz de usuario de Experience Platform y aplicarla a la clave KMS de AWS para establecer una conexión segura con Adobe Experience Platform.

En la interfaz de usuario de Experience Platform, vaya a la sección Administración en el carril de navegación izquierdo y seleccione Cifrado. En el área de trabajo Configuración de cifrado, seleccione Configurar en la tarjeta Claves administradas por el cliente.

Espacio de trabajo de configuración de cifrado de Experience Platform con la opción Configurar resaltada en la tarjeta Claves administradas por el cliente.

Aparece la configuración Claves administradas por el cliente. Copie el objeto statement de la directiva CMK KMS mostrada en Claves administradas por el cliente Configuración de cifrado.

La configuración de claves administradas por el cliente con la directiva CMK KMS mostrada.

A continuación, vuelva a AWS KMS Workspace y actualice la directiva clave que se muestra a continuación.

Fase de revisión del flujo de trabajo con la directiva actualizada y el botón Finalizar resaltado.

Agregue a la directiva predeterminada las cuatro instrucciones del área de trabajo Configuración de cifrado de plataforma, tal como se ve a continuación: Enable IAM User Permissions, CJA Flow IAM User Permissions, CJA Integrity IAM User Permissions, CJA Oberon IAM User Permissions.

{
    "Version": "2012-10-17",
    "Id": "key-consolepolicy",
    "Statement": [
        {
            "Sid": "Enable IAM User Permissions",
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::975049898882:root" // this is a mock AWS Principal ID, your ID will differ
            },
            "Action": [
                "kms:Decrypt",
                "kms:Encrypt",
                "kms:ReEncrypt*",
                "kms:GenerateDataKey*",
                "kms:DescribeKey",
                "kms:CreateGrant"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:PrincipalAccount": "975049898882" // this is a mock AWS Principal ID, your ID will differ
                }
            }
        },
        {
            "Sid": "CJA Flow IAM User Permissions",
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::767397686373:root"
            },
            "Action": [
                "kms:Decrypt",
                "kms:Encrypt",
                "kms:ReEncrypt*",
                "kms:GenerateDataKey*",
                "kms:DescribeKey",
                "kms:CreateGrant"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:PrincipalAccount": "767397686373"
                }
            }
        },
        {
            "Sid": "CJA Integrity IAM User Permissions",
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::730335345392:root"
            },
            "Action": [
                "kms:Decrypt",
                "kms:Encrypt",
                "kms:ReEncrypt*",
                "kms:GenerateDataKey*",
                "kms:DescribeKey",
                "kms:CreateGrant"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:PrincipalAccount": "730335345392"
                }
            }
        },
        {
            "Sid": "CJA Oberon IAM User Permissions",
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::891377157113:root"
            },
            "Action": [
                "kms:Decrypt",
                "kms:Encrypt",
                "kms:ReEncrypt*",
                "kms:GenerateDataKey*",
                "kms:DescribeKey",
                "kms:CreateGrant"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:PrincipalAccount": "891377157113"
                }
            }
        }
    ]
}

Seleccione Finish para confirmar la directiva actualizada y crear la clave. La configuración ahora incluye cinco instrucciones, lo que permite que su cuenta de AWS se comunique con Adobe Experience Platform. Los cambios entrarán en vigor inmediatamente.

Aparece el área de trabajo Customer Managed Keys actualizado de AWS Key Management Service.

Añadir detalles de la clave de cifrado de AWS a Experience Platform

A continuación, para habilitar el cifrado, agregue el Nombre de recurso de Amazon (ARN) de la clave a la configuración de claves administradas por el cliente de Experience Platform. En la sección Customer Managed Keys de AWS, seleccione el alias de su nueva clave en la lista de Key Management Service.

Espacio de trabajo de claves administradas por el cliente de AWS KMS con el nuevo alias de clave resaltado.

Se muestran los detalles de la clave. Todo en AWS tiene un Nombre de recurso de Amazon (ARN) que
es un identificador único que se utiliza para especificar recursos en los servicios de AWS. Sigue un formato estándar: arn:partition:service:region:account-id:resource.

Seleccione el icono de copiar para copiar su ARN. Aparecerá un cuadro de diálogo de confirmación.

Los detalles clave de su clave administrada por el cliente de AWS KMS con el ARN resaltado.

Ahora, vuelva a la interfaz de usuario de Claves administradas por el cliente de Experience Platform. En la sección Agregar detalles de clave de cifrado de AWS, agregue un nombre de configuración y la clave KMS ARN que copió de la interfaz de usuario de AWS.

Espacio de trabajo de configuración de cifrado de Experience Platform con nombre de configuración y ARN de clave KMS resaltado en la sección Agregar detalles de clave de cifrado de AWS.

A continuación, seleccione SAVE para enviar el nombre de la configuración, el ARN de la clave KMS e iniciar la validación de la clave.

Espacio de trabajo de configuración de cifrado de Experience Platform con el guardado resaltado.

Ha vuelto al espacio de trabajo Configuraciones de cifrado. El estado de la configuración de cifrado se muestra en la parte inferior de la tarjeta Claves administradas por el cliente.

Espacio de trabajo de configuraciones de cifrado en la interfaz de usuario de Experience Platform con Procesamiento resaltado en la tarjeta Claves administradas por el cliente.

Una vez validada la clave, los identificadores de almacén de claves se añaden al lago de datos y a los almacenes de datos de perfil para todos los entornos limitados.

NOTE
La duración del proceso depende del tamaño de los datos. Normalmente, el proceso se completa en menos de 24 horas. Cada zona protegida se actualiza normalmente en dos o tres minutos.

Revocación de claves key-revocation

IMPORTANT
Comprenda las implicaciones de la revocación de claves en las aplicaciones de flujo descendente antes de revocar cualquier acceso.

Las siguientes son consideraciones clave para la revocación de claves:

  • Si se revoca o deshabilita la clave, los datos de Experience Platform no serán accesibles. Esta acción es irreversible y debe realizarse con precaución.
  • Tenga en cuenta las escalas de tiempo de propagación cuando se revoque el acceso a las claves de cifrado. Los almacenes de datos primarios se vuelven inaccesibles en unos minutos a 24 horas. No se puede acceder a los almacenes de datos en caché o transitorios en un plazo de siete días.

Para revocar una clave, vaya al espacio de trabajo de AWS KMS. La sección Customer managed keys muestra todas las claves disponibles para su cuenta de AWS. Seleccione el alias de la clave en la lista.

Espacio de trabajo de claves administradas por el cliente de AWS KMS con el nuevo alias de clave resaltado.

Se muestran los detalles de la clave. Para deshabilitar la clave, seleccione Key actions y luego Disable en el menú desplegable.

Los detalles de su clave de AWS en la interfaz de usuario de AWS KMS con las acciones de clave y la opción Deshabilitar resaltadas.

Aparecerá un cuadro de diálogo de confirmación. Seleccione Disable key para confirmar su elección. El impacto de deshabilitar la clave debe reflejarse en las aplicaciones de Experience Platform y en la interfaz de usuario en un plazo aproximado de cinco minutos.

NOTE
Una vez deshabilitada la clave, puede volver a habilitarla utilizando el mismo método descrito anteriormente si lo necesita. Esta opción está disponible en el menú desplegable Key actions.

Cuadro de diálogo Deshabilitar clave con la clave de deshabilitación resaltada.

Alternativamente, si la clave se utiliza en otros servicios, puede eliminar el acceso para Experience Platform directamente desde la directiva de claves. Seleccione Editar en la sección Key Policy.

La sección de detalles de la clave de AWS con la opción Editar resaltada en la sección de directiva de claves.

Aparecerá la página Edit key policy. Resalte y elimine la declaración de directiva, copiada de la interfaz de usuario de Experience Platform, para eliminar los permisos de la aplicación Claves administradas por el cliente. A continuación, seleccione Save changes para completar el proceso.

Espacio de trabajo Editar directiva de claves en AWS con la instrucción objeto JSON y Guardar cambios resaltados.

Rotación de clave key-rotation

AWS ofrece rotación de claves automática y bajo demanda. Para reducir el riesgo de que se comprometan las claves o se cumplan los requisitos de cumplimiento de seguridad, puede generar automáticamente nuevas claves de cifrado bajo demanda o a intervalos regulares. Programe la rotación automática de claves para limitar la duración de una clave y asegurarse de que, si una clave está en peligro, no se pueda utilizar después de la rotación. Aunque los algoritmos de cifrado modernos son muy seguros, la rotación de claves es una medida importante del cumplimiento de la seguridad y demuestra el cumplimiento de las prácticas recomendadas de seguridad.

Rotación automática de clave automatic-key-rotation

La rotación automática de claves está desactivada de forma predeterminada. Para programar la rotación automática de claves desde el espacio de trabajo de KMS, seleccione la ficha Key rotation, seguida de Edit en Automatic key rotation section.

Se ha resaltado la sección de detalles de la clave de AWS con la rotación de clave y la opción Editar.

Aparece el área de trabajo Edit automatic key rotation. Aquí, seleccione el botón de opción para activar o desactivar la rotación automática de claves. A continuación, utilice el campo de entrada de texto o el menú desplegable para elegir un periodo de tiempo para la rotación de clave. Seleccione Save para confirmar la configuración y volver al área de trabajo de detalles clave.

NOTE
El período mínimo de rotación de clave es de 90 días y el máximo es de 2560 días.

El área de trabajo Editar rotación de clave automática con el período de rotación y Guardar resaltados.

Rotación de clave bajo demanda on-demand-key-rotation

Seleccione Rotate Now para realizar una rotación de clave inmediata si la clave actual se ve comprometida. AWS limita esta función a 10 rotaciones. Para realizar un mantenimiento regular, programe rotaciones automáticas de claves en su lugar.

La sección de detalles de la clave de AWS con la opción Rotar ahora resaltada.

Próximos pasos

Después de leer este documento, ha aprendido a crear, configurar y administrar claves de cifrado en AWS KMS para Adobe Experience Platform. A continuación, revise las políticas de seguridad y cumplimiento de normas de su organización para implementar las prácticas recomendadas, como programar las rotaciones de claves y garantizar un almacenamiento de claves seguro.

recommendation-more-help
experience-platform-help-landing