

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Schlüssel importieren und exportieren
<a name="keys-importexport"></a>

Sie können AWS Payment Cryptography-Schlüssel aus anderen Lösungen importieren und sie in andere Lösungen wie HSMs exportieren. Viele Kunden tauschen mithilfe der Import- und Exportfunktionen Schlüssel mit Dienstanbietern aus. Wir haben AWS Payment Cryptography so konzipiert, dass ein moderner, elektronischer Ansatz für die Schlüsselverwaltung verwendet wird, der Sie bei der Einhaltung von Vorschriften und Kontrollen unterstützt. Wir empfehlen, den standardbasierten elektronischen Schlüsselaustausch anstelle von papierbasierten Schlüsselkomponenten zu verwenden. Wenn Sie die Verarbeitung von Schlüsselkomponenten in Papierform so lange fortsetzen müssen, bis alle Partner den elektronischen Schlüsselaustausch unterstützen, können Sie Folgendes verwenden. [Physischer Schlüsselaustausch](keys-physicalkeyexchange.md)

**Mindeststärken der Schlüssel und deren Auswirkung auf Import- und Exportfunktionen**  
PCI erfordert bestimmte Mindestschlüsselstärken für kryptografische Operationen, Schlüsselspeicherung und Schlüsselübertragung. Diese Anforderungen können sich ändern, wenn die PCI-Standards überarbeitet werden. Die Regeln legen fest, dass Wrapping-Schlüssel, die für die Speicherung oder den Transport verwendet werden, mindestens so stark sein müssen wie der zu schützende Schlüssel. Wir setzen diese Anforderung beim Export automatisch durch und verhindern, dass Schlüssel durch schwächere Schlüssel geschützt werden, wie in der folgenden Tabelle dargestellt.  
Die folgende Tabelle zeigt die unterstützten Kombinationen aus Schlüsselumbruch, zu schützenden Schlüsseln und Schutzmethoden.  


<table>
<thead>
  <tr><th></th><th colspan="11"><b>Schlüssel umschließen </b></th><th></th></tr>
  <tr><th><b>Der Schlüssel zum Schutz </b></th><th>TDES_2KEY</th><th>TDES_3KEY</th><th>AES_128</th><th>AES_192</th><th>AES_256</th><th>RSA_2048</th><th>RSA_3072</th><th>RSA_4096</th><th>ECC_p256</th><th>ECC_p384</th><th>ECC_p521</th><th>Hinweise</th></tr>
</thead>
<tbody>
  <tr><td><b>TDES_2-SCHLÜSSEL </b></td><td>TR-31</td><td>TR-31</td><td>TR-31</td><td>TR-31</td><td>TR-31</td><td>TR-34, RSA</td><td>TR-34, RSA</td><td>TR-34, RSA</td><td>ECDH</td><td>ECDH</td><td>ECDH</td><td></td></tr>
  <tr><td><b>TDES_3-SCHLÜSSEL </b></td><td>✗ Wird nicht unterstützt</td><td>TR-31</td><td>TR-31</td><td>TR-31</td><td>TR-31</td><td>TR-34, RSA</td><td>TR-34, RSA</td><td>TR-34, RSA</td><td>ECDH</td><td>ECDH</td><td>ECDH</td><td></td></tr>
  <tr><td><b>AES-128 </b></td><td>✗ Nicht unterstützt</td><td>✗ Nicht unterstützt</td><td>TR-31</td><td>TR-31</td><td>TR-31</td><td>✗ Nicht unterstützt</td><td>TR-34, RSA</td><td>TR-34, RSA</td><td>ECDH</td><td>ECDH</td><td>ECDH</td><td></td></tr>
  <tr><td><b>AES_192 </b></td><td>✗ Nicht unterstützt</td><td>✗ Nicht unterstützt</td><td>✗ Nicht unterstützt</td><td>TR-31</td><td>TR-31</td><td>✗ Nicht unterstützt</td><td>✗ Nicht unterstützt</td><td>✗ Nicht unterstützt</td><td>✗ Nicht unterstützt</td><td>ECDH</td><td>ECDH</td><td></td></tr>
  <tr><td><b>AES_256 </b></td><td>✗ Nicht unterstützt</td><td>✗ Nicht unterstützt</td><td>✗ Nicht unterstützt</td><td>✗ Nicht unterstützt</td><td>TR-31</td><td>✗ Nicht unterstützt</td><td>✗ Nicht unterstützt</td><td>✗ Nicht unterstützt</td><td>✗ Nicht unterstützt</td><td>✗ Nicht unterstützt</td><td>ECDH</td><td></td></tr>
</tbody>
</table>

Weitere Informationen finden Sie in [ Anhang D — Minimale und äquivalente Schlüsselgrößen und -stärken für zugelassene Algorithmen ](https://docs-prv.pcisecuritystandards.org/PTS/Derived%20Test%20Requirements/PCI_HSM_DTRs_v4.pdf) in den PCI-HSM-Standards. 

**Austausch von Schlüsselverschlüsselungsschlüsseln (KEK)**  
Wir empfehlen die Verwendung des [ X9.24 TR-34 ](terminology.md#terms.tr34) ANSI-Standards. Dieser anfängliche Schlüsseltyp kann als Key Encryption Key (KEK), Zone Master Key (ZMK) oder Zone Control Master Key (ZCMK) bezeichnet werden. Wenn Ihre Systeme oder Partner TR-34 noch keinen Support bieten, können Sie RSA verwenden. [ Wrap/Unwrap ](terminology.md#terms.rsawrap) Wenn Ihre Anforderungen den Austausch von AES-256 Schlüsseln beinhalten, können Sie [ECDH](terminology.md#terms.ecdh) ECDH verwenden.   
Um Ihre eigenen Testschlüssel zu importieren oder Schlüssel mit Ihren vorhandenen HSMs zu synchronisieren, lesen Sie bitte den AWS Payment Cryptography Beispielcode unter. [ GitHub ](https://github.com/aws-samples/samples-for-payment-cryptography-service/tree/main/key-import-export) 

**Austausch von Arbeitsschlüsseln (WK)**  
Wir verwenden Industriestandards ([ANSI X9.24 TR 31-2018 ](terminology.md#terms.tr31) und X9.143) für den Austausch funktionierender Schlüssel. Dies setzt voraus, dass Sie bereits einen KEK mithilfe von RSA Wrap TR-34, ECDH oder ähnlichen Schemata ausgetauscht haben. Dieser Ansatz erfüllt die PCI-PIN-Anforderung, Schlüsselmaterial jederzeit kryptografisch an seinen Typ und seine Verwendung zu binden. Zu den Arbeitsschlüsseln gehören die Arbeitsschlüssel des Acquirers, die Arbeitsschlüssel des Ausstellers, BDK und IPEK. 

**Topics**
+ [Schlüssel importieren](keys-import.md)
+ [Schlüssel exportieren](keys-export.md)
+ [Fortgeschrittene Themen](keyexchange-advanced.md)