View a markdown version of this page

Gerenciando segredos e políticas de recursos - Amazon Connect Customer

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Gerenciando segredos e políticas de recursos

Ao configurar um provedor de voz terceirizado, você precisará criar um segredo no Secrets Manager que contenha a chave de API do provedor de voz. Criar o segredo é um processo de duas etapas:

  • Crie o segredo contendo a chave da API. Para obter instruções, consulte Criar um AWS Secrets Manager segredo.

  • Configure as permissões necessárias:

    • Anexe uma política baseada em recursos ao segredo.

    • Anexe uma política baseada em recursos à chave KMS (não à chave de API) associada ao segredo. A chave KMS protege a chave da API no segredo.

    Essas políticas permitem que o Connect Customer acesse a chave de API dentro do segredo. Observe que você não pode usar a chave aws/secretsmanager KMS padrão; você precisará criar uma nova chave ou usar uma chave existente gerenciada pelo cliente. Para obter mais informações sobre como as chaves KMS protegem segredos, consulte Criptografia e decodificação secretas no Secrets Manager.

Certifique-se de que a política baseada em recursos para o segredo inclua as condições aws:SourceArn confusas do aws:SourceAccount delegado (consulte O problema do delegado confuso) e que a política baseada em recursos para a chave KMS inclua a condição. kms:EncryptionContext:SecretARN Isso garantirá que o Connect Customer só possa acessar seu segredo de chave de API no contexto de uma única instância específica e só possa acessar sua chave KMS no contexto dessa instância e do segredo específico.

Exemplo de uma política baseada em recursos para segredos do Secrets Manager

Veja a seguir um exemplo de uma política baseada em recursos que você pode anexar ao seu segredo.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "connect.amazonaws.com" ] }, "Action": "secretsmanager:GetSecretValue", "Resource": "*", "Condition": { "ArnLike": { "aws:sourceArn": "///the ARN of your Amazon Connect instance///" }, "StringEquals": { "aws:sourceAccount": "///Your account ID///" } } } ] }

Exemplo de uma política baseada em recursos para AWS KMS key s

Veja a seguir um exemplo de uma política baseada em recursos que você pode anexar à sua chave KMS.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "connect.amazonaws.com" ] }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "ArnLike": { "aws:sourceArn": "///the ARN of your Amazon Connect instance///" }, "StringEquals": { "aws:sourceAccount": "///Your account ID///", "kms:EncryptionContext:SecretARN": "///the ARN of your secrets manager secret///" } } } ] }

Anexando uma política baseada em recursos ao seu segredo do Secrets Manager

Para anexar uma política baseada em recursos ao seu segredo, acesse o console do Secrets Manager no Console de gerenciamento da AWS, navegue até seu segredo, escolha Editar permissões ou Permissões de recursos e, em seguida, adicione ou modifique a política de recursos diretamente na página para que ela se pareça com o exemplo. Você também pode anexar a política de recursos por meio do put-resource-policy comando AWS CLI's ou programaticamente usando a operação da PutResourcePolicy API.

Anexando uma política baseada em recursos à sua chave KMS

Para anexar uma política baseada em recursos à sua chave KMS, acesse o AWS Key Management Service console dentro do Console de gerenciamento da AWS, navegue até sua chave KMS e edite sua política de chaves de acordo com o exemplo. Exemplo de uma política baseada em recursos para AWS KMS key s Você também pode atualizar a chave por meio do put-key-policy comando AWS CLI's ou programaticamente usando a operação da PutKeyPolicy API.

Rotação de chaves de API

Recomendamos a rotação das chaves da API pelo menos a cada 90 dias para minimizar o risco de comprometimento e manter um processo de rotação de chaves bem praticado em situações de emergência.

Para alternar uma chave de API, você deve girar o segredo no qual ela está contida. Consulte Rotate Secrets Manager Secrets Secrets Secrets Guide no Guia do Usuário do Secrets Manager para obter mais informações sobre como alternar segredos. Ao alternar uma chave de API, é recomendável esperar que o uso da chave anterior caia para zero antes de revogar a chave de API antiga para garantir que as solicitações em andamento não sejam afetadas.