Saltar a contenido

BYOK con AWS

¿Cómo se configura el cifrado Bring-Your-Own-Key con AWS Key Management Service (AWS KMS)?

Esta sección explica cómo crear una clave criptográfica en AWS Key Management Service (AWS KMS) y conceder acceso a Afi Backup. En la guía se presupone que dispone de una cuenta de AWS con la facturación activada.

Seleccionar la Región de AWS

Para iniciar la configuración de una clave, inicie sesión en la Consola de administración de AWS y seleccione la Región de AWS correspondiente a la región de su centro de datos de Afi:

  • us-east-2 para Estados Unidos;
  • eu-central-1 para Europa;
  • eu-central-2 para Suiza;
  • eu-west-2 para Reino Unido;
  • ap-southeast-2 para Australia;
  • ca-central-1 para Canadá.

Crear una clave KMS de AWS

Una vez seleccionada la Región, vaya a KMSCustomer managed keys, haga clic en Create a Key y siga los pasos que se indican a continuación:

Paso 1: seleccione una clave Symmetric que se utilizará para Encrypt and decrypt y deje Advanced options con sus valores predeterminados:

Paso 2: especifique AFI-BYOK como alias de la clave y BYOK encryption key for Afi Backup como descripción:

Paso 3: deje los permisos administrativos de la clave con sus valores predeterminados:

Paso 4: añada el permiso de uso de la clave para la cuenta de AWS de Afi 201720642051:

Paso 5: revise la configuración de la clave y haga clic en el botón Finish:

Una vez creada la clave, copie su ARN para continuar la configuración en Afi. También recomendamos a los clientes activar la rotación automática de claves una vez al año en AWS.

Crear una clave de cifrado de Afi protegida con AWS KMS

Cree un secreto de clave KMS de AWS (utilice el ARN de la clave del Paso 5 como Key ID) en la pestaña Service → Settings → Secrets del portal de Afi y selecciónelo como clave de cifrado en sus políticas de copia de seguridad.