すべてのプロダクト
Search
ドキュメントセンター

:AAPの管理

最終更新日:Dec 18, 2024

専用KMSインスタンスのアプリケーションアクセスポイント (AAP) を作成した後、AAPポリシーの [スコープ] フィールドに専用KMSを表示できます。 ビジネス要件に基づいて、AAPを更新したり、AAPを削除したり、クライアントキーを削除したりできます。

AAPの作成

専用KMSインスタンスが [有効] 状態の場合、インスタンスのAAPとクライアントキーを作成できます。 これにより、アプリケーションは専用KMSインスタンスにアクセスできます。 クライアントキーは、アプリケーションID資格情報として使用されます。

  1. KMS コンソールにログインします。

  2. 上部のナビゲーションバーで、専用KMSインスタンスが存在するリージョンを選択します。

  3. 左側のナビゲーションウィンドウで、専用KMSをクリックします。

  4. [専用KMS] ページで、AAPを作成する専用KMSインスタンスを見つけ、[操作] 列の [詳細] をクリックします。

  5. [アプリケーションアクセス専用KMS] セクションで、[アプリケーションアクセスポイントの作成] をクリックします。

  6. [アプリケーションアクセス資格と権限の設定] パネルで、パラメーターを設定します。

    1. [アプリケーションアクセスポイントの名前] に名前を入力します。

    2. [アクセス制御ポリシー] の下のパラメーターを設定します。

      • Accessible Resources: デフォルト値のKey/* を保持します。 この値は、アプリケーションがDedicated KMSインスタンスのすべてのキーにアクセスできることを示します。

      • 許可されたIPアドレス: 専用KMSインスタンスへのアクセスが許可されているネットワークタイプとIPアドレスを入力します。 プライベートIPアドレスまたはCIDRブロックを入力できます。 複数のIPアドレスまたはCIDRブロックをコンマ (,) で区切ります。

    3. [作成] をクリックします。

  7. [アプリケーションアクセス資格情報] ダイアログボックスで、[パスワード][資格情報] からパスワードとクライアントキーをコピーします。

    • パスワード: [コピー] をクリックしてパスワードを取得します。

    • 資格情報: [ダウンロード] をクリックしてクライアントキーを保存します。

      クライアントキーは、keyIDとPrivateKeyDataで構成されます。 例:

      {
        "KeyId": "KAAP.71be72c8-73b9-44e0-bb75-81ee51b4****",
        "PrivateKeyData": "MIIJwwIBAz****ICNXX/pOw=="
      }
      説明

      専用KMSは、クライアントキーのPrivateKeyDataを保存しません。 PrivateKeyDataで示される暗号化されたPKCS 12ファイルは、クライアントキーを作成する場合にのみ取得できます。 ファイルを秘密にしておく必要があります。

  8. [閉じる] をクリックします。

    AAPの作成後、左側のナビゲーションウィンドウで [アプリケーション] をクリックして、AAPに関する情報を表示できます。 情報には、認証方法、許可ポリシー、ネットワークアクセス規則、およびクライアント鍵が含まれます。

  9. [Applications access Dedicated KMS] セクションで、[Configure CA Certificate for Dedicated KMS Instance] の下の [ダウンロード] をクリックし、PEM形式の認証局 (CA) 証明書ファイルをダウンロードします。

AAPの更新

AAPの専用KMSインスタンスの権限を変更するには、AAPのポリシーを更新します。 これにより、さまざまなアプリケーションが必要なインスタンスにアクセスできます。

  1. KMS コンソールにログインします。

  2. 上部のナビゲーションバーで、AAPを作成するリージョンを選択します。

  3. 左側のナビゲーションウィンドウで、アプリケーションをクリックします。

  4. AAPの名前をクリックします。 表示されるページで、右上隅の [更新] をクリックします。

  5. [アプリケーションアクセスポイントの更新] ダイアログボックスで、ポリシーを更新します。

    1. [ポリシー] の右側にあるPlusアイコンをクリックします。

    2. [RBACポリシー] ダイアログボックスで、次のパラメーターを設定し、[作成] をクリックします。

      パラメーター

      説明

      ポリシー名

      ポリシー名。

      スコープ

      ポリシーの範囲。

      専用KMSインスタンスのサービスIDを選択します。

      RBAC権限

      権限管理テンプレート。 テンプレートは、特定のリソースに対して実行できる操作を指定します。

      CryptoServiceKeyUserを選択します。

      アクセス可能なリソース

      ポリシーが有効になるリソース。 次のいずれかの方法でリソースを設定できます。

      • 方法1: [キー: リソース] セクションで、既存のリソースを選択し、アイコンをクリックしLeftます。

      • 方法2: [キー: 選択したリソース] セクションで、Plusアイコンをクリックします。 表示されるダイアログボックスで、リソースを指定し、[追加] をクリックします。

        説明

        ワイルドカード文字のアスタリスク (*) をサフィックスとして使用できます。

      ネットワークアクセス規則

      インスタンスへのアクセスが許可されているネットワークタイプとIPアドレス。

      [ルール] セクションで、既存のルールを選択するか、次の手順を実行してルールを作成します。

      1. Plusアイコンをクリックします。

      2. [ネットワークアクセスルールの作成] ダイアログボックスで、次のパラメーターを設定します。

        • 名前: ネットワークアクセスルールの名前を入力します。

        • ネットワークタイプ: インスタンスへのアクセスが許可されているネットワークのタイプを選択します。

          アプリケーションが仮想プライベートクラウド (VPC) 経由でインスタンスにアクセスする場合は、[プライベート] を選択します。

        • 説明: ネットワークアクセスルールに関する説明を入力します。

        • 許可されたプライベートIPアドレス: インスタンスへのアクセスが許可されているIPアドレスを入力します。

          プライベートIPアドレスまたはCIDRブロックを入力できます。 複数のIPアドレスまたはCIDRブロックをコンマ (,) で区切る必要があります。

      3. [作成] をクリックします。

      4. 新しいルールを選択し、Leftアイコンをクリックします。

    3. 新しいポリシーを選択し、Leftアイコンをクリックします。

  6. 説明を入力し、[更新] をクリックします。

AAPの削除

AAPが削除されると、AAPにバインドされているすべてのクライアントキーが削除されます。

警告

AAPを削除する前に、AAPが使用されていないことを確認してください。 使用中のAAPを削除すると、サービスが利用できなくなることがあります。

  1. KMS コンソールにログインします。

  2. 上部のナビゲーションバーで、AAPを作成するリージョンを選択します。

  3. 左側のナビゲーションウィンドウで、アプリケーションをクリックします。

  4. 削除するAAPを見つけて、[操作] 列の [削除] をクリックします。

  5. [アプリケーションアクセスポイントの削除] メッセージで、[OK] をクリックします。

クライアントキーの削除

クライアントキーは、アプリケーションの認証に使用されます。 クライアントキーを作成するときは、クライアントキーのPKCS 12ファイルを保存する必要があります。 PKCS 12ファイルが失われた場合は、クライアントキーを削除し、別のクライアントキーを作成する必要があります。

警告

クライアントキーを削除する前に、クライアントキーが使用されていないことを確認してください。 使用中のクライアントキーを削除すると、サービスが利用できなくなることがあります。

  1. KMS コンソールにログインします。

  2. 上部のナビゲーションバーで、AAPを作成するリージョンを選択します。

  3. 左側のナビゲーションウィンドウで、アプリケーションをクリックします。

  4. AAPの名前をクリックします。

  5. [クライアントキー] セクションでクライアントキーを見つけ、[操作] 列の [削除] をクリックします。

  6. [クライアントキーの削除] メッセージで、[OK] をクリックします。