Passa al contenuto principale
Adaptive Planning
Ultimo aggiornamento: 2025-03-14
Configurare Adaptive Planning Bring Your Own Key (BYOK)

Configurare Adaptive Planning Bring Your Own Key (BYOK)

  • Acquisire lo SKU BYOK e accettare i termini applicabili.
  • Configurare il servizio di gestione delle chiavi (KMS) di Amazon Web Services (AWS).
  • Il contatto di assistenza designato (NSC) deve aprire una richiesta di assistenza nella Workday Community con Amazon Resource Name (ARN) per Adaptive Planning:
    arn:aws:iam::123456789123: user/workday-kms-user
    per abilitare la funzionalità.
Adaptive Planning BYOK è una funzionalità di gestione delle chiavi di crittografia che consente alle aziende di assumere la proprietà e il controllo delle chiavi utilizzate per la crittografia dei dati. La BCKEK (Bring Your Own Key Customer Key Encryption Key) è una chiave radice generata e archiviata in AWS KMS. BCKEK sostituisce la Customer Key Encryption Key (CKEK) nella gerarchia di chiavi e viene utilizzata per crittografare e decrittografare la DEK (Data Encryption Key).
Dopo aver distribuito Adaptive Planning BYOK, non è possibile ripristinarlo e tornare a utilizzare le chiavi di crittografia emesse da Adaptive Planning.
È necessario creare una chiave principale per Adaptive Planning da utilizzare come BCKEK.
  1. Nell'account AWS, creare una chiave simmetrica principale.
  2. Modificare i criteri chiave per assegnare le autorizzazioni appropriate all'ID conto di produzione di Adaptive Planning come mostrato:
    "Sid": "Allow use of the key", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::244702149041:root" ] }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:List*", "kms:Get*", "kms:CreateGrant", "kms:ListGrants", "kms:RevokeGrant", "kms:DescribeKey" ], "Resource": "*" }, { "Sid": "Allow attachment of persistent resources", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::244702149041:root" ] }, "Action": [ "kms:CreateGrant", "kms:ListGrants", "kms:RevokeGrant" ], "Resource": "*", "Condition": { "Bool": { "kms:GrantIsForAWSResource": "true" } } }
  3. Dopo aver eseguito il provisioning del database alla data concordata, verificare che la nuova chiave funzioni senza problemi.
Se si desidera ruotare le chiavi, è possibile farlo all'interno di AWS KMS.
Per rimuovere l'accesso alle chiavi da Adaptive Planning, procedere come segue:
  • Disabilitare le chiavi all'interno di AWS KMS.
  • Mantenere le chiavi abilitate e rimuovere le autorizzazioni di Adaptive Planning all'interno dei criteri delle chiavi.
Non eliminare mai il BCKEK:
  • Se si elimina il BCKEK attivamente in uso, Adaptive Planning non sarà in grado di recuperare i dati nel database.
  • Se si elimina un BCKEK precedente, i backup creati mentre il BCKEK era attivamente in uso non saranno recuperabili.
Per la massima sicurezza, Adaptive Planning consiglia di non eliminare i BCKEK precedenti. Mantenere le vecchie chiavi nello stato disabilitato, che ne impedisce l'utilizzo ma consente di riattivarle in caso di emergenza.