O MKA1 gerencia todas as chaves criptográficas através do AWS KMS, que é respaldado por módulos de segurança de hardware validados FIPS 140-2 Nível 3. O TLS 1.3 é aplicado em todos os endpoints públicos e nas conexões internas com o banco de dados, com tamanhos de chave verificados que atendem aos requisitos de conformidade.Documentation Index
Fetch the complete documentation index at: https://docs.mka1.com/llms.txt
Use this file to discover all available pages before exploring further.
O que está ativo
Gerenciamento de chaves protegido por HSM
Os seguintes controles foram verificados no ambiente de produção ao vivo:- A criptografia envelope dos segredos do EKS utiliza uma chave AWS KMS gerenciada pelo cliente (
arn:aws:kms:us-west-2:REDACTED:key/...). - A chave KMS é protegida por HSMs validados FIPS 140-2 Nível 3 operados pela AWS.
- Segredos criptografados com SOPS em repouso no repositório também utilizam AWS KMS para criptografia envelope.
- Volumes EBS anexados ao cluster de produção usam
encrypted: "true"com a classe de armazenamentogp3, com chaves de criptografia gerenciadas pelo KMS.
Aplicação do TLS 1.3
Os seguintes controles foram verificados no ambiente de produção ao vivo:apigw.mka1.com:443negociouTLSv1.3com a suíte de cifrasTLS_AES_128_GCM_SHA256.livekit.mka1.com:443negociouTLSv1.3com a suíte de cifrasTLS_AES_128_GCM_SHA256.- Ambos os endpoints utilizam troca de chaves X25519 (253 bits) e chaves públicas de servidor RSA de 2048 bits emitidas pelo AWS Certificate Manager.
- A política SSL do ALB
ELBSecurityPolicy-TLS13-1-2-2021-06está configurada nos ingresses do Kong e LiveKit, garantindo apenas TLS 1.3 e cifras TLS 1.2 fortes. - O cluster CNPG/PostgreSQL de produção aplica
ssl_min_protocol_version: TLSv1.3essl_max_protocol_version: TLSv1.3. - Os certificados TLS do banco de dados são gerenciados pelo cert-manager com segredos dedicados
clientCASecret,serverCASecret,serverTLSSecretereplicationTLSSecret.
Como validamos
Validamos o uso de chaves protegidas por HSM e a aplicação do TLS 1.3 com inspeção do cluster ao vivo e testes diretos nos endpoints. A chave KMS e o respaldo por HSM são confirmados via descrição do cluster EKS:openssl s_client: