Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Rotate (Faire pivoter) AWS KMS clés utilisées pour le chiffrement Amazon EBS
Les bonnes pratiques de chiffrement décourage la réutilisation étendue des clés de chiffrement.
Pour créer un nouveau matériel cryptographique à utiliser avec le chiffrement Amazon EBS, vous pouvez soit créer une nouvelle clé gérée par le client, puis modifier vos applications pour utiliser cette nouvelle clé KMS. Vous pouvez également activer la rotation automatique des clés pour une clé gérée par le client existante.
Lorsque vous activez la rotation automatique des clés pour une clé gérée par le client, vous AWS KMS générez chaque année de nouveaux éléments cryptographiques pour la clé KMS. AWS KMS enregistre toutes les versions précédentes du matériel cryptographique afin que vous puissiez continuer à déchiffrer et à utiliser les volumes et les instantanés précédemment chiffrés avec ce matériel clé KMS. AWS KMS ne supprime aucun élément clé pivoté tant que vous n'avez pas supprimé la clé KMS.
Lorsque vous utilisez une clé gérée par le client modifiée pour chiffrer un nouveau volume ou un nouvel instantané, AWS KMS utilisez la (nouvelle) clé actuelle. Lorsque vous utilisez une clé gérée par le client modifiée pour déchiffrer un volume ou un instantané, elle AWS KMS utilise la version du matériel cryptographique qui a été utilisée pour le chiffrer. Si un volume ou un instantané est chiffré avec une version précédente du matériel cryptographique, continuez AWS KMS à utiliser cette version précédente pour le déchiffrer. AWS KMS ne rechiffre pas les volumes ou les instantanés précédemment chiffrés pour utiliser le nouveau matériel cryptographique après une rotation de clé. Ils restent cryptés avec le matériel cryptographique avec lequel ils ont été chiffrés à l'origine. Vous pouvez utiliser en toute sécurité une clé gérée par le client modifiée dans les applications et les AWS services sans modifier le code.
Note
-
La rotation automatique des touches n'est prise en charge que pour les clés symétriques gérées par le client et dont le contenu clé est AWS KMS créé.
-
AWS KMS change automatiquement Clés gérées par AWS chaque année. Vous ne pouvez pas activer ou désactiver la rotation des clés pour Clés gérées par AWS.
Pour plus d’informations, consultez Rotation de clé KMS dans le Guide du développeur AWS Key Management Service .