Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Importation de matériel clé pour AWS KMS clés
Vous pouvez créer une AWS KMS keys (clé KMS) avec le matériel clé que vous fournissez.
Une clé KMS est une représentation logique d'une clé de données. Les métadonnées d'une clé KMS incluent l'ID du matériel clé utilisé pour effectuer des opérations cryptographiques. Lorsque vous créez une clé KMS, par défaut, le matériel clé correspondant à cette clé KMS est AWS KMS généré. Mais vous pouvez créer une clé KMS sans éléments de clé, puis importer vos propres éléments de clé dans cette clé KMS, une fonction souvent appelée « Bring Your Own Key » (BYOK).
Note
AWS KMS ne prend pas en charge le déchiffrement d'un AWS KMS texte chiffré par une clé KMS de chiffrement symétrique extérieure à AWS KMS, même si le texte chiffré a été chiffré avec une clé KMS avec du matériel clé importé. AWS KMS ne publie pas le format de texte chiffré requis par cette tâche, et le format peut changer sans préavis.
Lorsque vous utilisez du matériel clé importé, vous restez responsable du matériel clé tout en autorisant l'utilisation AWS KMS d'une copie de celui-ci. Vous pouvez choisir de le faire pour une ou plusieurs des raisons suivantes :
-
Pour prouver que l’élément de clé a été généré en utilisant une source d'entropie correspondant à vos besoins.
-
Pour utiliser du matériel clé provenant de votre propre infrastructure avec AWS des services, et AWS KMS pour gérer le cycle de vie de ce matériel clé au sein de celui-ci AWS.
-
Pour utiliser des clés existantes et bien établies AWS KMS, telles que des clés pour la signature de code, la signature de certificats PKI et des applications à certificat épinglé
-
Pour définir une date d'expiration pour le contenu clé AWS et le supprimer manuellement, mais aussi pour le rendre à nouveau disponible ultérieurement. En revanche, une planification de suppression de clé nécessite une période d'attente de 7 à 30 jours, après laquelle vous ne pouvez pas récupérer la clé KMS supprimée.
-
Posséder la copie originale du matériel clé et le conserver à l'extérieur AWS pour une durabilité accrue et une reprise après sinistre pendant tout le cycle de vie du matériel clé.
-
Pour les clés asymétriques et les clés HMAC, l'importation crée des clés compatibles et interopérables qui fonctionnent à l'intérieur et à l'extérieur. AWS
Types de clés KMS non pris en charge
AWS KMS prend en charge le matériel clé importé pour les types de clés KMS suivants. Vous ne pouvez pas importer des éléments de clé dans des clés KMS d’un magasin de clés personnalisé.
-
Multi-Region clés de tous les types pris en charge.
Régions
Le matériel clé importé est pris en charge dans tout Régions AWS ce qui le AWS KMS prend en charge.
Dans les régions chinoises, les principales exigences matérielles pour les clés KMS à chiffrement symétrique diffèrent de celles des autres régions. Pour en savoir plus, consultez Étape 3 : Chiffrement des éléments de clé.
En savoir plus
-
Pour créer des clés KMS avec du matériel clé importé, consultezCréation d'une clé KMS avec du matériel clé importé.
-
Pour créer une alarme qui vous avertit lorsque le matériel clé importé d'une clé KMS approche de sa date d'expiration, consultezCréer une CloudWatch alarme en cas d'expiration du matériel clé importé.
-
Pour réimporter du matériel clé dans une clé KMS, consultezRéimportez le matériel clé.
-
Pour importer de nouveaux éléments clés dans une clé KMS pour une rotation à la demande, consultez Importation d’un nouvel élément de clé etEffectuez une rotation des touches à la demande.
-
Pour identifier et afficher les clés KMS contenant du matériel clé importé, consultezIdentifiez les clés KMS avec du matériel clé importé.
-
Pour en savoir plus sur les considérations spéciales relatives à la suppression de clés KMS avec du matériel clé importé, consultezDeleting KMS keys with imported key material.