Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Effectuez des opérations hors ligne avec des clés publiques
Dans une clé KMS asymétrique, la clé privée est créée AWS KMS et n'est jamais cryptée AWS KMS . Pour utiliser la clé privée, vous devez appeler AWS KMS. Vous pouvez utiliser la clé publique qu'elle contient AWS KMS en appelant les opérations de l' AWS KMS API. Vous pouvez également télécharger la clé publique et la partager pour une utilisation en dehors de AWS KMS.
Vous pouvez partager une clé publique pour permettre à d'autres personnes de chiffrer des données en dehors de celles-ci, AWS KMS que vous ne pouvez déchiffrer qu'avec votre clé privée. Ou pour permettre à d'autres personnes de vérifier une signature numérique en dehors de AWS KMS que vous avez générée avec votre clé privée. Ou encore, pour partager votre clé publique avec un pair afin d'obtenir un secret partagé.
Lorsque vous utilisez la clé publique dans votre clé KMS asymétrique AWS KMS, vous bénéficiez de l'authentification, de l'autorisation et de la journalisation qui font partie de chaque AWS KMS opération. Vous réduisez également le risque de chiffrement des données qui ne peuvent pas être déchiffrées. Ces fonctionnalités ne sont pas efficaces en dehors de AWS KMS. Pour en savoir plus, consultez Considérations particulières pour le téléchargement de clés publiques.
Astuce
Vous recherchez des clés de données ou des clés SSH ? Cette rubrique explique comment gérer les clés asymétriques dans AWS Key Management Service, où la clé privée n'est pas exportable. Pour les paires de clés de données exportables où la clé privée est protégée par une clé KMS de chiffrement symétrique, consultez. GenerateDataKeyPair Pour obtenir de l'aide sur le téléchargement de la clé publique associée à une instance Amazon EC2, consultez la section Récupération de la clé publique dans le Guide de l'utilisateur Amazon EC2 et le Guide de l'utilisateur Amazon EC2.
Rubriques
Considérations particulières pour le téléchargement de clés publiques
Pour protéger vos clés KMS, AWS KMS fournit des contrôles d'accès, un cryptage authentifié et des journaux détaillés de chaque opération. AWS KMS vous permet également d'empêcher l'utilisation des clés KMS, de manière temporaire ou permanente. Enfin, les AWS KMS opérations sont conçues pour minimiser le risque de chiffrement de données qui ne peuvent pas être déchiffrées. Ces fonctionnalités ne sont pas disponibles lorsque vous utilisez des clés publiques téléchargées en dehors de AWS KMS.
- Autorisation
-
Les politiques clés et les politiques IAM qui contrôlent l'accès à la clé KMS interne n' AWS KMS ont aucun effet sur les opérations effectuées en dehors de AWS. Tout utilisateur pouvant obtenir la clé publique peut l'utiliser en dehors de celui-ci, AWS KMS même s'il n'est pas autorisé à chiffrer les données ou à vérifier les signatures à l'aide de la clé KMS.
- Restrictions liées à l'utilisation de la clé
-
Les restrictions d'utilisation des clés ne sont pas efficaces en dehors de AWS KMS. Une paire de clés RSA est structurellement la même, que son utilisation de clés soit ou non.
ENCRYPT_DECRYPTSIGN_VERIFYVous pouvez donc utiliser la clé publique téléchargée d'une cléSIGN_VERIFYRSA KMS pour chiffrer des données en dehors de. AWS KMS Cependant, AWS KMS impossible de déchiffrer ces données à l'aide de la clé privée correspondante. AWS KMS impose l'utilisation de la clé pour les opérations qu'il effectue, de sorte qu'il rejette les demandes de déchiffrement sur uneSIGN_VERIFYclé. - Restrictions de l'algorithme
-
Les restrictions relatives aux algorithmes de chiffrement et de signature pris AWS KMS en charge ne sont pas efficaces en dehors de AWS KMS. Si vous chiffrez les données avec la clé publique à partir d'une clé KMS externe et que AWS KMS vous utilisez un algorithme de AWS KMS chiffrement non compatible, les données ne peuvent pas être déchiffrées.
- Désactivation et suppression des clés KMS
-
Les mesures que vous pouvez prendre pour empêcher l'utilisation de la clé KMS dans le cadre d'une opération cryptographique AWS KMS interne n'empêchent personne d'utiliser la clé publique en dehors de AWS KMS. Par exemple, la désactivation d'une clé KMS, la planification de la suppression d'une clé KMS, la suppression d'une clé KMS ou la suppression des éléments d'une clé KMS n'ont aucun effet sur une clé publique en dehors de AWS KMS. Si vous supprimez une clé KMS asymétrique ou si vous supprimez ou perdez son contenu clé, les données que vous chiffrez avec une clé publique extérieure ne AWS KMS sont pas récupérables.
- Logging
-
AWS CloudTrail les journaux qui enregistrent chaque AWS KMS opération, y compris la demande, la réponse, la date, l'heure et l'utilisateur autorisé, n'enregistrent pas l'utilisation de la clé publique en dehors de AWS KMS.
- Vérification hors ligne avec des paires de clés SM2 (régions de Chine uniquement)
-
Pour vérifier une signature en dehors AWS KMS d'une clé publique SM2, vous devez spécifier l'identifiant distinctif. Par défaut, AWS KMS utilise
1234567812345678comme identifiant distinctif. Pour de plus amples informations, veuillez consulter Vérification hors ligne avec des paires de clés SM2 (régions de Chine uniquement).