View a markdown version of this page

Utilisation du TLS post-quantique hybride avec AWS KMS - AWS Key Management Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation du TLS post-quantique hybride avec AWS KMS

Les données que vous envoyez à AWS Key Management Service (AWS KMS) sont protégées en transit par le cryptage fourni par une connexion TLS (Transport Layer Security). Les suites de chiffrement classiques que AWS KMS prend en charge pour les sessions TLS rendent les attaques de force brute contre les mécanismes d'échange clés irréalisables avec la technologie actuelle. Cependant, si l'informatique quantique à grande échelle devient pratique, les suites de chiffrement classiques utilisées dans les mécanismes d'échange de clés TLS seront vulnérables à ces attaques.

En août 2024, le NIST a finalisé ses premières normes de cryptographie post-quantique. Il s'agit notamment Module-Lattice-Based Key-Encapsulation du Mechanism (ML-KEM) spécifié dans la norme FIPS 203 sur le site Web du NIST. AWS KMS prend désormais en charge une option hybride d'échange de clés post-quantique pour TLS qui combine Elliptic Curve Diffie-Hellman (ECDH) avec. ML-KEM Cet échange de clés hybride conserve la puissance des suites de chiffrement classiques d'aujourd'hui tout en renforçant la résilience face aux futurs adversaires dotés de capacités quantiques. Pour plus d'informations, consultez le TLS ML-KEM post-quantique désormais pris en charge dans AWS KMS ACM et Secrets Manager sur le AWS blog de sécurité.

Si vos applications reposent sur la confidentialité à long terme des données transmises via une connexion TLS, vous devez utiliser la cryptographie post-quantique. Dans le cas contraire, un adversaire pourrait être en mesure de capturer des données chiffrées à l'aide de suites de chiffrement classiques aujourd'hui et de les déchiffrer une fois que les ordinateurs quantiques seront disponibles. Cette stratégie est connue sous le nom de «  récolter maintenant, déchiffrer plus tard  ».

Utilisation du TLS post-quantique hybride avec AWS KMS

Vous pouvez utiliser le protocole TLS post-quantique hybride pour tous vos appels d'API à. AWS KMS Lorsque vous configurez votre client HTTP, tenez compte des informations suivantes.

AWS KMS Points de terminaison

AWS KMS prend en charge le TLS post-quantique hybride partout Régions AWS où il est disponible, sur tous les terminaux, y compris les points de terminaison validés par la norme FIPS 140-3. Pour une liste des AWS KMS points de terminaison pour chacun d'entre eux Région AWS, consultez la section AWS Key Management Service Points de terminaison et quotas dans le. Référence générale d'Amazon Web Services Pour plus d'informations sur les points de terminaison FIPS, consultez Points de terminaison FIPS dans le Référence générale d'Amazon Web Services.

Systèmes pris en charge

De nombreux AWS SDK prennent en charge le TLS post-quantique hybride, comme décrit dans la section Activation du TLS post-quantique hybride du Guide de référence des AWS kits de développement logiciel et des outils. Pour un exemple Java, consultezConfigurer un TLS post-quantique hybride.

Vérification du protocole TLS hybride Post-Quantum

Vous pouvez confirmer qu'un appel d' AWS KMS API spécifique a utilisé un TLS post-quantique hybride en inspectant son CloudTrail entrée de journal. Trouvez la tlsDetails section dans l'entrée du journal de l'appel. Le keyExchange champ indique l'algorithme d'échange de clés qui a été utilisé. Pour une connexion post-quantique hybride, ce champ montre un algorithme hybride tel queX25519MLKEM768. Pour un exemple d'entrée de journal, consultezDéchiffrer avec une clé de chiffrement symétrique standard via une connexion TLS post-quantique.

Note

Le tlsDetails champ n'est pas présent dans l'entrée du journal lorsqu'un AWS service appelle AWS KMS en votre nom. Pour plus de détails sur les champs d'une entrée de CloudTrail journal et leur présence, consultez le contenu des CloudTrail enregistrements dans le Guide de AWS CloudTrail l'utilisateur.

Performance

L'échange de clés hybride augmente légèrement la taille et le temps de traitement de certains messages d'établissement de liaison TLS, mais l'impact global sur les performances est imperceptible pour la plupart des charges de travail. Ces messages étant plus volumineux, nous vous recommandons de tester vos appels d' AWS KMS API depuis différents emplacements de votre réseau.

Selon le chemin réseau emprunté par votre demande, les hôtes intermédiaires existants, les proxys ou les pare-feux dotés d'une inspection approfondie des paquets (DPI) peuvent bloquer la demande. Cela peut être dû aux nouveaux groupes d'échange de clés dans la ClientHello partie de la poignée de main TLS, ou à des messages d'échange de clés plus volumineux. Si vous ne parvenez pas à résoudre ces problèmes, contactez votre équipe de sécurité ou vos administrateurs informatiques pour débloquer les nouveaux groupes d'échange de clés TLS.

Chiffrement en transit

Les suites de chiffrement hybrides sont utilisées uniquement pour le chiffrement en transit. Ils protègent vos données pendant leur transfert entre votre client et le AWS KMS terminal. AWS KMS n'utilise pas ces suites de chiffrement pour chiffrer les données sous. AWS KMS keys

Au lieu de cela, lors du AWS KMS chiffrement de vos données à l'aide de clés KMS, il utilise une cryptographie symétrique avec des clés 256 bits et l'algorithme Advanced Encryption Standard in Galois Counter Mode (AES-GCM), qui est déjà résistant aux quantiques. Dans l'avenir théorique, les attaques informatiques quantiques à grande échelle contre des textes chiffrés créés avec des AES-GCM clés de 256 bits réduisent la sécurité effective de la clé à 128 bits. Pour plus d'informations, consultez l'article sur la cryptographie et la sécurité de Quantum Safe sur le site Web de l'ETSI. Ce niveau de sécurité est suffisant pour rendre impossibles les attaques par force brute contre les AWS KMS textes chiffrés.

Pour en savoir plus sur le TLS post-quantique, consultez AWS KMS

Pour plus d'informations sur l'utilisation du TLS post-quantique hybride dans AWS KMS, consultez les ressources suivantes.