Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utilisation du TLS post-quantique hybride avec AWS KMS
Les données que vous envoyez à AWS Key Management Service (AWS KMS) sont protégées en transit par le cryptage fourni par une connexion TLS (Transport Layer Security). Les suites de chiffrement classiques que AWS KMS prend en charge pour les sessions TLS rendent les attaques de force brute contre les mécanismes d'échange clés irréalisables avec la technologie actuelle. Cependant, si l'informatique quantique à grande échelle devient pratique, les suites de chiffrement classiques utilisées dans les mécanismes d'échange de clés TLS seront vulnérables à ces attaques.
En août 2024, le NIST a finalisé ses premières normes de cryptographie post-quantique. Il s'agit notamment Module-Lattice-Based Key-Encapsulation du Mechanism (ML-KEM) spécifié dans la norme FIPS 203
Si vos applications reposent sur la confidentialité à long terme des données transmises via une connexion TLS, vous devez utiliser la cryptographie post-quantique. Dans le cas contraire, un adversaire pourrait être en mesure de capturer des données chiffrées à l'aide de suites de chiffrement classiques aujourd'hui et de les déchiffrer une fois que les ordinateurs quantiques seront disponibles. Cette stratégie est connue sous le nom de « récolter maintenant, déchiffrer plus tard ».
Utilisation du TLS post-quantique hybride avec AWS KMS
Vous pouvez utiliser le protocole TLS post-quantique hybride pour tous vos appels d'API à. AWS KMS Lorsque vous configurez votre client HTTP, tenez compte des informations suivantes.
AWS KMS Points de terminaison
AWS KMS prend en charge le TLS post-quantique hybride partout Régions AWS où il est disponible, sur tous les terminaux, y compris les points de terminaison validés par la norme FIPS 140-3. Pour une liste des AWS KMS points de terminaison pour chacun d'entre eux Région AWS, consultez la section AWS Key Management Service Points de terminaison et quotas dans le. Référence générale d'Amazon Web Services Pour plus d'informations sur les points de terminaison FIPS, consultez Points de terminaison FIPS dans le Référence générale d'Amazon Web Services.
Systèmes pris en charge
De nombreux AWS SDK prennent en charge le TLS post-quantique hybride, comme décrit dans la section Activation du TLS post-quantique hybride du Guide de référence des AWS kits de développement logiciel et des outils. Pour un exemple Java, consultezConfigurer un TLS post-quantique hybride.
Vérification du protocole TLS hybride Post-Quantum
Vous pouvez confirmer qu'un appel d' AWS KMS API spécifique a utilisé un TLS post-quantique hybride en inspectant son CloudTrail entrée de journal. Trouvez la tlsDetails section dans l'entrée du journal de l'appel. Le keyExchange champ indique l'algorithme d'échange de clés qui a été utilisé. Pour une connexion post-quantique hybride, ce champ montre un algorithme hybride tel queX25519MLKEM768. Pour un exemple d'entrée de journal, consultezDéchiffrer avec une clé de chiffrement symétrique standard via une connexion TLS post-quantique.
Note
Le tlsDetails champ n'est pas présent dans l'entrée du journal lorsqu'un AWS
service appelle AWS KMS en votre nom. Pour plus de détails sur les champs d'une entrée de CloudTrail journal et leur présence, consultez le contenu des CloudTrail enregistrements dans le Guide de AWS CloudTrail l'utilisateur.
Performance
L'échange de clés hybride augmente légèrement la taille et le temps de traitement de certains messages d'établissement de liaison TLS, mais l'impact global sur les performances est imperceptible pour la plupart des charges de travail. Ces messages étant plus volumineux, nous vous recommandons de tester vos appels d' AWS KMS API depuis différents emplacements de votre réseau.
Selon le chemin réseau emprunté par votre demande, les hôtes intermédiaires existants, les proxys ou les pare-feux dotés d'une inspection approfondie des paquets (DPI) peuvent bloquer la demande. Cela peut être dû aux nouveaux groupes d'échange de clés dans la ClientHello
Chiffrement en transit
Les suites de chiffrement hybrides sont utilisées uniquement pour le chiffrement en transit. Ils protègent vos données pendant leur transfert entre votre client et le AWS KMS terminal. AWS KMS n'utilise pas ces suites de chiffrement pour chiffrer les données sous. AWS KMS keys
Au lieu de cela, lors du AWS KMS chiffrement de vos données à l'aide de clés KMS, il utilise une cryptographie symétrique avec des clés 256 bits et l'algorithme Advanced Encryption Standard in Galois Counter Mode (AES-GCM), qui est déjà résistant aux quantiques. Dans l'avenir théorique, les attaques informatiques quantiques à grande échelle contre des textes chiffrés créés avec des AES-GCM clés de 256 bits réduisent la sécurité effective de la clé à 128 bits. Pour plus d'informations, consultez l'article sur la cryptographie et la sécurité de
Pour en savoir plus sur le TLS post-quantique, consultez AWS KMS
Pour plus d'informations sur l'utilisation du TLS post-quantique hybride dans AWS KMS, consultez les ressources suivantes.
-
Pour en savoir plus sur la cryptographie post-quantique AWS, y compris des liens vers des articles de blog et des articles de recherche, voir Post-Quantum Cryptographie.
-
AWS KMS utilises2n-tls, l'implémentation TLS open source de AWS, pour le côté serveur de ses connexions TLS post-quantiques hybrides. Pour plus d'informations surs2n-tls, consultez Présentation s2n-tls d'une nouvelle implémentation TLS open source
et utilisation s2n-tls . GitHub -
Pour plus d'informations sur le client HTTP AWS Common Runtime, consultez la section Configuration du client AWS CRT-based HTTP dans le Guide du AWS SDK for Java 2.x développeur.
-
Pour plus d'informations sur le projet de cryptographie post-quantique du National Institute for Standards and Technology (NIST), voir Cryptographie. Post-Quantum
-
Pour plus d'informations sur la normalisation de la cryptographie post-quantique par le NIST, voir Post-Quantum Standardisation de la cryptographie.