Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengimpor bahan utama untuk AWS KMS keys
Anda dapat membuat AWS KMS keys (kunci KMS) dengan bahan kunci yang Anda berikan.
Kunci KMS adalah representasi logis dari kunci data. Metadata untuk kunci KMS mencakup ID materi kunci yang digunakan untuk melakukan operasi kriptografi. Saat Anda membuat kunci KMS, secara default, AWS KMS menghasilkan materi kunci untuk kunci KMS tersebut. Tetapi Anda dapat membuat kunci KMS tanpa materi kunci dan kemudian mengimpor materi kunci Anda sendiri ke kunci KMS itu, fitur yang sering dikenal sebagai “bawa kunci Anda sendiri” (BYOK).
catatan
AWS KMS tidak mendukung dekripsi AWS KMS ciphertext apa pun yang dienkripsi oleh kunci KMS enkripsi simetris di luar AWS KMS, bahkan jika ciphertext dienkripsi di bawah kunci KMS dengan materi kunci yang diimpor. AWS KMS tidak menerbitkan format ciphertext yang diperlukan tugas ini, dan formatnya mungkin berubah tanpa pemberitahuan.
Ketika Anda menggunakan bahan kunci yang diimpor, Anda tetap bertanggung jawab atas materi kunci sambil mengizinkan AWS KMS untuk menggunakan salinannya. Anda mungkin memilih untuk melakukan hal ini karena salah satu atau beberapa dari alasan berikut:
-
Untuk membuktikan materi kunci dihasilkan menggunakan sumber entropi yang memenuhi kebutuhan Anda.
-
Untuk menggunakan materi kunci dari infrastruktur Anda sendiri dengan AWS layanan, dan untuk digunakan AWS KMS untuk mengelola siklus hidup materi kunci di dalamnya AWS.
-
Untuk menggunakan kunci yang sudah ada dan mapan AWS KMS, seperti kunci untuk penandatanganan kode, penandatanganan sertifikat PKI, dan aplikasi yang disematkan sertifikat
-
Untuk mengatur waktu kedaluwarsa untuk materi kunci AWS dan menghapusnya secara manual, tetapi juga membuatnya tersedia lagi di masa mendatang. Sebaliknya, penjadwalan penghapusan kunci memerlukan masa tunggu 7 hingga 30 hari, setelah itu Anda tidak dapat memulihkan kunci KMS yang dihapus.
-
Untuk memiliki salinan asli materi kunci, dan menyimpannya di luar AWS untuk daya tahan tambahan dan pemulihan bencana selama siklus hidup lengkap materi kunci.
-
Untuk kunci asimetris dan kunci HMAC, mengimpor menciptakan kunci yang kompatibel dan dapat dioperasikan yang beroperasi di dalam dan di luar. AWS
Jenis kunci KMS yang didukung
AWS KMS mendukung bahan kunci yang diimpor untuk jenis kunci KMS berikut. Anda tidak dapat mengimpor materi kunci ke kunci KMS di penyimpanan kunci khusus.
-
Multi-Region kunci dari semua jenis yang didukung.
Wilayah
Bahan kunci yang diimpor didukung di semua Wilayah AWS yang AWS KMS mendukung.
Di Wilayah China, persyaratan material utama untuk kunci KMS enkripsi simetris berbeda dari Wilayah lainnya. Lihat perinciannya di Langkah 3: Enkripsi material kunci.
Pelajari selengkapnya
-
Untuk membuat kunci KMS dengan bahan kunci yang diimpor, lihatBuat kunci KMS dengan materi kunci yang diimpor.
-
Untuk membuat alarm yang memberi tahu Anda saat materi kunci yang diimpor dalam kunci KMS mendekati waktu kedaluwarsa, lihat. Buat CloudWatch alarm untuk kedaluwarsa materi kunci yang diimpor
-
Untuk mengimpor kembali materi kunci ke kunci KMS, lihat. Impor ulang bahan kunci
-
Untuk mengimpor materi kunci baru ke kunci KMS untuk rotasi sesuai permintaan, lihat Mengimpor materi kunci baru danLakukan rotasi kunci sesuai permintaan.
-
Untuk mengidentifikasi dan melihat kunci KMS dengan materi kunci yang diimpor, lihatIdentifikasi kunci KMS dengan bahan kunci impor.
-
Untuk mempelajari tentang pertimbangan khusus untuk menghapus kunci KMS dengan materi kunci yang diimpor, lihatDeleting KMS keys with imported key material.