Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan TLS pasca-kuantum hibrida dengan AWS KMS
Data yang Anda kirim ke AWS Key Management Service (AWS KMS) dilindungi saat transit oleh enkripsi yang disediakan oleh koneksi Transport Layer Security (TLS). Cipher suite klasik yang didukung AWS KMS untuk sesi TLS membuat serangan brute force pada mekanisme pertukaran kunci yang tidak layak dengan teknologi saat ini. Namun, jika komputasi kuantum skala besar menjadi praktis, rangkaian sandi klasik yang digunakan dalam mekanisme pertukaran kunci TLS akan rentan terhadap serangan ini.
Pada Agustus 2024, NIST menyelesaikan standar kriptografi pasca-kuantum pertamanya. Ini termasuk Module-Lattice-Based Key-Encapsulation Mekanisme (ML-KEM) yang ditentukan dalam FIPS 203
Jika aplikasi Anda bergantung pada kerahasiaan jangka panjang data yang diteruskan melalui koneksi TLS, Anda harus menggunakan kriptografi pasca-kuantum. Jika tidak, musuh mungkin dapat menangkap data yang dienkripsi dengan suite sandi klasik hari ini dan mendekripsinya begitu komputer kuantum tersedia. Strategi ini dikenal sebagai panen sekarang, dekripsi nanti.
Menggunakan TLS pasca-kuantum hibrida dengan AWS KMS
Anda dapat menggunakan TLS pasca-kuantum hibrida untuk semua panggilan API Anda. AWS KMS Saat menyiapkan klien HTTP Anda, perhatikan informasi berikut.
AWS KMS Titik akhir
AWS KMS mendukung TLS pasca-kuantum hibrida di semua Wilayah AWS tempat tersedia, di semua titik akhir termasuk titik akhir yang divalidasi FIPS 140-3. Untuk daftar titik akhir AWS KMS untuk masing-masing Wilayah AWS, lihat titik akhir AWS Key Management Service dan kuota di. Referensi Umum Amazon Web Services Untuk informasi tentang titik akhir FIPS, lihat titik akhir FIPS di. Referensi Umum Amazon Web Services
Sistem yang Didukung
Banyak AWS SDK mendukung TLS pasca-kuantum hibrida, seperti yang dijelaskan dalam Meng aktifkan TLS pasca-kuantum hibrida di Panduan Referensi AWS SDK dan Alat. Untuk contoh Java, lihatKonfigurasikan TLS pasca-kuantum hibrida.
Memverifikasi Post-Quantum TLS Hibrida
Anda dapat mengonfirmasi bahwa panggilan AWS KMS API tertentu menggunakan TLS pasca-kuantum hibrida dengan memeriksa entri lognya CloudTrail . Temukan tlsDetails bagian di entri log untuk panggilan tersebut. Bid keyExchange ang tersebut menamai algoritma pertukaran kunci yang digunakan. Untuk koneksi pasca-kuantum hibrida, bidang ini menunjukkan algoritma hibrida sepertiX25519MLKEM768. Untuk contoh entri log, lihatDekripsi dengan kunci enkripsi simetris standar melalui koneksi TLS pasca-kuantum.
catatan
Bid tlsDetails ang tidak ada di entri log saat AWS
layanan memanggil AWS KMS atas nama Anda. Untuk detail tentang bidang dalam entri CloudTrail log dan kapan mereka ada, lihat konten CloudTrail rek aman di Panduan AWS CloudTrail Pengguna.
Performa
Pertukaran kunci hibrida sedikit meningkatkan ukuran dan waktu pemrosesan beberapa pesan jabat tangan TLS, tetapi dampak kinerja keseluruhan tidak terlihat untuk sebagian besar beban kerja. Karena pesan ini lebih besar, kami sarankan Anda menguji panggilan AWS KMS API dari lokasi yang berbeda di jaringan Anda.
Bergantung pada jalur jaringan yang diambil permintaan Anda, host perantara lama, proxy, atau firewall dengan inspeksi paket mendalam (DPI) mungkin memblokir permintaan. Ini dapat dihasilkan dari grup pertukaran kunci baru di ClientHello
Enkripsi Saat Data Berpindah
Suite cipher hybrid hanya digunakan untuk enkripsi dalam transit. Mereka melindungi data Anda saat bepergian dari klien Anda ke AWS KMS titik akhir. AWS KMS tidak menggunakan suite sandi ini untuk mengenkripsi data di bawah AWS KMS keys.
Sebaliknya, ketika AWS KMS mengenkripsi data Anda di bawah kunci KMS, ia menggunakan kriptografi simetris dengan kunci 256-bit dan Standar Enkripsi Lanjutan dalam algoritma Galois Counter Mode (AES-GCM), yang sudah tahan kuantum. Masa depan teoritis, serangan komputasi kuantum skala besar pada ciphertext yang dibuat di bawah AES-GCM kunci 256-bit mengurangi keamanan efektif kunci menjadi 128 bit. Untuk informasi lebih lanjut, lihat makalah Kriptografi dan Keamanan Aman
Pelajari lebih lanjut tentang TLS pasca-kuantum di AWS KMS
Untuk informasi lebih lanjut tentang menggunakan TLS pasca-kuantum hibrida di AWS KMS, lihat sumber daya berikut.
-
Untuk mempelajari tentang kriptografi pasca-kuantum di AWS, termasuk tautan ke posting blog dan makalah penelitian, lihat Post-Quantum Kriptografi.
-
AWS KMS menggunakans2n-tls, implementasi TLS open source dari AWS, untuk sisi server dari koneksi TLS pasca-kuantum hibridanya. Untuk informasi tentangs2n-tls, lihat Memperkenalkans2n-tls, Implementasi
dan Penggunaan s2n-tls TLS Sumber Terbuka Baru. GitHub -
Untuk informasi tentang Com AWS mon Runtime HTTP Client, lihat Meng konfigurasi klien AWS CRT-based HTTP di Panduan AWS SDK for Java 2.x Pengembang.
-
Untuk informasi tentang proyek kriptografi pasca-kuantum di Institut Nasional untuk Standar dan Teknologi (NIST), lihat Kriptografi. Post-Quantum
-
Untuk informasi tentang standardisasi kriptografi pasca-kuantum NIST, lihat Post-Quantum Standarisasi Kriptografi.