View a markdown version of this page

키 저장소 - AWS Key Management Service

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

키 저장소

키 저장소는 암호화 키를 저장하고 사용하기에 안전한 장소입니다. 의 표준 키 스토어는 저장하는 키를 생성하고 관리하는 방법 AWS KMS 도 지원합니다. 생성하는 KMS 키의 암호화 키 구성 요소는 FIPS 140-3 레벨 3이 검증된 하드웨어 보안 모듈(HSMs)에서 생성되고 보호됩니다. KMS 키의 키 구성 요소는 HSMs을 암호화되지 않은 상태로 두지 않으며 키에 대한 모든 암호화 작업은 이러한 FIPS 140-3 HSMs 내에서 수행됩니다.

특수 요구 사항을 충족하기 위해는 사용자 지정 키 스토어 AWS KMS 도 지원합니다. 고객 소유의 전용 AWS CloudHSM 클러스터에서 지원하는 AWS CloudHSM 키 스토어와 외부의 HSM 또는 키 관리 시스템에서 지원하는 외부 키 스토어의 두 가지 유형이 있습니다 AWS 클라우드. 다음 섹션에서는 특정 요구 사항에 적합한 키 스토어를 선택하는 데 도움이 됩니다.

올바른 키 스토어 선택

대부분의 고객에게 AWS KMS 표준 키 스토어는 보안, 성능, 비용 및 운영 단순성의 최적의 균형을 제공합니다. AWS KMS HSMs은 글로벌, 리전, 정부 및 산업별 프로그램에 걸쳐 전 세계의 광범위한 보안 표준 및 규정 준수 인증에 대해 지속적으로 감사 및 검토됩니다. 자세한 내용은 AWS KMS 규정 준수를 참조하세요.

많은 규정 준수 요구 사항의 경우 KMS 키 정책을 통한 키 액세스에 대한 제어면 충분합니다. 키 구성 요소 자체를 제어해야 하는 경우 AWS KMS 가져온 키를 AWS KMS 표준 키 스토어와 함께 사용하는 것이 좋습니다. 이 접근 방식은 고성능 및 가용성을 포함하여 AWS KMS 인프라의 운영 이점을 유지하면서 고객 제어 키 구성 요소의 규정 준수 이점을 제공합니다.

다음 표에서는 AWS KMS 키 스토어 옵션의 상대적 운영 복잡성을 비교합니다. 모든 옵션은 똑같이 안전합니다. 차이점은 운영상 장단점입니다.

관리 작업, 가용성 위험, TPS 제약 조건 및 지연 시간 전반에 걸쳐 네 가지 AWS KMS 키 스토어 옵션을 비교합니다. 표준 키 스토어 및 가져온 키 구성 요소 옵션은 99.999% SLA로 낮음입니다. AWS CloudHSM 키 스토어 및 외부 키 스토어 옵션은 SLA 없이 중간에서 높음으로 평가됩니다.

조직에 단일 테넌트 HSM 또는 외부에서 제어하는 HSM에서 키 구성 요소 보호를 명시적으로 요구하는 규제 요구 사항이 있는 경우에만 사용자 지정 키 스토어를 생성하는 것이 좋습니다 AWS. 하지만 이러한 요구 사항을 충족하지 않을 위험이 사용자 지정 키 스토어의 추가 비용, 운영 복잡성 및 성능 저하를 능가하는 경우에만 하나를 생성합니다.

AWS KMS 표준 키 스토어

모든 KMS 키는 표준 AWS KMS HSMs. 이 HSM 유형은 가장 확장 가능하고 가장 저렴하며 관리하기 쉬운 키 스토어를 지원하는 테넌트에 구애받지 않는 HSMs 플릿으로 생각할 수 있습니다. 서비스가 사용자를 대신하여 데이터를 암호화할 수 AWS 서비스 있도록 하나 이상의 내에서 사용할 KMS 키를 생성하는 경우 대칭 키를 생성합니다. 자체 애플리케이션 설계에 KMS 키를 사용하는 경우 대칭 암호화 키, 비대칭 키 또는 HMAC 키를 생성하도록 선택할 수 있습니다.

표준 키 스토어 옵션에서는 키를 AWS KMS 생성한 다음 서비스가 내부적으로 관리하는 키로 암호화합니다. AWS KMS 그런 다음는 내구성을 위해 설계된 시스템에 키의 암호화된 사본을 여러 개 저장합니다. 표준 키 스토어 유형에서 키 구성 요소를 생성하고 보호하면 AWS 키 스토어의 운영 부담과 비용을 최소화 AWS KMS 하면서의 확장성, 가용성 및 내구성을 최대한 활용할 수 있습니다.

특성

표준 키 스토어는 모든 AWS KMS 기능을 지원합니다.

운영

표준 키 스토어는 지연 시간이 가장 짧고 초당 트랜잭션(TPS) 속도가 가장 높으므로 처리량이 많은 애플리케이션 및 AWS 서비스 통합에 적합합니다.는 표준 키 스토어의 키 가용성에 대해 99.999%의 퍼블릭 SLA를 AWS KMS 제공하고 워크로드 수요에 맞게 자동 성능 조정을 제공합니다.

책임 모델

AWS 는 모든 인프라, 규모 조정 및 유지 관리를 관리합니다. 따라서 완전한 확장성, 가용성 및 내구성과 함께 운영 부담이 없습니다. 각 키를 언제, 어디서, 누가, 어떻게 사용할 수 있는지를 제어하는 IAM 및 KMS 키 정책에 대한 책임은 사용자에게 있습니다. 또한 키 태그, 별칭 및 교체, 키 활성화 또는 비활성화, 삭제 예약과 같은 수명 주기 이벤트에 대한 책임이 있습니다.

AWS KMS 가져온 키 구성 요소가 있는 표준 키 스토어

표준 키 스토어에서 KMS 키는 FIPS 검증 AWS KMS HSMs을 사용하여 키 구성 요소를 생성합니다. 그러나 키 구성 요소 없이 KMS 키를 생성하고 자체 키를 가져올 수 있습니다. 때로는 자체 키 가져오기(BYOK)라고도 합니다. 이를 통해 키 구성 요소가 생성되는 방식, 사용 가능한 기간 AWS KMS및 삭제 시점을 제어할 수 있습니다. 가져오기 또는 호출 시 만료 시간을 설정DeleteImportedKeyMaterial하여 액세스를 즉시 취소할 수 있습니다.

키 구성 요소 가져오기는 특정 시스템 또는 엔트로피 소스를 사용하여 키를 생성하거나, 백업 복사본을 외부에 보관하거나 AWS, 정의된 일정에 따라 키 구성 요소를 제거해야 하는 경우에 유용합니다.

특성

가져온 키 구성 요소는 자동 키 교체 및 포스트 양자(ML-DSA) 키를 제외한 모든 AWS KMS 기능을 지원합니다.

운영

가져온 키 구성 요소가 있는 키는 성능 측면에서 표준 키 스토어의 키와 구별할 수 없으므로 처리량이 많은 애플리케이션 및 AWS 서비스 통합에 적합합니다.는 워크로드 수요에 맞게 가져온 키 구성 요소가 있는 키의 가용성과 자동 성능 조정에 대해 99.999%의 퍼블릭 SLA를 AWS KMS 제공합니다.

책임 모델

앞서 설명한 표준 키 스토어 책임 외에도 가져온 키 구성 요소의 내구성에 대한 책임은 사용자에게 있습니다.는 가용성을 위해 인프라 및 규모 조정을 AWS 관리합니다. DeleteImportedKeyMaterial API를 사용하여 키 구성 요소를 즉시 삭제할 수 있습니다. KMS 키와 연결된 키 구성 요소를 삭제하면 해당 키와 연결된 키 구성 요소를 다시 가져올 때까지 암호화 작업에 사용할 수 없게 됩니다.

AWS KMS 사용자 지정 키 스토어

키 구성 요소를 저장하고 보호하는 HSMs을 직접 소유하고 관리해야 하는 경우 사용자 지정 키 스토어를 생성할 수 있습니다. 사용자 지정 키 스토어는 AWS KMS사용자가 소유하고 관리하는 외부의 키 관리자가 지원하는 내의 키 스토어 AWS KMS 입니다. 사용자 지정 키 스토어는의 익숙 AWS KMS 한 키 관리 인터페이스를 자체 HSMs. 사용자 지정 키 스토어에서 KMS 키를 사용하는 경우 암호화 작업은 HSM 또는 키 관리자 내에 유지되는 키 구성 요소를 사용하여 수행됩니다.

사용자 지정 키 스토어는 표준 키 스토어보다 안전하지 않지만 관리 및 비용에 미치는 영향은 다릅니다(이상). 표준 키 스토어를 사용하든 사용자 지정 키 스토어를 사용하든 관계없이이 서비스는 AWS 직원을 포함한 누구도 권한 없이 일반 텍스트 키를 검색하거나 사용할 수 없도록 설계되었습니다.

AWS KMS 는 AWS CloudHSM 키 스토어와 외부 키 스토어라는 두 가지 유형의 사용자 지정 키 스토어를 지원합니다.

지원되는 기능

사용자 지정 키 스토어는 대칭 암호화 KMS 키만 지원합니다. 비대칭 키, HMAC 키, 자동 키 교체, 다중 리전 키, 가져온 키 구성 요소와 같은 다른 AWS KMS 기능은 사용자 지정 키 스토어에서 사용할 수 없습니다.

AWS CloudHSM 키 스토어

AWS 는 원래 고객이 온프레미스 HSMs에서 클라우드의 단일 테넌트 HSMs 되도록 AWS CloudHSM 제품을 출시했습니다. 확장을 통해 AWS KMS 나중에 동일한 고객이 자체 애플리케이션에서를 계속 사용하고를 통해 AWS 서비스 통합할 수 있도록 사용자 지정 키 스토어를 도입 AWS CloudHSM 했습니다 AWS KMS.

소유 및 관리하는 AWS CloudHSM 클러스터에서 AWS CloudHSM 키가 생성, 저장 및 사용되는 키 스토어를 AWS KMS 사용하도록를 구성할 수 있습니다. 에 대한 요청은 AWS CloudHSM 클러스터로 AWS KMS 전달됩니다. AWS CloudHSM 클러스터는 내부에 호스팅되지만 사용자가 소유하고 관리하는 단일 테넌트 HSM 인스턴스를 AWS제공합니다. AWS CloudHSM 클러스터는 외부에서 관리되므로 AWS KMS AWS CloudHSM 키 스토어는 AWS CloudHSM 클러스터에 따라 가용성, 내구성 및 성능 일관성과 함께 낮은 TPS를 제공합니다.

사용자 지정 키 스토어를 사용해야 하는 경우 AWS CloudHSM 키 스토어가 외부 키 스토어보다 선호됩니다. AWS KMS 와 HSMs 간의 연결은 AWS 네트워크 내에 유지되므로 AWS 는 XKS 프록시를 AWS 통해 외부에서 실행되는 경로보다 가용성과 일관성을 소유합니다. 어느 쪽이든 키 구성 요소를 격리하고 키에 대한 액세스를 잠글 수 있는 함수를 계속 제어할 수 있습니다.

운영

AWS CloudHSM 키 스토어는 표준 키보다 낮은 TPS와 높은 지연 시간을 제공하며 가용성은 클러스터 구성에 따라 달라지고 SLA 적용 범위는 없습니다. Amazon Elastic Block Store 볼륨 암호화 또는 Amazon RDS 데이터베이스 암호화와 같은 초당 낮은 트랜잭션(TPS) 워크로드에만 적합하며 데이터 분석 서비스, 대용량 Amazon Simple Storage Service 작업 또는 DynamoDB 워크로드를 포함한 높은 TPS 시나리오에 사용해서는 안 됩니다.

책임 모델

앞서 설명한 표준 키 스토어 책임 외에도 암호화 키의 가용성 및 내구성과 클러스터 내 작업의 확장성에 대한 책임은 사용자에게 있습니다 AWS CloudHSM . 설계상는 고객 소유 클러스터의 구성 및 로그에 대한 가시성 AWS CloudHSM 이 제한적입니다. 이렇게 하면가 사용자를 대신하여 주요 액세스 문제를 AWS 해결하는 기능이 제한됩니다.

외부 키 스토어

외부 키 관리 시스템에서 키 구성 요소가 생성, 저장 및 사용되는 외부 키 스토어(XKS)를 AWS KMS 사용하도록를 구성할 수 있습니다 AWS. 에 대한 요청은 네트워크의 XKS 프록시를 통해 외부 호스팅 시스템으로 AWS KMS 전달됩니다. XKS 프록시 API 사양은 공개되어 있으며 많은 상용 키 관리 공급업체가 이를 지원합니다. XKS 프록시는 사용자 또는 외부의 타사에서 호스팅하므로 AWS외부 키 스토어는 모든 키 스토어 옵션 중 가장 낮은 TPS와 가장 높은 지연 시간을 제공하며 가용성, 내구성 및 성능 일관성은 외부 인프라에 따라 달라집니다.

외부 키 스토어는 권장되지 않습니다. 키 구성 요소를 외부에 유지해야 하는 명시적이고 변경할 수 없는 요구 사항이 있는 경우에만 외부 키 스토어를 고려하세요 AWS.

운영

외부 키 스토어는 모든 키 스토어 옵션 중 가장 낮은 TPS와 가장 높은 지연 시간을 제공하며 가용성, 내구성 및 성능 일관성은 외부 인프라에 따라 달라지고 SLA 적용 범위는 없습니다. Amazon Elastic Block Store 볼륨 암호화 또는 Amazon RDS 데이터베이스 암호화와 같은 초당 낮은 트랜잭션(TPS) 워크로드에만 적합하며 데이터 분석 서비스, 대용량 Amazon Simple Storage Service 작업 또는 DynamoDB 워크로드를 포함한 높은 TPS 시나리오에 사용해서는 안 됩니다.

책임 모델

앞서 설명한 표준 키 스토어 책임 외에도 암호화 키의 가용성 및 내구성과 XKS 프록시 및 HSMs. AWS 와 XKS 프록시 간의 통신 경로는 AWS 네트워크 외부에서 실행되므로 AWS 는 해당 경로의 네트워킹 문제에 대한 가시성이 제한되어 있으며 사용자를 대신하여 문제를 해결할 수 없습니다.