AWS KMS conceitos - AWS Key Management Service

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

AWS KMS conceitos

Aprenda os termos e conceitos básicos usados no AWS Key Management Service (AWS KMS) e como eles trabalham juntos para ajudar a proteger seus dados.

Introdução ao AWS KMS

AWS Key Management Service O (AWS KMS) fornece uma interface web para gerar e gerenciar chaves criptográficas e opera como um provedor de serviços criptográficos para proteger dados. AWS KMS O oferece serviços tradicionais de gerenciamento de chaves integrados ao para fornecer uma visão consistente das chaves dos clientes no AWS, com gerenciamento e auditoria centralizados. AWS

AWS KMS O inclui uma interface web por meio do AWS Management Console, da interface de linha de comando e de operações de RESTful API para solicitar operações criptográficas de uma frota distribuída de módulos de segurança de hardware validados para FIPS 140-3 (). HSMs O AWS KMS HSM é um dispositivo de hardware multichip independente criptográfico projetado para fornecer funções criptográficas dedicadas a fim de atender aos requisitos de segurança e escalabilidade do. AWS KMS Você pode estabelecer sua própria hierarquia criptográfica baseada em HSM sob chaves gerenciadas como AWS KMS keys. Essas chaves são disponibilizadas apenas na HSMs e apenas na memória durante o tempo necessário para processar a sua solicitação criptográfica. Você pode criar várias chaves KMS, cada uma representada por seu ID de chave. As chaves do KMS só podem ser criadas, excluídas ou usadas para criptografar, descriptografar, assinar ou verificar dados nos perfis e contas do AWS IAM administradas por cada cliente. Você pode definir controles de acesso sobre quem pode gerenciar e/ou usar chaves KMS criando uma política anexada à chave. Essas políticas permitem que você defina usos específicos de aplicação para suas chaves para cada operação de API.

Além disso, a maioria dos AWS serviços oferecem suporte à criptografia de dados em repouso usando chaves KMS. Esse recurso permite que os clientes controlem como e quando AWS o pode acessar dados criptografados controlando como e quando as chaves KMS podem ser acessadas.

AWS KMS arquitetura.

AWS KMS O é um serviço hierárquico que consiste em AWS KMS hosts voltados para a web e uma camada de. HSMs O agrupamento desses hosts hierárquicos forma a AWS KMS pilha. Todas as solicitações para AWS KMS devem ser feitas por meio do protocolo TLS (Transport Layer Security) e encerradas em um AWS KMS host. AWS KMS Os hosts permitem TLS apenas com um pacote de criptografia que fornece perfect forward secrecy. AWS KMS O autentica e autoriza suas solicitações usando os mesmos mecanismos de credenciais e políticas do AWS Identity and Access Management (IAM) que estão disponíveis para todas as outras AWS operações de API da.

AWS KMS Objetivos de projeto

AWS KMS O foi projetado para atender aos seguintes requisitos.

Durabilidade

A durabilidade das chaves criptográficas é projetada para ser igual à dos serviços de maior durabilidade no AWS. Uma única chave criptográfica pode criptografar grandes volumes dos seus dados acumulados ao longo de um longo período de tempo.

Confiável

O uso de chaves é protegido por políticas de controle de acesso que você define e gerencia. Não há mecanismo para exportar chaves KMS de texto simples. A confidencialidade das suas chaves criptográficas é crucial. Vários funcionários da Amazon com acesso específico a controles de acesso baseados em quórum têm a exigência de executar ações administrativas no. HSMs

Baixa latência e alto throughput

AWS KMS O fornece operações criptográficas em níveis de latência e throughput adequados para uso por outros serviços no. AWS

Regiões independentes

AWS O fornece regiões independentes a clientes que precisam restringir o acesso a dados em diferentes regiões. O uso da chave pode ser isolado dentro de um Região da AWS.

Fonte segura de números aleatórios

Como a criptografia forte depende da geração de números aleatórios verdadeiramente imprevisíveis, o AWS KMS fornece uma fonte validada e de alta qualidade de números aleatórios.

Auditoria

AWS KMS registra o uso e o gerenciamento de chaves criptográficas em AWS CloudTrail registros. Você pode usar AWS CloudTrail logs do para inspecionar o uso de suas chaves criptográficas, incluindo o uso de chaves por AWS serviços em seu nome.

Para atingir esses objetivos, o AWS KMS sistema inclui um conjunto de AWS KMS operadores e operadores de host de serviço (coletivamente, “operadores”) que administram “domínios”. Um domínio é um conjunto regionalmente definido de AWS KMS servidores e HSMs operadores. Cada AWS KMS operador tem um token de hardware que contém um par de chaves privadas e públicas que é usado para autenticar suas ações. Elas HSMs têm um par adicional de chaves privadas e públicas para estabelecer chaves de criptografia que protegem a sincronização do estado do HSM.