View a markdown version of this page

密钥类型引用 - AWS Key Management Service

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

密钥类型引用

AWS KMS 支持不同类型的 KMS 密钥的不同功能。例如,只能使用对称加密 KMS 密钥来生成对称数据密钥和非对称数据密钥对。此外,仅对称加密 KMS 密钥支持导入密钥材料和自动密钥轮换,并且在自定义密钥存储中只能创建对称加密 KMS 密钥。

此参考包括两个表。

  • 密钥类型表列出了对称加密 KMS 密钥、非对称 KMS 密钥和 HMAC KMS 密钥有效的 AWS KMS 操作。

  • 特殊功能表列出了对多区域 KMS 密钥、包含导入的密钥材料的 KMS 密钥,以及自定义密钥存储中的 KMS 密钥有效的 AWS KMS 操作。

密钥类型表

您可能需要水平或垂直滚动才能查看此表中的所有数据。

AWS KMS API 操作 对称加密 KMS 密钥 HMAC KMS 密钥 非对称 KMS 密钥 (ENCRYPT_DECRYPT) 非对称 KMS 密钥 (SIGN_VERIFY) 非对称 KMS 密钥(KEY_AGREEMENT)

CancelKeyDeletion

支持

是

是

是 是

CreateAlias

是 是 是 是 是

CreateGrant

是

是

是

是 是

CreateKey

是

是

是

是

是

Decrypt

是

否

是

否 否

DeleteAlias

是

是

是

是 是

DeleteImportedKeyMaterial

仅在包含导入的密钥材料的 KMS 密钥上有效(Origin 为 EXTERNAL)。

支持

是 是 是 是

DeriveSharedSecret

否 否 否 否 是

DescribeKey

是

是

是

是 是

DisableKey

是

是

是

是 是

DisableKeyRotation

是

仅对带有密钥材料 (isAWS_KMS) Origin 的 KMS 密 AWS KMS 钥有效。

否

否

否 否

EnableKey

是

是

是

是 是

EnableKeyRotation

是

仅对带有密钥材料 (isAWS_KMS) Origin 的 KMS 密 AWS KMS 钥有效。

否

否

否 否

Encrypt

是

否

是

否 否

GenerateDataKey

是

否

否

否 否

GenerateDataKeyPair

生成受对称加密 KMS 密钥保护的非对称数据密钥对。

是

在自定义密钥存储中的 KMS 密钥上无效。
否

否

否 否

GenerateDataKeyPairWithoutPlaintext

生成受对称加密 KMS 密钥保护的非对称数据密钥对。

是

在自定义密钥存储中的 KMS 密钥上无效。

否

否

否 否

GenerateDataKeyWithoutPlaintext

是

否

否

否 否
GenerateMac 否 是 否 否 否

GetKeyPolicy

是

是

是

是 是

GetKeyRotationStatus

是

是

(KeyRotationEnabled 将始终为 false。)

是

(KeyRotationEnabled 将始终为 false。)

是

(KeyRotationEnabled 将始终为 false。)

是

(KeyRotationEnabled 将始终为 false。)

GetParametersForImport

仅在包含导入的密钥材料的 KMS 密钥上有效(Origin 为 EXTERNAL)。

支持

是

是

是 是

GetPublicKey

否

否

是

是 是

ImportKeyMaterial

仅在包含导入的密钥材料的 KMS 密钥上有效(Origin 为 EXTERNAL)。

支持

是

是

是 是

ListAliases

是

是

是

是 是

ListGrants

是

是

是

是 是

ListKeyPolicies

是

是

是

是 是

ListKeyRotations

是 是

(Rotations 字段将始终为 null 或空。)

是

(Rotations 字段将始终为 null 或空。)

是

(Rotations 字段将始终为 null 或空。)

是

(Rotations 字段将始终为 null 或空。)

ListResourceTags

支持

是

是

是 是

ListRetirableGrants

是

是

是

是 是

PutKeyPolicy

是

是

是

是 是

ReEncrypt

是

否

是

否 否

ReplicateKey

- 仅在多区域密钥上有效

支持

是

是

是

是

RetireGrant

是

是

是

是

是

RevokeGrant

是

是

是

是 是

RotateKeyOnDemand

是

仅对来源为 AWS_KMS 或 EXTERNAL 的客户自主管理型对称加密 KMS 密钥有效。

否 否 否 否

ScheduleKeyDeletion

是

是

是

是 是

Sign

否

否

否

是 否

TagResource

是

是

是

是 是

UntagResource

是

是

是

是 是

UpdateAlias

当前 KMS 密钥和新的 KMS 密钥必须为相同类型(要么都是对称的,要么都是非对称的,要么都是 HMAC),并且它们必须用于相同的密钥用途。

支持 是

是

是 是

UpdateKeyDescription

是

是

是

是 是

UpdateReplicaRegion

- 仅在多区域密钥上有效

支持

是

是

是

是

Verify

否

否

否

是 否
VerifyMac 否 是 否 否 否

特殊功能表

下表显示了每种类型的特殊用途密钥支持的 AWS KMS API 操作。

在阅读此表时,请注意以下交互:

  • 多区域密钥:

    • 多区域密钥可以是对称加密 KMS 密钥、非对称 KMS 密钥、HMAC KMS 密钥,以及包含导入的密钥材料的 KMS 密钥。

    • 您不能在自定义密钥存储中创建多区域密钥。

  • 导入的密钥材料

    • 您可以导入对称加密 KMS 密钥、非对称 KMS 密钥和 HMAC KMS 密钥的密钥材料。

    • 您可创建具有导入密钥材料的多区域密钥。

    • 您不能在自定义密钥存储中使用导入的密钥材料创建密钥。

    • 带有导入密钥材料的 KMS 密钥不支持自动密钥轮换 (EnableKeyRotation、DisableKeyRotation)。

    • 使用导入的密钥材料对称加密 KMS 密钥支持按需密钥轮换 (RotateKeyOnDemand)。

  • 自定义密钥存储

    • 自定义密钥存储仅支持对称加密 KMS 密钥。

    • 自定义密钥存储中的 KMS 密钥不支持对非对称密钥对(GenerateDataKeyPair、GenerateDataKeyPairWithoutPlaintext)进行对称操作。

    • 自定义密钥存储中的 KMS 密钥不支持自动密钥转换 (EnableKeyRotation、DisableKeyRotation)。

    • 您不能在自定义密钥存储中创建多区域密钥。

您可能需要水平或垂直滚动才能查看此表中的所有数据。

AWS KMS API 操作 多区域密钥 导入的密钥材料 自定义密钥存储中的 KMS 密钥

CancelKeyDeletion

CreateAlias

CreateGrant

CreateKey

您可以使用 CreateKey 创建多区域主键、包含导入的密钥材料的 KMS 密钥,或自定义密钥存储中的 KMS 密钥。若要创建多区域副本密钥,请使用 ReplicateKey。

Decrypt

仅当 KeyUsage 为 ENCRYPT_DECRYPT 时才有效

DeleteAlias

DeleteImportedKeyMaterial

仅对包含导入的密钥材料的密钥有效(Origin 为 EXTERNAL)

DeriveSharedSecret

仅在 KeyUsage 为 KEY_AGREEMENT 时有效)

仅在 KeyUsage 为 KEY_AGREEMENT 时有效)

DescribeKey

DisableKey

DisableKeyRotation

仅对带有密钥材料 (OriginisAWS_KMS) 的对称加密密 AWS KMS 钥有效。

EnableKey

仅在对称加密 KMS 密钥上有效

EnableKeyRotation

仅对带有密钥材料 (OriginisAWS_KMS) 的对称加密密 AWS KMS 钥有效。

Encrypt

仅当 KeyUsage 为 ENCRYPT_DECRYPT 时才有效

GenerateDataKey

仅在对称加密 KMS 密钥上有效

GenerateDataKeyPair

仅在对称加密 KMS 密钥上有效

GenerateDataKeyPairWithoutPlaintext

仅在对称加密 KMS 密钥上有效

GenerateDataKeyWithoutPlaintext

仅在对称加密 KMS 密钥上有效

GenerateMac

仅在 HMAC KMS 密钥上有效

GetKeyPolicy

GetKeyRotationStatus

(KeyRotationEnabled 将始终为 false。)

GetParametersForImport

仅对包含已导入的密钥材料的密钥有效(Origin 为 EXTERNAL)。

GetPublicKey

仅对非对称 KMS 密钥有效。

ImportKeyMaterial

仅对包含已导入的密钥材料的密钥有效(Origin 为 EXTERNAL)。

ListAliases

ListGrants

ListKeyPolicies

ListKeyRotations

仅对EXTERNAL源自AWS_KMS或的对称加密密钥有效。

仅对对称加密密钥有效。

ListResourceTags

ListRetirableGrants

PutKeyPolicy

ReEncrypt

仅当 KeyUsage 为 ENCRYPT_DECRYPT 时才有效

ReplicateKey

仅在多区域主键上有效。

仅在多区域主键上有效。

RetireGrant

RevokeGrant

RotateKeyOnDemand

仅对EXTERNAL源自AWS_KMS或的对称加密密钥有效。

仅对对称加密密钥有效。

ScheduleKeyDeletion

Sign

仅当 KeyUsage 为 SIGN_VERIFY 时才有效。

TagResource

UntagResource

UpdateAlias

– 当前 KMS 密钥和新的 KMS 密钥必须为相同类型(要么都是对称的,要么都是非对称的,要么都是 HMAC),并且它们必须用于相同的密钥用途。

UpdateKeyDescription

UpdateReplicaRegion

仅在多区域密钥上有效。

Verify

仅当 KeyUsage 为 SIGN_VERIFY 时才有效。

VerifyMac

仅在 HMAC KMS 密钥上有效