AWS KMS وGCP Cloud KMS وAzure Key Vault
قارن عروض KMS السحابية ونفّذ التشفير المغلّف
AWS KMS وGCP Cloud KMS وAzure Key Vault درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
لماذا نستخدم Cloud KMS؟
توفر خدمات Cloud KMS إدارة مفاتيح مدعومة بوحدات HSM باعتبارها خدمة مُدارة بالكامل. ولا ترى مواد المفاتيح الخام مطلقًا؛ إذ يخزنها أسطول وحدات HSM التابع لموفر الخدمة السحابية ويستخدمها نيابةً عنك.
خدمة AWS Key Management Service
يوفر AWS KMS: مفاتيح يديرها العميل (CMK)، ومفاتيح تديرها AWS (لكل خدمة)، ومفاتيح يوفّرها العميل (BYOK). وتُنسخ المفاتيح عبر مناطق التوافر (AZs). كما يتكامل مع أكثر من 100 خدمة من AWS عبر سياسات IAM.
AWS KMS: تشفير الغلاف عمليًا
يستخدم S3 ميزة SSE-KMS: يطلب S3 مفتاح بيانات من KMS، ويشفّر الكائن، ثم يتخلص من DEK بصيغة نص عادي. وعند التنزيل، يستدعي S3 خدمة KMS لفك تشفير DEK المخزن والمشفّر. ولا يغادر CMK الخاص بك خدمة KMS مطلقًا.
import boto3
kms = boto3.client("kms", region_name="us-east-1")
# Generate a data key — plaintext for immediate use, ciphertext to store
response = kms.generate_data_key(
KeyId="alias/my-app-key",
KeySpec="AES_256"
)
plaintext_dek = response["Plaintext"] # use then immediately zero
encrypted_dek = response["CiphertextBlob"] # store alongside ciphertext
print("DEK generated, encrypted DEK size:", len(encrypted_dek))GCP Cloud KMS
يدعم GCP KMS مفاتيح AES-256 المتماثلة ومفاتيح RSA/ECDSA غير المتماثلة. وتجمع حلقات المفاتيح المفاتيح حسب المنطقة والمشروع. ويوفر خيار Cloud HSM دعمًا عتاديًا وفق FIPS 140-2 من المستوى 3. كما يتحكم IAM في الوصول عبر الأدوار/cloudkms.*.
GCP KMS: التوقيع باستخدام مفتاح سحابي
يمكن للتطبيقات توقيع البيانات باستخدام مفتاح خاص مدعوم بوحدة HSM، من دون حيازة مادة المفتاح مطلقًا. ويُستخدم ذلك في GCP Certificate Authority Service وArtifact Registry لإثبات صحة البرمجيات.
Azure Key Vault
يخزن Azure Key Vault المفاتيح والأسرار (كلمات المرور وسلاسل الاتصال) والشهادات. وتستخدم الطبقة Premium وحدات HSM وفق FIPS 140-2 من المستوى 2، بينما يستخدم Managed HSM المستوى 3. ويُدار RBAC عبر Azure AD باستخدام سياسات دقيقة لعمليات المفاتيح.
إحضار مفتاحك الخاص (BYOK)
تدعم خدمات Cloud KMS الثلاث جميعها BYOK: ولّد المفتاح على HSM المحلي لديك، وغلّفه باستخدام المفتاح العام لتغليف المفاتيح في Cloud KMS، ثم استورد مادة المفتاح المغلّفة. وهكذا تتحكم في مصدر المفتاح.
سياسات تدوير المفاتيح
AWS KMS: تدوير تلقائي كل عام لمفاتيح CMK المتماثلة، مع الاحتفاظ بالإصدارات القديمة لفك التشفير. GCP KMS: فترة تدوير قابلة للتهيئة لكل حلقة مفاتيح. Azure: سياسة تدوير مع إشعارات انتهاء الصلاحية عبر Event Grid.
سجلات التدقيق
تُسجَّل جميع استدعاءات KMS (GenerateDataKey وDecrypt وSign): في AWS CloudTrail، وGCP Cloud Audit Logs، وAzure Monitor. ويمكن تدقيق كل استخدام للمفتاح، وهو أمر بالغ الأهمية للامتثال (PCI-DSS وHIPAA وSOC2).
اعتبارات التكلفة وزمن الاستجابة
يضيف Cloud KMS زمن استجابة يتراوح تقريبًا بين 1 و5 مللي ثانية لكل استدعاء. وتبلغ التكلفة في AWS نحو 1 دولار لكل مفتاح شهريًا، إضافة إلى 0.03 دولار لكل 10 آلاف استدعاء لواجهة API؛ وتكلفة GCP مشابهة، بينما تُحاسب Azure لكل عملية. استخدم مفاتيح البيانات، مع تخزين DEK بصيغة نص عادي مؤقتًا في الذاكرة، لتقليل استدعاءات KMS لكل طلب.
اختبار المعرفة
عند استخدام AWS SSE-KMS مع S3، أي كيان يحتفظ بمفتاح تشفير البيانات بصيغة نص عادي أثناء تخزين الكائن؟
مراجعة الدرس
توفر AWS KMS وGCP Cloud KMS وAzure Key Vault إدارة مفاتيح مدعومة بوحدات HSM ومُدارة بالكامل. ويحافظ تشفير الغلاف على مفاتيح البيانات مؤقتة. ويتيح BYOK التحكم في مصدر المفتاح. وتسجل سجلات التدقيق كل عملية على المفتاح لأغراض الامتثال. وخزّن DEK مؤقتًا في الذاكرة للتحكم في وتيرة استدعاءات KMS.
تعلم Cryptology Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 67
- الدروس
- 261
الأسئلة الشائعة
هل درس «AWS KMS وGCP Cloud KMS وAzure Key Vault» مجاني؟
نعم — نص درس «AWS KMS وGCP Cloud KMS وAzure Key Vault» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
ماذا ستتعلم في «AWS KMS وGCP Cloud KMS وAzure Key Vault»؟
قارن عروض KMS السحابية ونفّذ التشفير المغلّف تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟
لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «AWS KMS وGCP Cloud KMS وAzure Key Vault»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟
نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- دورة حياة المفتاح: الإنشاء والتخزين والتدوير والإتلاف
- بنية HSM وواجهة PKCS#11
- AWS KMS وGCP Cloud KMS وAzure Key Vault
- حفظ المفاتيح احتياطيًا وإجراءات النسخ والاسترداد