AWS Security Academy · Lektion

Symmetriske, asymmetriske og multiregionale nøgler

Sammenlign nøgletyper, og se, hvordan rotation, aliaser og replikering fungerer.

Lektion 2 af 413 trin

Symmetriske, asymmetriske og multiregionale nøgler er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.

To kryptografiske familier

KMS understøtter både symmetriske og asymmetriske nøgler.

  • Symmetrisk: én nøgle krypterer og dekrypterer.
  • Asymmetrisk: et offentligt og privat nøglepar.

De egner sig til forskellige behov, og korrekt valg er et almindeligt tema til eksamen.

Symmetriske nøgler

Symmetriske nøgler bruger én hemmelig nøgle (AES-256) til både kryptering og dekryptering.

  • De er standardvalget og de mest almindelige i AWS.
  • Næsten alle tjenesteintegrationer (S3, EBS, RDS) bruger symmetriske nøgler.

Nøglen forlader aldrig KMS, så begge parter kalder KMS i stedet for at dele nøglen.

Asymmetriske nøgler

Asymmetriske nøgler har en offentlig nøgle, som du kan dele, og en privat nøgle, der forbliver i KMS.

De understøtter kryptering/dekryptering eller signering/verifikation. Brug dem, når en part uden for AWS skal kryptere data (med den offentlige nøgle) eller verificere en signatur uden adgang til KMS.

Hvornår skal du bruge asymmetriske nøgler

Vælg asymmetriske nøgler, når:

  • Data skal krypteres uden for AWS, hvor den kaldende part kun har den offentlige nøgle.
  • Du har brug for digitale signaturer til at bevise ægthed.

Ellers er symmetriske nøgler enklere og standardvalget til kryptering med AWS-tjenester.

Nøglebrug og specifikationer

Hver KMS-nøgle har et nøgleformål (kryptering/dekryptering eller signering/verifikation) og en nøglespecifikation (algoritme), som angives ved oprettelsen.

En signeringsnøgle kan ikke kryptere, og en krypteringsnøgle kan ikke signere. Disse egenskaber er faste, når nøglen først er oprettet, så planlæg det tilsigtede brug på forhånd.

Automatisk nøglerotation

For symmetriske kundeadministrerede nøgler kan KMS udføre automatisk rotation af det underliggende nøglemateriale hvert år.

  • Nøgle-id'et og aliaset forbliver de samme.
  • Gammelt materiale bevares, så gamle data kan dekrypteres.

Asymmetriske nøgler understøtter ikke automatisk rotation.

Multi-region-nøgler

Multi-region-nøgler består af en primær nøgle og replikaer i andre regioner, som deler samme nøgle-id og nøglemateriale.

Data, der er krypteret i én region, kan dekrypteres af replikaen i en anden region uden et KMS-kald på tværs af regioner. Det understøtter globale applikationer og disaster recovery.

Hvornår skal du bruge nøgler til flere regioner

Nøgler til flere regioner egner sig til scenarier som:

  • Katastrofeberedskab på tværs af regioner, hvor krypterede sikkerhedskopier skal kunne bruges i en anden region.
  • Globale tabeller eller data, der replikeres på tværs af regioner.

For data, der forbliver i én region, er en almindelig nøgle til én region enklere.

Importeret nøglemateriale

KMS lader dig importere dit eget nøglemateriale (BYOK) til en symmetrisk nøgle.

Du styrer generering og opbevaring, men mister automatisk rotation, og du skal importere materialet igen, hvis det udløber. Det opfylder politikker, der kræver nøgler genereret uden for AWS.

Brugerdefinerede nøglelagre

Til de strengeste krav kan et brugerdefineret nøglelager understøtte KMS-nøgler med en dedikeret CloudHSM-klynge eller en ekstern HSM.

Nøglehandlinger foregår på hardware, som du kontrollerer, mens du stadig bruger den velkendte KMS API. Dette er forbeholdt strenge krav fra compliance.

Valg af den rigtige nøgle

Oversigt over valgmulighederne:

  • Symmetrisk til almindelig AWS-kryptering (standard).
  • Asymmetrisk til ekstern kryptering eller signering.
  • Flere regioner til behov på tværs af regioner.

Tilpas nøgletypen til dataflowet i scenariet.

Hurtigt tjek

Vælg den rigtige nøgle.

Opsamling

Du sammenlignede KMS-nøg letyper.

  • Symmetrisk er AWS-standarden; asymmetrisk muliggør ekstern kryptering og signering.
  • Nøgler til flere regioner deler materiale på tværs af regioner til katastrofeberedskab.
  • Automatisk rotation gælder for symmetriske nøgler; BYOK og brugerdefinerede nøglelagre opfylder strenge behov.
Gratis at komme i gang

Lær AWS Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
30
Lektioner
120

Ofte stillede spørgsmål

Er lektionen “Symmetriske, asymmetriske og multiregionale nøgler” gratis?

Ja — hele teksten til “Symmetriske, asymmetriske og multiregionale nøgler” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Symmetriske, asymmetriske og multiregionale nøgler”?

Sammenlign nøgletyper, og se, hvordan rotation, aliaser og replikering fungerer. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på AWS Security Academy?

Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Symmetriske, asymmetriske og multiregionale nøgler”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?

Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvad KMS-nøgler er, og hvad de gør
  2. Symmetriske, asymmetriske og multiregionale nøgler
  3. Nøglepolitikker, grants og betingelser
  4. Envelope-kryptering og datanøgler
← Tilbage til AWS Security Academy