Cloud & IT Cert Prep · Lektion

Envelope-kryptering og datanøgler

Se, hvordan KMS beskytter en datanøgle, der krypterer Deres faktiske data.

Lektion 4 af 413 trin

Envelope-kryptering og datanøgler er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Problemet med store datamængder

KMS kan kun kryptere små datamængder (omkring 4 KB) direkte. Rigtige data, filer, diskenheder og databaser er langt større.

Konvolutkryptering løser dette: Du krypterer dine store datamængder med en dat anøgle og krypterer derefter datanøglen med en KMS-nøgle. Det er sådan, AWS krypterer alt i stor skala.

Hvad er en datanøgle

En datanøgle er en almindelig krypteringsnøgle (f.eks. AES-256), som KMS genererer til kryptering af dine faktiske data.

  • I modsætning til KMS-nøgler forlader datanøglens klartekst KMS kortvarigt, så du kan bruge den.
  • KMS returnerer også en krypteret kopi af datanøglen.

GenerateDataKey

Du kalder GenerateDataKey og angiver en KMS-nøgle. KMS returnerer:

  • En datanøgle i klartekst til øjeblikkelig kryptering af dine data.
  • En krypteret datanøgle (indpakket med KMS-nøglen), som skal gemmes sammen med chifferteksten.

Derefter sletter du datanøglen i klartekst fra hukommelsen.

aws kms generate-data-key \
  --key-id alias/my-app-key \
  --key-spec AES_256

Konvolutmønsteret

Forløbet er:

  • Kryptér data med datanøglen i klartekst.
  • Gem den krypterede datanøgle ved siden af chifferteksten.
  • Kassér datanøglen i klartekst.

Datanøglen ligger "i en konvolut", der er forseglet af KMS-nøglen, og deraf kommer navnet.

Dekryptering med konvolutten

Ved dekryptering vender du processen om:

  • Send den krypterede datanøgle til KMS's Decrypt.
  • KMS returnerer datanøglen i klartekst.
  • Brug den til at dekryptere dine data, og kassér den derefter.

Kun KMS kan pakke datanøglen ud, så adgangen til KMS-nøglen styrer alt.

Fordele ved konvolutkryptering

Konvolutkryptering giver dig det bedste fra begge verdener:

  • Hurtig lokal kryptering af store datamængder med datanøglen.
  • Stærk central kontrol, fordi datanøglen er ubrugelig uden KMS-nøglen.

Du reducerer også antallet af KMS-kald, fordi én datanøgle kan beskytte store mængder data.

Caching af datanøgler

Til arbejdsbelastninger med stor mængde kan AWS Encryption SDK cache datanøgler, så de genbruges til mange krypteringer.

Det reducerer omkostningerne og ventetiden for KMS-anmodninger med konfigurerbare grænser, så en cachet nøgle ikke genbruges for længe eller for bredt. Dermed afvejes ydeevne mod sikkerhed.

Sådan bruger tjenester det internt

Når du aktiverer kryptering på S3, EBS eller RDS, udfører AWS konvolutkryptering for dig.

Tjenesten anmoder om en datanøgle fra din KMS-nøgle, krypterer dataene og gemmer den indpakkede datanøgle. Du vælger blot KMS-nøglen; konvolutmekanikken er automatisk.

AWS Encryption SDK

AWS Encryption SDK er et klientbibliotek, der implementerer konvolutkryptering korrekt i dine egne apps.

Det håndterer generering af datanøgler, krypteringskontekst og lagring af den indpakkede nøgle sammen med chifferteksten, så du ikke selv skal implementere den fejlbehæftede kryptografiske infrastruktur.

GenerateDataKeyWithoutPlaintext

En variant, GenerateDataKeyWithoutPlaintext, returnerer kun den krypterede datanøgle.

Den bruges, når du vil generere og gemme en datanøgle nu, men først dekryptere den senere, når den skal bruges. På den måde holdes klartekstnøglen ude af hukommelsen, indtil den faktisk er nødvendig, hvilket reducerer eksponeringen for nøgler, der klargøres på forhånd.

Hvorfor det er vigtigt til eksamen

Konvolutkryptering forklarer hvorfor KMS kan skaleres, og hvordan en enkelt KMS-nøgle kan beskytte terabytes data.

Forvent spørgsmål om GenerateDataKey-forløbet, hvad der forlader KMS (datanøglen, kortvarigt), og hvorfor kontrol over KMS-nøglen giver kontrol over alle afledte data.

Hurtigt tjek

Test konvolutforløbet.

Opsamling

Du lærte om konvolutkryptering.

  • GenerateDataKey returnerer en datanøgle i klartekst og en krypteret datanøgle.
  • Kryptér data lokalt med klartekstnøglen, gem den indpakkede nøgle, og kassér klarteksten.
  • Kun KMS-nøglen kan pakke datanøglen ud, hvilket giver central kontrol over alle data.
Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Envelope-kryptering og datanøgler” gratis?

Ja — hele teksten til “Envelope-kryptering og datanøgler” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Envelope-kryptering og datanøgler”?

Se, hvordan KMS beskytter en datanøgle, der krypterer Deres faktiske data. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.

Hvor lang tid tager lektionen “Envelope-kryptering og datanøgler”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvad KMS-nøgler er, og hvad de gør
  2. Symmetriske, asymmetriske og multiregionale nøgler
  3. Nøglepolitikker, grants og betingelser
  4. Envelope-kryptering og datanøgler
← Tilbage til Cloud & IT Cert Prep