Symmetrische, asymmetrische und Multi-Region-Schlüssel
Vergleichen Sie Schlüsseltypen sowie die Funktionsweise von Rotation, Aliasen und Replikation.
Symmetrische, asymmetrische und Multi-Region-Schlüssel ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Zwei kryptografische Schlüsselfamilien
KMS unterstützt sowohl symmetrische als auch asymmetrische Schlüssel.
- Symmetrisch: Ein Schlüssel verschlüsselt und entschlüsselt.
- Asymmetrisch: Ein öffentliches/privates Schlüsselpaar.
Jeder Typ eignet sich für unterschiedliche Anforderungen, und die richtige Auswahl ist ein häufiges Prüfungsthema.
Symmetrische Schlüssel
Symmetrische Schlüssel verwenden denselben geheimen Schlüssel (AES-256) zum Verschlüsseln und Entschlüsseln.
- Sie sind der Standard und in AWS am weitesten verbreitet.
- Fast alle Service-Integrationen (S3, EBS, RDS) verwenden symmetrische Schlüssel.
Der Schlüssel verlässt KMS niemals. Daher rufen beide Parteien KMS auf, statt den Schlüssel gemeinsam zu verwenden.
Asymmetrische Schlüssel
Asymmetrische Schlüssel verfügen über einen öffentlichen Schlüssel, den Sie weitergeben können, und einen privaten Schlüssel, der in KMS verbleibt.
Sie unterstützen Verschlüsselung/Entschlüsselung oder Signieren/Überprüfen. Verwenden Sie sie, wenn eine Partei außerhalb von AWS Daten verschlüsseln (mit dem öffentlichen Schlüssel) oder eine Signatur überprüfen muss, ohne Zugriff auf KMS zu haben.
Wann Sie asymmetrische Schlüssel verwenden sollten
Wählen Sie asymmetrische Schlüssel, wenn:
- Daten außerhalb von AWS verschlüsselt werden müssen und der Aufrufer nur den öffentlichen Schlüssel besitzt.
- Sie digitale Signaturen benötigen, um die Authentizität nachzuweisen.
Andernfalls sind symmetrische Schlüssel einfacher und die Standardwahl für die AWS-Service-Verschlüsselung.
Schlüsselverwendung und Spezifikationen
Jeder KMS-Schlüssel verfügt über eine bei der Erstellung festgelegte Schlüsselverwendung (Verschlüsseln/Entschlüsseln oder Signieren/Überprüfen) und eine Schlüsselspezifikation (Algorithmus).
Ein Signaturschlüssel kann nicht verschlüsseln, und ein Verschlüsselungsschlüssel kann nicht signieren. Diese Eigenschaften sind nach der Erstellung des Schlüssels festgelegt. Planen Sie daher die vorgesehene Verwendung im Voraus.
Automatische Schlüsselrotation
Bei symmetrischen, vom Kunden verwalteten Schlüsseln kann KMS das zugrunde liegende Schlüsselmaterial jedes Jahr automatisch rotieren.
- Schlüssel-ID und Alias bleiben unverändert.
- Das alte Material wird beibehalten, um alte Daten zu entschlüsseln.
Asymmetrische Schlüssel unterstützen keine automatische Rotation.
Multi-Region-Schlüssel
Multi-Region-Schlüssel bestehen aus einem Primärschlüssel und Replikaten in anderen Regionen, die dieselbe Schlüssel-ID und dasselbe Schlüsselmaterial verwenden.
In einer Region verschlüsselte Daten können vom Replikat in einer anderen Region ohne regionsübergreifenden KMS-Aufruf entschlüsselt werden. Dies unterstützt globale Anwendungen und die Notfallwiederherstellung.
Wann Sie Multi-Region-Schlüssel verwenden
Multi-Region-Schlüssel eignen sich für Szenarien wie:
- Regionsübergreifende Notfallwiederherstellung, bei der verschlüsselte Backups in einer zweiten Region nutzbar sein müssen.
- Globale Tabellen oder Daten, die über mehrere Regionen repliziert werden.
Für Daten, die in einer Region bleiben, ist ein herkömmlicher Single-Region-Schlüssel einfacher.
Importiertes Schlüsselmaterial
Mit KMS können Sie eigenes Schlüsselmaterial importieren (BYOK) und in einem symmetrischen Schlüssel verwenden.
Sie kontrollieren die Generierung und Aufbewahrung, verlieren jedoch die automatische Rotation und müssen das Material erneut importieren, wenn es abläuft. Damit erfüllen Sie Richtlinien, die außerhalb von AWS generierte Schlüssel voraussetzen.
Benutzerdefinierte Key Stores
Für besonders strenge Anforderungen kann ein benutzerdefinierter Key Store KMS-Schlüssel mit einem dedizierten CloudHSM-Cluster oder einem externen HSM absichern.
Schlüsseloperationen finden auf Hardware statt, die Sie kontrollieren, während Sie weiterhin die vertraute KMS-API verwenden. Diese Option ist strengen Compliance-Vorgaben vorbehalten.
Den richtigen Schlüssel auswählen
Zusammenfassung der Optionen:
- Symmetrisch für die alltägliche Verschlüsselung in AWS (Standard).
- Asymmetrisch für externe Verschlüsselung oder Signierung.
- Multi-Region für regionsübergreifende Anforderungen.
Wählen Sie den Schlüsseltyp passend zum Datenfluss im jeweiligen Szenario.
Kurze Überprüfung
Wählen Sie den richtigen Schlüssel.
Rückblick
Sie haben die KMS-Schlüsseltypen verglichen.
- Symmetrisch ist der AWS-Standard; asymmetrisch ermöglicht externe Verschlüsselung und Signierung.
- Multi-Region-Schlüssel verwenden regionsübergreifend dasselbe Material für die Notfallwiederherstellung.
- Die automatische Rotation gilt für symmetrische Schlüssel; BYOK und benutzerdefinierte Key Stores erfüllen strenge Anforderungen.
Häufig gestellte Fragen
Ist die Lektion „Symmetrische, asymmetrische und Multi-Region-Schlüssel“ kostenlos?
Ja — der vollständige Text von „Symmetrische, asymmetrische und Multi-Region-Schlüssel“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Symmetrische, asymmetrische und Multi-Region-Schlüssel“?
Vergleichen Sie Schlüsseltypen sowie die Funktionsweise von Rotation, Aliasen und Replikation. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Symmetrische, asymmetrische und Multi-Region-Schlüssel“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was KMS-Schlüssel sind und leisten
- Symmetrische, asymmetrische und Multi-Region-Schlüssel
- Schlüsselrichtlinien, Grants und Bedingungen
- Envelope Encryption und Datenschlüssel