AWS Security Academy · Lektion

Was KMS-Schlüssel sind und leisten

Verstehen Sie kundenseitig verwaltete, von AWS verwaltete und eigene Schlüssel.

Lektion 1 von 413 Schritte

Was KMS-Schlüssel sind und leisten ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum verwaltete Schlüssel erforderlich sind

Die Stärke einer Verschlüsselung hängt auch davon ab, wie Sie die Schlüssel schützen. Schlüssel im Code oder in Dateien zu speichern, ist riskant und schwer zu prüfen.

AWS KMS (Key Management Service) erstellt, speichert und kontrolliert Verschlüsselungsschlüssel in Hardware-Sicherheitsmodulen und verknüpft jede Verwendung mit IAM-Berechtigungen und Audit-Protokollen.

Was ein KMS-Schlüssel ist

Ein KMS-Schlüssel (früher CMK, Customer Master Key, genannt) ist die logische Darstellung eines kryptografischen Schlüssels innerhalb von KMS.

  • Das Schlüsselmaterial verlässt KMS niemals unverschlüsselt.
  • Sie fordern KMS zum Verschlüsseln oder Entschlüsseln auf; der eigentliche Schlüssel wird Ihnen nicht offengelegt.

Dies bildet die Grundlage der AWS-Verschlüsselung.

Vom Kunden verwaltete Schlüssel

Vom Kunden verwaltete Schlüssel sind KMS-Schlüssel, die Sie erstellen und vollständig kontrollieren.

  • Sie legen die Schlüsselrichtlinie fest, aktivieren oder deaktivieren den Schlüssel und planen seine Löschung.
  • Sie kontrollieren Schlüsselrotation und Berechtigungsvergaben.

Sie kosten eine geringe monatliche Gebühr zuzüglich Gebühren pro Anfrage und bieten die umfassendste Kontrolle.

Von AWS verwaltete Schlüssel

Von AWS verwaltete Schlüssel werden in Ihrem Auftrag von einem AWS-Service erstellt und beispielsweise aws/s3 genannt.

  • AWS verwaltet ihre Richtlinie und Rotation.
  • Sie können ihre Schlüsselrichtlinie nicht ändern und sie nicht direkt löschen.

Sie sind praktisch, bieten aber weniger Kontrolle als vom Kunden verwaltete Schlüssel.

Von AWS bereitgestellte Schlüssel

Von AWS bereitgestellte Schlüssel sind ein gemeinsamer Pool, den AWS für viele Konten verwendet.

Sie sind in Ihrem Konto nicht sichtbar, kostenlos und werden vollständig von AWS verwaltet. Sie können sie weder anzeigen noch prüfen oder kontrollieren. Daher eignen sie sich für Fälle, in denen Sie keine Transparenz über die Schlüssel benötigen.

Verschlüsselungs- und Entschlüsselungsvorgänge

Sie interagieren mit KMS über API-Aufrufe wie Encrypt, Decrypt und GenerateDataKey.

KMS führt die Kryptografie serverseitig aus und gibt das Ergebnis zurück. Die direkte Verschlüsselung ist auf kleine Datenmengen (bis etwa 4 KB) beschränkt; für größere Daten werden Datenschlüssel verwendet, die später behandelt werden.

aws kms encrypt \
  --key-id alias/my-app-key \
  --plaintext fileb://secret.txt \
  --output text

CloudTrail-Integration

Jeder KMS-API-Aufruf wird in CloudTrail aufgezeichnet.

Sie erhalten eine vollständige Prüfspur darüber, wer welchen Schlüssel wann und für welchen Vorgang verwendet hat. Dadurch ist KMS sowohl eine Kontrollinstanz als auch ein Mechanismus zur Nachvollziehbarkeit – besonders wichtig für die Untersuchung von Sicherheitsvorfällen.

Aliase

Ein Alias ist ein verständlicher Name, der auf einen KMS-Schlüssel verweist, etwa alias/prod-db.

  • Anwendungen verweisen auf den Alias und nicht auf die Schlüssel-ID.
  • Sie können einen Alias auf einen neuen Schlüssel umleiten, ohne den Anwendungscode zu ändern.

Aliase vereinfachen Rotation und Verwaltung.

Schlüsselstatus

Ein KMS-Schlüssel durchläuft verschiedene Status: aktiviert, deaktiviert, Löschung ausstehend und (bei importiertem Material) Import ausstehend.

Durch das Deaktivieren eines Schlüssels wird seine Verwendung blockiert, ohne ihn zu löschen. Die Löschung wird mit einer Wartefrist von 7 bis 30 Tagen geplant, damit Sie sie abbrechen können, falls die Daten noch benötigt werden, denn die Löschung ist irreversibel.

Die Rolle von KMS

KMS ist die zentrale Schlüsselinstanz hinter fast jeder AWS-Verschlüsselung: S3, EBS, RDS, Secrets Manager und weitere Services rufen KMS im Hintergrund auf.

Das Verständnis der Schlüsseltypen und ihrer Kontrolle ist wichtig, da Prüfungsfragen davon abhängen, wer einen bestimmten Schlüssel verwaltet und verwenden darf.

Auswahl eines Schlüsseltyps

Wählen Sie nach dem erforderlichen Kontrollumfang:

  • Vom Kunden verwaltet, wenn Sie vollständige Kontrolle, eine benutzerdefinierte Richtlinie oder eine Prüfung der Rotation benötigen.
  • Von AWS verwaltet für eine komfortable Service-Verschlüsselung.
  • Von AWS bereitgestellt, wenn Sie keinerlei Transparenz benötigen.

Schnelltest

Unterscheiden Sie die Schlüsseltypen.

Zusammenfassung

Sie haben gelernt, was KMS-Schlüssel sind.

  • Das Schlüsselmaterial bleibt in KMS; Sie rufen Encrypt/Decrypt auf.
  • Vom Kunden verwaltete Schlüssel bieten vollständige Kontrolle; von AWS verwaltete Schlüssel werden von Services erstellt; von AWS bereitgestellte Schlüssel sind unsichtbar.
  • Aliase, Schlüsselstatus und CloudTrail unterstützen eine sichere Verwaltung.
Kostenlos starten

Lerne AWS Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
30
Lektionen
120

Häufig gestellte Fragen

Ist die Lektion „Was KMS-Schlüssel sind und leisten“ kostenlos?

Ja — der vollständige Text von „Was KMS-Schlüssel sind und leisten“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Was KMS-Schlüssel sind und leisten“?

Verstehen Sie kundenseitig verwaltete, von AWS verwaltete und eigene Schlüssel. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um AWS Security Academy zu starten?

Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Was KMS-Schlüssel sind und leisten“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was KMS-Schlüssel sind und leisten
  2. Symmetrische, asymmetrische und Multi-Region-Schlüssel
  3. Schlüsselrichtlinien, Grants und Bedingungen
  4. Envelope Encryption und Datenschlüssel
← Zurück zu AWS Security Academy