Envelope Encryption und Datenschlüssel
Sehen Sie, wie KMS einen Datenschlüssel schützt, der Ihre eigentlichen Daten verschlüsselt.
Envelope Encryption und Datenschlüssel ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Das Problem großer Datenmengen
KMS kann direkt nur kleine Nutzdaten (etwa 4 KB) verschlüsseln. Reale Daten, Dateien, Volumes und Datenbanken sind deutlich größer.
Envelope-Verschlüsselung löst dieses Problem: Sie verschlüsseln die großen Daten mit einem Datenschlüssel und anschließend diesen Datenschlüssel mit einem KMS-Schlüssel. So verschlüsselt AWS Daten in großem Maßstab.
Was ein Datenschlüssel ist
Ein Datenschlüssel ist ein gewöhnlicher Verschlüsselungsschlüssel (etwa AES-256), den KMS zum Verschlüsseln Ihrer eigentlichen Daten erzeugt.
- Anders als bei KMS-Schlüsseln verlässt der Klartext des Datenschlüssels KMS kurzzeitig, damit Sie ihn verwenden können.
- KMS gibt außerdem eine verschlüsselte Kopie des Datenschlüssels zurück.
GenerateDataKey
Sie rufen GenerateDataKey auf und geben einen KMS-Schlüssel an. KMS gibt Folgendes zurück:
- Einen Datenschlüssel im Klartext, mit dem Sie Ihre Daten sofort verschlüsseln.
- Einen verschlüsselten Datenschlüssel (mit dem KMS-Schlüssel geschützt), den Sie zusammen mit dem Chiffretext speichern.
Anschließend entfernen Sie den Datenschlüssel im Klartext aus dem Speicher.
aws kms generate-data-key \
--key-id alias/my-app-key \
--key-spec AES_256Das Envelope-Muster
Der Ablauf:
- Verschlüsseln Sie die Daten mit dem Datenschlüssel im Klartext.
- Speichern Sie den verschlüsselten Datenschlüssel neben dem Chiffretext.
- Verwerfen Sie den Datenschlüssel im Klartext.
Der Datenschlüssel befindet sich in einem vom KMS-Schlüssel versiegelten „Umschlag“ – daher der Name.
Mit dem Envelope entschlüsseln
Zum Entschlüsseln kehren Sie den Vorgang um:
- Senden Sie den verschlüsselten Datenschlüssel an KMS Decrypt.
- KMS gibt den Datenschlüssel im Klartext zurück.
- Verwenden Sie ihn zum Entschlüsseln Ihrer Daten und verwerfen Sie ihn anschließend.
Nur KMS kann den Datenschlüssel auspacken. Daher steuert der Zugriff auf den KMS-Schlüssel den gesamten Zugriff.
Vorteile der Envelope-Verschlüsselung
Die Envelope-Verschlüsselung vereint die Vorteile beider Welten:
- Schnelle lokale Verschlüsselung großer Datenmengen mit dem Datenschlüssel.
- Starke zentrale Kontrolle, da der Datenschlüssel ohne den KMS-Schlüssel unbrauchbar ist.
Außerdem reduzieren Sie die Anzahl der KMS-Aufrufe, da ein Datenschlüssel große Datenmengen schützen kann.
Datenschlüssel im Cache
Bei Workloads mit hohem Volumen kann das AWS Encryption SDK Datenschlüssel zwischenspeichern und für viele Verschlüsselungen wiederverwenden.
Das senkt Kosten und Latenz der KMS-Anfragen. Konfigurierbare Grenzwerte verhindern, dass ein gespeicherter Schlüssel zu lange oder zu umfassend wiederverwendet wird, und schaffen ein Gleichgewicht zwischen Leistung und Sicherheit.
Interne Verwendung durch Services
Wenn Sie die Verschlüsselung für S3, EBS oder RDS aktivieren, führt AWS die Envelope-Verschlüsselung für Sie durch.
Der Service fordert bei Ihrem KMS-Schlüssel einen Datenschlüssel an, verschlüsselt die Daten und speichert den geschützten Datenschlüssel. Sie wählen einfach den KMS-Schlüssel; die Envelope-Mechanik läuft automatisch ab.
Das AWS Encryption SDK
Das AWS Encryption SDK ist eine clientseitige Bibliothek, die die Envelope-Verschlüsselung in Ihren eigenen Anwendungen korrekt implementiert.
Sie übernimmt die Generierung des Datenschlüssels, den Verschlüsselungskontext und das Speichern des geschützten Schlüssels zusammen mit dem Chiffretext. So müssen Sie die fehleranfällige kryptografische Verarbeitung nicht selbst implementieren.
GenerateDataKeyWithoutPlaintext
Eine Variante, GenerateDataKeyWithoutPlaintext, gibt nur den verschlüsselten Datenschlüssel zurück.
Sie wird verwendet, wenn Sie jetzt einen Datenschlüssel erzeugen und speichern, ihn aber erst später zum Zeitpunkt der Verwendung entschlüsseln möchten. Dadurch bleibt der Schlüssel im Klartext bis zum tatsächlichen Bedarf aus dem Speicher fern, was die Gefährdung vorab bereitgestellter Schlüssel reduziert.
Warum das für die Prüfung wichtig ist
Die Envelope-Verschlüsselung erklärt, warum KMS skalierbar ist und wie ein einzelner KMS-Schlüssel Terabytes an Daten schützt.
Rechnen Sie mit Fragen zum Ablauf von GenerateDataKey, dazu, was KMS verlässt (kurzzeitig der Datenschlüssel), und warum die Kontrolle über den KMS-Schlüssel die Kontrolle über alle daraus abgeleiteten Daten ermöglicht.
Kurze Überprüfung
Testen Sie den Envelope-Ablauf.
Rückblick
Sie haben die Envelope-Verschlüsselung kennengelernt.
- GenerateDataKey gibt einen Datenschlüssel im Klartext und einen verschlüsselten Datenschlüssel zurück.
- Verschlüsseln Sie die Daten lokal mit dem Klartextschlüssel, speichern Sie den geschützten Schlüssel und verwerfen Sie den Klartext.
- Nur der KMS-Schlüssel kann den Datenschlüssel auspacken, wodurch eine zentrale Kontrolle über alle Daten entsteht.
Häufig gestellte Fragen
Ist die Lektion „Envelope Encryption und Datenschlüssel“ kostenlos?
Ja — der vollständige Text von „Envelope Encryption und Datenschlüssel“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Envelope Encryption und Datenschlüssel“?
Sehen Sie, wie KMS einen Datenschlüssel schützt, der Ihre eigentlichen Daten verschlüsselt. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Envelope Encryption und Datenschlüssel“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was KMS-Schlüssel sind und leisten
- Symmetrische, asymmetrische und Multi-Region-Schlüssel
- Schlüsselrichtlinien, Grants und Bedingungen
- Envelope Encryption und Datenschlüssel