Was KMS-Schlüssel sind und leisten
Verstehen Sie kundenseitig verwaltete, von AWS verwaltete und eigene Schlüssel.
Was KMS-Schlüssel sind und leisten ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Warum verwaltete Schlüssel erforderlich sind
Die Stärke einer Verschlüsselung hängt auch davon ab, wie Sie die Schlüssel schützen. Schlüssel im Code oder in Dateien zu speichern, ist riskant und schwer zu prüfen.
AWS KMS (Key Management Service) erstellt, speichert und kontrolliert Verschlüsselungsschlüssel in Hardware-Sicherheitsmodulen und verknüpft jede Verwendung mit IAM-Berechtigungen und Audit-Protokollen.
Was ein KMS-Schlüssel ist
Ein KMS-Schlüssel (früher CMK, Customer Master Key, genannt) ist die logische Darstellung eines kryptografischen Schlüssels innerhalb von KMS.
- Das Schlüsselmaterial verlässt KMS niemals unverschlüsselt.
- Sie fordern KMS zum Verschlüsseln oder Entschlüsseln auf; der eigentliche Schlüssel wird Ihnen nicht offengelegt.
Dies bildet die Grundlage der AWS-Verschlüsselung.
Vom Kunden verwaltete Schlüssel
Vom Kunden verwaltete Schlüssel sind KMS-Schlüssel, die Sie erstellen und vollständig kontrollieren.
- Sie legen die Schlüsselrichtlinie fest, aktivieren oder deaktivieren den Schlüssel und planen seine Löschung.
- Sie kontrollieren Schlüsselrotation und Berechtigungsvergaben.
Sie kosten eine geringe monatliche Gebühr zuzüglich Gebühren pro Anfrage und bieten die umfassendste Kontrolle.
Von AWS verwaltete Schlüssel
Von AWS verwaltete Schlüssel werden in Ihrem Auftrag von einem AWS-Service erstellt und beispielsweise aws/s3 genannt.
- AWS verwaltet ihre Richtlinie und Rotation.
- Sie können ihre Schlüsselrichtlinie nicht ändern und sie nicht direkt löschen.
Sie sind praktisch, bieten aber weniger Kontrolle als vom Kunden verwaltete Schlüssel.
Von AWS bereitgestellte Schlüssel
Von AWS bereitgestellte Schlüssel sind ein gemeinsamer Pool, den AWS für viele Konten verwendet.
Sie sind in Ihrem Konto nicht sichtbar, kostenlos und werden vollständig von AWS verwaltet. Sie können sie weder anzeigen noch prüfen oder kontrollieren. Daher eignen sie sich für Fälle, in denen Sie keine Transparenz über die Schlüssel benötigen.
Verschlüsselungs- und Entschlüsselungsvorgänge
Sie interagieren mit KMS über API-Aufrufe wie Encrypt, Decrypt und GenerateDataKey.
KMS führt die Kryptografie serverseitig aus und gibt das Ergebnis zurück. Die direkte Verschlüsselung ist auf kleine Datenmengen (bis etwa 4 KB) beschränkt; für größere Daten werden Datenschlüssel verwendet, die später behandelt werden.
aws kms encrypt \
--key-id alias/my-app-key \
--plaintext fileb://secret.txt \
--output textCloudTrail-Integration
Jeder KMS-API-Aufruf wird in CloudTrail aufgezeichnet.
Sie erhalten eine vollständige Prüfspur darüber, wer welchen Schlüssel wann und für welchen Vorgang verwendet hat. Dadurch ist KMS sowohl eine Kontrollinstanz als auch ein Mechanismus zur Nachvollziehbarkeit – besonders wichtig für die Untersuchung von Sicherheitsvorfällen.
Aliase
Ein Alias ist ein verständlicher Name, der auf einen KMS-Schlüssel verweist, etwa alias/prod-db.
- Anwendungen verweisen auf den Alias und nicht auf die Schlüssel-ID.
- Sie können einen Alias auf einen neuen Schlüssel umleiten, ohne den Anwendungscode zu ändern.
Aliase vereinfachen Rotation und Verwaltung.
Schlüsselstatus
Ein KMS-Schlüssel durchläuft verschiedene Status: aktiviert, deaktiviert, Löschung ausstehend und (bei importiertem Material) Import ausstehend.
Durch das Deaktivieren eines Schlüssels wird seine Verwendung blockiert, ohne ihn zu löschen. Die Löschung wird mit einer Wartefrist von 7 bis 30 Tagen geplant, damit Sie sie abbrechen können, falls die Daten noch benötigt werden, denn die Löschung ist irreversibel.
Die Rolle von KMS
KMS ist die zentrale Schlüsselinstanz hinter fast jeder AWS-Verschlüsselung: S3, EBS, RDS, Secrets Manager und weitere Services rufen KMS im Hintergrund auf.
Das Verständnis der Schlüsseltypen und ihrer Kontrolle ist wichtig, da Prüfungsfragen davon abhängen, wer einen bestimmten Schlüssel verwaltet und verwenden darf.
Auswahl eines Schlüsseltyps
Wählen Sie nach dem erforderlichen Kontrollumfang:
- Vom Kunden verwaltet, wenn Sie vollständige Kontrolle, eine benutzerdefinierte Richtlinie oder eine Prüfung der Rotation benötigen.
- Von AWS verwaltet für eine komfortable Service-Verschlüsselung.
- Von AWS bereitgestellt, wenn Sie keinerlei Transparenz benötigen.
Schnelltest
Unterscheiden Sie die Schlüsseltypen.
Zusammenfassung
Sie haben gelernt, was KMS-Schlüssel sind.
- Das Schlüsselmaterial bleibt in KMS; Sie rufen Encrypt/Decrypt auf.
- Vom Kunden verwaltete Schlüssel bieten vollständige Kontrolle; von AWS verwaltete Schlüssel werden von Services erstellt; von AWS bereitgestellte Schlüssel sind unsichtbar.
- Aliase, Schlüsselstatus und CloudTrail unterstützen eine sichere Verwaltung.
Häufig gestellte Fragen
Ist die Lektion „Was KMS-Schlüssel sind und leisten“ kostenlos?
Ja — der vollständige Text von „Was KMS-Schlüssel sind und leisten“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Was KMS-Schlüssel sind und leisten“?
Verstehen Sie kundenseitig verwaltete, von AWS verwaltete und eigene Schlüssel. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Was KMS-Schlüssel sind und leisten“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was KMS-Schlüssel sind und leisten
- Symmetrische, asymmetrische und Multi-Region-Schlüssel
- Schlüsselrichtlinien, Grants und Bedingungen
- Envelope Encryption und Datenschlüssel