Cryptology Academy · Lektion

AWS KMS, GCP Cloud KMS und Azure Key Vault

Vergleichen Sie Cloud-KMS-Angebote und implementieren Sie Envelope Encryption.

Lektion 3 von 412 Schritte

AWS KMS, GCP Cloud KMS und Azure Key Vault ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Cloud-KMS?

Cloud-KMS-Dienste stellen HSM-gestützte Schlüsselverwaltung als vollständig verwalteten Dienst bereit. Sie sehen das eigentliche Schlüsselmaterial niemals; die HSM-Flotte des Cloud-Anbieters speichert und verwendet es in Ihrem Auftrag.

AWS Key Management Service

AWS KMS bietet: Customer Managed Keys (CMK), AWS Managed Keys (pro Dienst) und Customer-Provided Keys (BYOK). Schlüssel werden über Availability Zones hinweg repliziert. Die Integration erfolgt über IAM-Richtlinien mit mehr als 100 AWS-Diensten.

AWS KMS: Envelope Encryption in der Praxis

S3 verwendet SSE-KMS: S3 fordert einen Datenschlüssel von KMS an, verschlüsselt das Objekt und verwirft den DEK im Klartext. Beim Herunterladen ruft S3 KMS auf, um den gespeicherten verschlüsselten DEK zu entschlüsseln. Ihr CMK verlässt KMS niemals.

import boto3

kms = boto3.client("kms", region_name="us-east-1")

# Generate a data key — plaintext for immediate use, ciphertext to store
response = kms.generate_data_key(
    KeyId="alias/my-app-key",
    KeySpec="AES_256"
)
plaintext_dek = response["Plaintext"]   # use then immediately zero
encrypted_dek = response["CiphertextBlob"]  # store alongside ciphertext
print("DEK generated, encrypted DEK size:", len(encrypted_dek))

GCP Cloud KMS

GCP KMS unterstützt symmetrische AES-256- sowie asymmetrische RSA-/ECDSA-Schlüssel. Schlüsselringe gruppieren Schlüssel nach Region und Projekt. Die Option Cloud HSM stellt Hardwareunterstützung der Stufe 3 gemäß FIPS 140-2 bereit. IAM steuert den Zugriff über Rollen/cloudkms.*.

GCP KMS: Signieren mit einem Cloud-Schlüssel

Anwendungen können Daten mit einem von einem HSM geschützten privaten Schlüssel signieren, ohne das Schlüsselmaterial jemals selbst zu halten. Dies wird vom GCP Certificate Authority Service und der Artifact Registry für die Software-Attestierung verwendet.

Azure Key Vault

Azure Key Vault speichert Schlüssel, Secrets (Passwörter, Verbindungszeichenfolgen) und Zertifikate. Die Premium-Stufe verwendet HSMs der Stufe 2 gemäß FIPS 140-2; Managed HSM verwendet Stufe 3. RBAC wird über Azure AD mit granularen Richtlinien für Schlüsseloperationen umgesetzt.

Bring Your Own Key (BYOK)

Alle drei Cloud-KMS-Dienste unterstützen BYOK: Erzeugen Sie den Schlüssel auf Ihrem On-Premises-HSM, verpacken Sie ihn mit dem öffentlichen Schlüssel des Cloud-KMS für das Key-Wrapping und importieren Sie das verpackte Schlüsselmaterial. Sie behalten die Kontrolle über den Ursprung des Schlüssels.

Richtlinien für die Schlüsselrotation

AWS KMS: automatische Rotation symmetrischer CMKs jedes Jahr, wobei alte Versionen zur Entschlüsselung erhalten bleiben. GCP KMS: konfigurierbares Rotationsintervall pro Schlüsselring. Azure: Rotationsrichtlinie mit Ablaufbenachrichtigungen über Event Grid.

Audit-Protokollierung

Alle KMS-Aufrufe (GenerateDataKey, Decrypt, Sign) werden protokolliert: über AWS CloudTrail, GCP Cloud Audit Logs und Azure Monitor. Jede Schlüsselnutzung kann auditiert werden – entscheidend für die Compliance, etwa nach PCI-DSS, HIPAA oder SOC2.

Überlegungen zu Preis und Latenz

Cloud-KMS erhöht die Latenz pro Aufruf um etwa 1–5 ms. Kosten: AWS etwa 1 $ pro Schlüssel und Monat plus 0,03 $ pro 10.000 API-Aufrufe; GCP ähnlich; Azure pro Operation. Verwenden Sie Datenschlüssel und speichern Sie den DEK im Klartext im Arbeitsspeicher zwischen, um die Anzahl der KMS-Aufrufe pro Anfrage zu minimieren.

Wissenscheck

Welche Entität hält bei der Verwendung von AWS SSE-KMS für S3 den DEK im Klartext, während das Objekt gespeichert wird?

Zusammenfassung der Lektion

AWS KMS, GCP Cloud KMS und Azure Key Vault stellen verwaltete, HSM-gestützte Schlüsselverwaltung bereit. Envelope Encryption hält Datenschlüssel kurzlebig. BYOK ermöglicht die Kontrolle über den Ursprung des Schlüssels. Audit-Logs erfassen jede Schlüsseloperation für die Compliance. Speichern Sie DEKs im Arbeitsspeicher zwischen, um die Häufigkeit von KMS-Aufrufen zu steuern.

Kostenlos starten

Lerne Cryptology Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
67
Lektionen
261

Häufig gestellte Fragen

Ist die Lektion „AWS KMS, GCP Cloud KMS und Azure Key Vault“ kostenlos?

Ja — der vollständige Text von „AWS KMS, GCP Cloud KMS und Azure Key Vault“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „AWS KMS, GCP Cloud KMS und Azure Key Vault“?

Vergleichen Sie Cloud-KMS-Angebote und implementieren Sie Envelope Encryption. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „AWS KMS, GCP Cloud KMS und Azure Key Vault“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Schlüssellebenszyklus: Erzeugen, speichern, rotieren, zerstören
  2. HSM-Architektur und PKCS#11-Schnittstelle
  3. AWS KMS, GCP Cloud KMS und Azure Key Vault
  4. Schlüsselverwahrung, Backup und Wiederherstellungsverfahren
← Zurück zu Cryptology Academy