0Pricing
AWS Security Academy · Lección

Cifrado de sobre y claves de datos

Vea cómo KMS protege una clave de datos que cifra sus datos reales

Cifrado de sobre y claves de datos es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

El problema de los datos grandes

KMS solo puede cifrar directamente cargas pequeñas (aproximadamente 4 KB). Los datos reales, archivos, volúmenes y bases de datos son mucho más grandes.

El cifrado de sobre resuelve este problema: cifra los datos grandes con una clave de datos y, después, cifra esa clave de datos con una clave de KMS. Así es como AWS cifra todo a escala.

Qué es una clave de datos

Una clave de datos es una clave de cifrado normal (como AES-256) que KMS genera para cifrar sus datos reales.

  • A diferencia de las claves de KMS, el texto sin formato de la clave de datos sale brevemente de KMS para que pueda utilizarlo.
  • KMS también devuelve una copia cifrada de la clave de datos.

GenerateDataKey

Llame a GenerateDataKey e indique una clave de KMS. KMS devuelve:

  • Una clave de datos en texto sin formato para cifrar sus datos inmediatamente.
  • Una clave de datos cifrada (protegida por la clave de KMS) que debe almacenar junto al texto cifrado.

Después, elimine de la memoria la clave de datos en texto sin formato.

aws kms generate-data-key \
  --key-id alias/my-app-key \
  --key-spec AES_256

El patrón de sobre

El flujo es el siguiente:

  • Cifre los datos con la clave de datos en texto sin formato.
  • Almacene la clave de datos cifrada junto al texto cifrado.
  • Descarte la clave de datos en texto sin formato.

La clave de datos está «dentro de un sobre» sellado por la clave de KMS, de ahí su nombre.

Descifrar con el sobre

Para descifrar, invierta el proceso:

  • Envíe la clave de datos cifrada a KMS mediante Decrypt.
  • KMS devuelve la clave de datos en texto sin formato.
  • Utilícela para descifrar los datos y, después, descártela.

Solo KMS puede desenvolver la clave de datos, por lo que el acceso a la clave de KMS lo controla todo.

Por qué ayuda el cifrado de sobre

El cifrado de sobre ofrece lo mejor de ambos mundos:

  • Cifrado local y rápido de grandes cantidades de datos con la clave de datos.
  • Control centralizado sólido, porque la clave de datos no sirve de nada sin la clave de KMS.

Además, reduce las llamadas a KMS, ya que una clave de datos puede proteger muchos datos.

Almacenamiento en caché de las claves de datos

Para cargas de trabajo de gran volumen, el AWS Encryption SDK puede almacenar en caché las claves de datos para reutilizarlas en muchos cifrados.

Esto reduce los costes y la latencia de las solicitudes a KMS, con límites configurables para evitar que una clave almacenada en caché se reutilice durante demasiado tiempo o con demasiada amplitud, equilibrando el rendimiento y la seguridad.

Cómo lo utilizan internamente los servicios

Cuando habilita el cifrado en S3, EBS o RDS, AWS realiza el cifrado de sobre por usted.

El servicio solicita una clave de datos a su clave de KMS, cifra los datos y almacena la clave de datos protegida. Solo tiene que elegir la clave de KMS; el funcionamiento del sobre es automático.

AWS Encryption SDK

El AWS Encryption SDK es una biblioteca del lado del cliente que implementa correctamente el cifrado de sobre en sus propias aplicaciones.

Gestiona la generación de claves de datos, el contexto de cifrado y el almacenamiento de la clave protegida junto al texto cifrado, para que no tenga que implementar por su cuenta la compleja lógica criptográfica, propensa a errores.

GenerateDataKeyWithoutPlaintext

Una variante, GenerateDataKeyWithoutPlaintext, devuelve únicamente la clave de datos cifrada.

Se utiliza cuando desea generar y almacenar una clave de datos ahora, pero descifrarla más adelante, justo en el momento de utilizarla. Así, la clave en texto sin formato no permanece en la memoria hasta que realmente se necesita, lo que reduce la exposición de las claves aprovisionadas con antelación.

Por qué es importante para el examen

El cifrado de sobre explica por qué KMS puede escalar y cómo una sola clave de KMS protege terabytes de datos.

Es posible que se le pregunte sobre el flujo de GenerateDataKey, qué sale de KMS (la clave de datos, brevemente) y por qué controlar la clave de KMS permite controlar todos los datos derivados.

Comprobación rápida

Compruebe el flujo del cifrado de sobre.

Recapitulación

Ha aprendido el cifrado de sobre.

  • GenerateDataKey devuelve una clave de datos en texto sin formato y otra cifrada.
  • Cifre los datos localmente con la clave en texto sin formato, almacene la clave protegida y descarte la clave en texto sin formato.
  • Solo la clave de KMS puede desenvolver la clave de datos, lo que proporciona un control centralizado sobre todos los datos.

Preguntas frecuentes

¿La lección «Cifrado de sobre y claves de datos» es gratis?

Sí — el texto completo de «Cifrado de sobre y claves de datos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Cifrado de sobre y claves de datos»?

Vea cómo KMS protege una clave de datos que cifra sus datos reales Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Cifrado de sobre y claves de datos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué son las claves de KMS y qué hacen
  2. Claves simétricas, asimétricas y multirregión
  3. Políticas de claves, concesiones y condiciones
  4. Cifrado de sobre y claves de datos
← Volver a AWS Security Academy