0Pricing
AWS Security Academy · Lección

Claves simétricas, asimétricas y multirregión

Compare los tipos de claves y el funcionamiento de la rotación, los alias y la replicación

Claves simétricas, asimétricas y multirregión es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

Dos familias criptográficas

KMS admite claves simétricas y asimétricas.

  • Simétricas: una misma clave cifra y descifra.
  • Asimétricas: un par de claves pública y privada.

Cada tipo se adapta a necesidades diferentes, y elegir correctamente es un tema frecuente del examen.

Claves simétricas

Las claves simétricas utilizan una única clave secreta (AES-256) tanto para cifrar como para descifrar.

  • Son la opción predeterminada y la más habitual en AWS.
  • Casi todas las integraciones de servicios (S3, EBS y RDS) utilizan claves simétricas.

La clave nunca sale de KMS, por lo que ambas partes llaman a KMS en lugar de compartirla.

Claves asimétricas

Las claves asimétricas tienen una clave pública que puede compartir y una clave privada que permanece en KMS.

Admiten cifrado y descifrado, o firma y verificación. Utilícelas cuando una parte externa a AWS deba cifrar datos (con la clave pública) o verificar una firma sin acceso a KMS.

Cuándo usar claves asimétricas

Elija claves asimétricas cuando:

  • Los datos deban cifrarse fuera de AWS y el emisor solo tenga la clave pública.
  • Necesite firmas digitales para demostrar la autenticidad.

En los demás casos, las claves simétricas son más sencillas y constituyen la opción predeterminada para el cifrado de servicios de AWS.

Uso y especificaciones de las claves

Cada clave de KMS tiene un uso de clave (cifrar/descifrar o firmar/verificar) y una especificación de clave (algoritmo) definidos al crearla.

Una clave de firma no puede cifrar y una clave de cifrado no puede firmar. Estas propiedades quedan fijadas una vez creada la clave, por lo que debe planificar de antemano el uso previsto.

Rotación automática de claves

En el caso de las claves simétricas administradas por el cliente, KMS puede realizar la rotación automática del material de clave subyacente cada año.

  • El ID de la clave y el alias permanecen iguales.
  • El material antiguo se conserva para descifrar los datos antiguos.

Las claves asimétricas no admiten la rotación automática.

Claves multirregión

Las claves multirregión constan de una clave principal y réplicas en otras regiones que comparten el mismo ID y material de clave.

Los datos cifrados en una región pueden descifrarse mediante la réplica de otra sin una llamada de KMS entre regiones. Esto permite admitir aplicaciones globales y la recuperación ante desastres.

Cuándo usar claves Multi-Region

Las claves Multi-Region son adecuadas para situaciones como:

  • Recuperación ante desastres entre regiones, cuando las copias de seguridad cifradas deben poder utilizarse en una segunda región.
  • Tablas globales o datos replicados entre regiones.

Para los datos que permanecen en una sola región, una clave estándar de una sola región es más sencilla.

Material de clave importado

KMS le permite importar su propio material de clave (BYOK) en una clave simétrica.

Usted controla la generación y la retención, pero pierde la rotación automática y debe volver a importar el material cuando caduque. Esto cumple las políticas que exigen que las claves se generen fuera de AWS.

Almacenes de claves personalizados

Para los requisitos más estrictos, un almacén de claves personalizado respalda las claves de KMS con un clúster CloudHSM dedicado o con un HSM externo.

Las operaciones con las claves se realizan en hardware que usted controla, mientras sigue utilizando la conocida API de KMS. Esta opción se reserva para requisitos de cumplimiento especialmente exigentes.

Elegir la clave adecuada

Resumen de las opciones:

  • Simétrica para el cifrado cotidiano de AWS (opción predeterminada).
  • Asimétrica para el cifrado o la firma externos.
  • Multi-Region para necesidades entre regiones.

Adapte el tipo de clave al flujo de datos del escenario.

Comprobación rápida

Elija la clave adecuada.

Recapitulación

Ha comparado los tipos de claves de KMS.

  • Simétrica es la opción predeterminada de AWS; asimétrica permite el cifrado y la firma externos.
  • Las claves Multi-Region comparten material entre regiones para la recuperación ante desastres.
  • La rotación automática se aplica a las claves simétricas; BYOK y los almacenes de claves personalizados cubren necesidades estrictas.

Preguntas frecuentes

¿La lección «Claves simétricas, asimétricas y multirregión» es gratis?

Sí — el texto completo de «Claves simétricas, asimétricas y multirregión» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Claves simétricas, asimétricas y multirregión»?

Compare los tipos de claves y el funcionamiento de la rotación, los alias y la replicación Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Claves simétricas, asimétricas y multirregión»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué son las claves de KMS y qué hacen
  2. Claves simétricas, asimétricas y multirregión
  3. Políticas de claves, concesiones y condiciones
  4. Cifrado de sobre y claves de datos
← Volver a AWS Security Academy