0Pricing
Cloud & IT Cert Prep · Lección

Qué son las claves de KMS y qué hacen

Comprenda las claves administradas por el cliente, administradas por AWS y propiedad de AWS

Qué son las claves de KMS y qué hacen es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

La necesidad de gestionar las claves

El cifrado solo es tan sólido como la protección de las claves. Almacenar claves en código o archivos es arriesgado y difícil de auditar.

AWS KMS (Key Management Service) crea, almacena y controla las claves de cifrado en módulos de seguridad de hardware, y vincula cada uso a permisos de IAM y registros de auditoría.

Qué es una clave de KMS

Una clave de KMS (antes denominada CMK, customer master key) es la representación lógica de una clave criptográfica dentro de KMS.

  • El material de clave nunca sale de KMS sin cifrar.
  • Usted solicita a KMS que cifre o descifre; la clave sin procesar no queda expuesta.

Esta es la base del cifrado de AWS.

Claves administradas por el cliente

Las claves administradas por el cliente son claves de KMS que usted crea y controla por completo.

  • Establece la política de claves, las habilita o deshabilita y programa su eliminación.
  • Controla la rotación y las concesiones.

Tienen un pequeño coste mensual, además de cargos por solicitud, y ofrecen el mayor nivel de control.

Claves administradas por AWS

Las claves administradas por AWS las crea en su nombre un servicio de AWS y tienen nombres como aws/s3.

  • AWS administra su política y rotación.
  • Usted no puede cambiar su política de claves ni eliminarlas directamente.

Son prácticas, pero ofrecen menos control que las claves administradas por el cliente.

Claves propiedad de AWS

Las claves propiedad de AWS son un grupo compartido que AWS utiliza en muchas cuentas.

Son invisibles en su cuenta, gratuitas y están completamente administradas por AWS. Usted no puede verlas, auditarlas ni controlarlas, por lo que resultan adecuadas cuando no necesita visibilidad de las claves.

Operaciones de cifrado y descifrado

Interactúa con KMS mediante llamadas a la API como Encrypt, Decrypt y GenerateDataKey.

KMS realiza la criptografía en el servidor y devuelve el resultado. El cifrado directo está limitado a datos pequeños (hasta unos 4 KB); para datos más grandes se utilizan claves de datos, que se explican más adelante.

aws kms encrypt \
  --key-id alias/my-app-key \
  --plaintext fileb://secret.txt \
  --output text

Integración con CloudTrail

Cada llamada a la API de KMS se registra en CloudTrail.

Obtiene un registro de auditoría completo de quién utilizó qué clave, cuándo y para qué operación. Esto convierte KMS tanto en un punto de control como en un mecanismo de rendición de cuentas, fundamental para investigar incidentes.

Alias

Un alias es un nombre descriptivo que apunta a una clave de KMS, como alias/prod-db.

  • Las aplicaciones hacen referencia al alias, no al ID de la clave.
  • Puede redirigir un alias a una clave nueva sin modificar el código de la aplicación.

Los alias simplifican la rotación y la administración.

Estados de las claves

Una clave de KMS pasa por varios estados: habilitada, deshabilitada, eliminación pendiente y, en el caso de material importado, importación pendiente.

Deshabilitar una clave impide utilizarla sin eliminarla. La eliminación se programa con un periodo de espera (de 7 a 30 días) para que pueda cancelarla si aún se necesitan los datos, ya que la eliminación es irreversible.

Dónde encaja KMS

KMS es la autoridad central de claves que sustenta prácticamente todo el cifrado de AWS: S3, EBS, RDS, Secrets Manager y otros servicios llaman a KMS internamente.

Comprender los tipos de claves y el control sobre ellas es esencial, porque las preguntas del examen se centran en quién administra y puede utilizar una clave determinada.

Elección del tipo de clave

Elija según sus necesidades de control:

  • Administrada por el cliente cuando necesite control total, una política personalizada o auditar la rotación.
  • Administrada por AWS para disfrutar de un cifrado de servicios práctico.
  • Propiedad de AWS cuando no necesite visibilidad alguna.

Comprobación rápida

Diferencie los tipos de claves.

Resumen

Ha aprendido qué son las claves de KMS.

  • El material de clave permanece dentro de KMS; usted llama a Encrypt/Decrypt.
  • Las claves administradas por el cliente ofrecen control total; las administradas por AWS las crea el servicio; las propiedad de AWS son invisibles.
  • Los alias, los estados de las claves y CloudTrail facilitan una administración segura.

Preguntas frecuentes

¿La lección «Qué son las claves de KMS y qué hacen» es gratis?

Sí — el texto completo de «Qué son las claves de KMS y qué hacen» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Qué son las claves de KMS y qué hacen»?

Comprenda las claves administradas por el cliente, administradas por AWS y propiedad de AWS Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Qué son las claves de KMS y qué hacen»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué son las claves de KMS y qué hacen
  2. Claves simétricas, asimétricas y multirregión
  3. Políticas de claves, concesiones y condiciones
  4. Cifrado de sobre y claves de datos
← Volver a Cloud & IT Cert Prep