0Pricing
Cryptology Academy · Lección

AWS KMS, GCP Cloud KMS y Azure Key Vault

Compare las ofertas de KMS en la nube e implemente el cifrado envolvente.

AWS KMS, GCP Cloud KMS y Azure Key Vault es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.

¿Por qué Cloud KMS?

Los servicios de KMS en la nube proporcionan gestión de claves respaldada por HSM como servicio completamente administrado. Nunca puede ver el material de clave en bruto; la flota de HSM del proveedor de la nube lo almacena y lo utiliza en su nombre.

AWS Key Management Service

AWS KMS ofrece: Customer Managed Keys (CMK), AWS Managed Keys (por servicio) y Customer-Provided Keys (BYOK). Las claves se replican entre zonas de disponibilidad. Integración con más de 100 servicios de AWS mediante políticas de IAM.

AWS KMS: cifrado de sobre en la práctica

S3 utiliza SSE-KMS: S3 solicita una clave de datos a KMS, cifra el objeto y descarta la DEK en texto plano. Al descargarlo, S3 llama a KMS para descifrar la DEK almacenada y cifrada. Su CMK nunca sale de KMS.

import boto3

kms = boto3.client("kms", region_name="us-east-1")

# Generate a data key — plaintext for immediate use, ciphertext to store
response = kms.generate_data_key(
    KeyId="alias/my-app-key",
    KeySpec="AES_256"
)
plaintext_dek = response["Plaintext"]   # use then immediately zero
encrypted_dek = response["CiphertextBlob"]  # store alongside ciphertext
print("DEK generated, encrypted DEK size:", len(encrypted_dek))

GCP Cloud KMS

GCP KMS admite claves simétricas AES-256 y claves asimétricas RSA/ECDSA. Los anillos de claves agrupan las claves por región y proyecto. La opción Cloud HSM proporciona hardware compatible con FIPS 140-2 de nivel 3. Los controles de IAM se aplican mediante roles/cloudkms.*.

GCP KMS: firma con una clave de la nube

Las aplicaciones pueden firmar datos con una clave privada respaldada por HSM sin poseer nunca el material de clave. GCP Certificate Authority Service y Artifact Registry lo utilizan para la atestación de software.

Azure Key Vault

Azure Key Vault almacena claves, secretos (contraseñas y cadenas de conexión) y certificados. El nivel Premium utiliza HSM FIPS 140-2 de nivel 2; Managed HSM utiliza el nivel 3. RBAC mediante Azure AD con políticas detalladas para las operaciones de claves.

Traiga su propia clave (BYOK)

Los tres servicios de KMS en la nube admiten BYOK: genere la clave en su HSM local, envuélvala con la clave pública de envoltura de claves de KMS en la nube e importe el material de clave envuelto. Usted controla el origen.

Políticas de rotación de claves

AWS KMS: rotación automática cada año para las CMK simétricas (conserva las versiones antiguas para el descifrado). GCP KMS: periodo de rotación configurable por anillo de claves. Azure: política de rotación con notificaciones de vencimiento mediante Event Grid.

Registros de auditoría

Todas las llamadas a KMS (GenerateDataKey, Decrypt, Sign) se registran: AWS CloudTrail, GCP Cloud Audit Logs y Azure Monitor. Cada uso de una clave se puede auditar, algo fundamental para el cumplimiento normativo (PCI-DSS, HIPAA y SOC2).

Consideraciones sobre precios y latencia

Cloud KMS añade aproximadamente 1-5 ms de latencia por llamada. Coste: AWS, aproximadamente 1 USD por clave al mes + 0,03 USD por cada 10 000 llamadas a la API; GCP ofrece un precio similar; Azure cobra por operación. Utilice claves de datos (almacene en caché la DEK en texto plano en memoria) para minimizar las llamadas a KMS por solicitud.

Comprobación de conocimientos

Al utilizar AWS SSE-KMS para S3, ¿qué entidad mantiene la clave de cifrado de datos en texto plano durante el almacenamiento del objeto?

Recapitulación de la lección

AWS KMS, GCP Cloud KMS y Azure Key Vault proporcionan gestión de claves administrada y respaldada por HSM. El cifrado de sobre mantiene efímeras las claves de datos. BYOK permite controlar el origen de las claves. Los registros de auditoría documentan cada operación de clave para el cumplimiento normativo. Almacene las DEK en caché en memoria para controlar la frecuencia de las llamadas a KMS.

Preguntas frecuentes

¿La lección «AWS KMS, GCP Cloud KMS y Azure Key Vault» es gratis?

Sí — el texto completo de «AWS KMS, GCP Cloud KMS y Azure Key Vault» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.

¿Qué aprenderé en «AWS KMS, GCP Cloud KMS y Azure Key Vault»?

Compare las ofertas de KMS en la nube e implemente el cifrado envolvente. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cryptology Academy?

No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «AWS KMS, GCP Cloud KMS y Azure Key Vault»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?

Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Ciclo de vida de las claves: generar, almacenar, rotar y destruir
  2. Arquitectura de HSM e interfaz PKCS#11
  3. AWS KMS, GCP Cloud KMS y Azure Key Vault
  4. Custodia, copia de seguridad y recuperación de claves
← Volver a Cryptology Academy