Mitä KMS-avaimet ovat ja mitä ne tekevät
Ymmärrä asiakkaan hallinnoimat, AWS:n hallinnoimat ja omistetut avaimet.
Mitä KMS-avaimet ovat ja mitä ne tekevät on ilmainen AWS Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu AWS Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.
Hallinnoitujen avainten tarve
Salaus on vain niin vahva kuin avainten suojaus. Avainten tallentaminen koodiin tai tiedostoihin on riskialtista ja vaikeasti auditoitavaa.
AWS KMS (Key Management Service) luo, tallentaa ja hallinnoi salausavaimia laitteistopohjaisissa tietoturvamoduuleissa sekä yhdistää jokaisen käytön IAM-oikeuksiin ja auditointilokeihin.
Mikä KMS-avain on
KMS-avain (aiemmin CMK, customer master key) on KMS:n sisällä olevan salausavaimen looginen esitys.
- Avaimen avainmateriaali ei koskaan poistu KMS:stä salaamattomana.
- Pyydätte KMS:ää salaamaan tai purkamaan salauksen; raakaa avainta ei paljasteta teille.
Tämä muodostaa AWS:n salauksen perustan.
Asiakkaan hallinnoimat avaimet
Asiakkaan hallinnoimat avaimet ovat KMS-avaimia, jotka luotte ja joita hallitsette kokonaan itse.
- Määritätte avainkäytännön, otatte avaimen käyttöön tai poistatte sen käytöstä ja ajoitatte poistamisen.
- Hallitsette kierrätystä ja käyttöoikeusmyönnytyksiä.
Ne maksavat pienen kuukausimaksun sekä pyyntökohtaiset maksut ja tarjoavat eniten hallintaa.
AWS:n hallinnoimat avaimet
AWS:n hallinnoimat avaimet luo puolestanne AWS-palvelu, ja niiden nimet ovat esimerkiksi aws/s3.
- AWS hallinnoi niiden käytäntöä ja kierrätystä.
- Ette voi muuttaa niiden avainkäytäntöä tai poistaa niitä suoraan.
Ne ovat käteviä, mutta tarjoavat vähemmän hallintaa kuin asiakkaan hallinnoimat avaimet.
AWS:n omistamat avaimet
AWS:n omistamat avaimet muodostavat jaetun poolin, jota AWS käyttää monissa tileissä.
Ne eivät näy tilillänne, ovat maksuttomia ja AWS:n täysin hallinnoimia. Ette voi tarkastella, auditoida tai hallita niitä, joten ne sopivat tilanteisiin, joissa ette tarvitse näkyvyyttä avaimeen.
Salaus- ja salauksenpurkutoiminnot
Olette yhteydessä KMS:ään API-kutsuilla, kuten Encrypt, Decrypt ja GenerateDataKey.
KMS suorittaa salauksen palvelinpuolella ja palauttaa tuloksen. Suora salaus on rajoitettu pieneen datamäärään (enintään noin 4 kt); suuremmissa datamäärissä käytetään myöhemmin käsiteltäviä data-avaimia.
aws kms encrypt \
--key-id alias/my-app-key \
--plaintext fileb://secret.txt \
--output textCloudTrail-integraatio
Jokainen KMS:n API-kutsu tallennetaan CloudTrailiin.
Saatte täydellisen auditointijäljen siitä, kuka käytti mitä avainta, milloin ja mihin toimintoon. Tämä tekee KMS:stä sekä kontrollipisteen että vastuuvelvollisuuden mekanismin, mikä on tärkeää poikkeamien tutkinnassa.
Aliakset
Alias on KMS-avaimeen osoittava selkeä nimi, kuten alias/prod-db.
- Sovellukset viittaavat aliakseen eivätkä avaintunnisteeseen.
- Voitte osoittaa aliaksen uuteen avaimeen muuttamatta sovelluskoodia.
Aliakset helpottavat kierrätystä ja hallintaa.
Avainten tilat
KMS-avain siirtyy eri tilojen kautta: käytössä, poistettu käytöstä, odottaa poistamista ja (tuodun avainmateriaalin tapauksessa) odottaa tuontia.
Avaimen poistaminen käytöstä estää sen käytön poistamatta avainta. Poistaminen ajoitetaan odotusajalle (7–30 päivää), jotta voitte peruuttaa sen, jos tietoja vielä tarvitaan, sillä poistaminen on peruuttamaton.
KMS:n rooli
KMS on lähes kaiken AWS:n salauksen taustalla oleva keskitetty avainhallinta: S3, EBS, RDS, Secrets Manager ja monet muut palvelut kutsuvat KMS:ää taustalla.
Avain tyyppien ja hallinnan ymmärtäminen on olennaista, koska koetehtävissä ratkaisevaa on, kuka hallinnoi tiettyä avainta ja kuka voi käyttää sitä.
Avaintyypin valinta
Valitkaa avain hallintatarpeiden mukaan:
- Asiakkaan hallinnoima, kun tarvitsette täyden hallinnan, mukautetun käytännön tai kierrätyksen auditoinnin.
- AWS:n hallinnoima kätevää palvelujen salausta varten.
- AWS:n omistama, kun ette tarvitse lainkaan näkyvyyttä.
Pikatarkistus
Erottakaa avaintyypit toisistaan.
Kertaus
Opitte, mitä KMS-avaimet ovat.
- Avainmateriaali pysyy KMS:n sisällä; kutsutte Encrypt- ja Decrypt-toimintoja.
- Asiakkaan hallinnoimat avaimet tarjoavat täyden hallinnan; AWS:n hallinnoimat avaimet luodaan palvelua varten; AWS:n omistamat avaimet eivät näy teille.
- Aliakset, avainten tilat ja CloudTrail tukevat turvallista hallintaa.
Opi AWS Security Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”Mitä KMS-avaimet ovat ja mitä ne tekevät” ilmainen?
Kyllä – oppitunnin ”Mitä KMS-avaimet ovat ja mitä ne tekevät” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko AWS Security Academy-kurssin, päivitä CoddyKit PROhon. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Mitä KMS-avaimet ovat ja mitä ne tekevät”?
Ymmärrä asiakkaan hallinnoimat, AWS:n hallinnoimat ja omistetut avaimet. Harjoittelet AWS Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni AWS Security Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin AWS Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.
Kuinka kauan ”Mitä KMS-avaimet ovat ja mitä ne tekevät”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä AWS Security Academy-oppitunnilla?
Kyllä. Jokainen AWS Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Mitä KMS-avaimet ovat ja mitä ne tekevät
- Symmetriset, asymmetriset ja monialueiset avaimet
- Avainkäytännöt, myöntövaltuudet ja ehdot
- Envelope-salaus ja data-avaimet