0Pricing
AWS Security Academy · Leçon

Chiffrement enveloppe et clés de données

Découvrez comment KMS protège une clé de données qui chiffre vos données réelles.

Chiffrement enveloppe et clés de données est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Le problème des données volumineuses

KMS ne peut chiffrer directement que de petites charges utiles (environ 4 Ko). Les données réelles, les fichiers, les volumes et les bases de données sont bien plus volumineux.

Le chiffrement par enveloppe résout ce problème : vous chiffrez vos données volumineuses avec une clé de données, puis vous chiffrez cette clé de données avec une clé KMS. C’est ainsi qu’AWS chiffre tout à grande échelle.

Qu’est-ce qu’une clé de données ?

Une clé de données est une clé de chiffrement normale (comme AES-256) générée par KMS pour chiffrer vos données réelles.

  • Contrairement aux clés KMS, le texte en clair de la clé de données sort brièvement de KMS afin que vous puissiez l’utiliser.
  • KMS renvoie également une copie chiffrée de la clé de données.

GenerateDataKey

Vous appelez GenerateDataKey en indiquant une clé KMS. KMS renvoie :

  • Une clé de données en clair pour chiffrer immédiatement vos données.
  • Une clé de données chiffrée (protégée par la clé KMS) à stocker avec le texte chiffré.

Vous supprimez ensuite de la mémoire la clé de données en clair.

aws kms generate-data-key \
  --key-id alias/my-app-key \
  --key-spec AES_256

Le modèle de l’enveloppe

Le flux est le suivant :

  • Chiffrez les données avec la clé de données en clair.
  • Stockez la clé de données chiffrée à côté du texte chiffré.
  • Jetez la clé de données en clair.

La clé de données se trouve « dans une enveloppe » scellée par la clé KMS, d’où son nom.

Déchiffrer avec l’enveloppe

Pour déchiffrer, inversez le processus :

  • Envoyez la clé de données chiffrée à KMS avec Déchiffrer.
  • KMS renvoie la clé de données en clair.
  • Utilisez-la pour déchiffrer vos données, puis supprimez-la.

Seul KMS peut désencapsuler la clé de données : l’accès à la clé KMS contrôle donc l’ensemble du processus.

Pourquoi le chiffrement par enveloppe est utile

Le chiffrement par enveloppe offre le meilleur des deux mondes :

  • Un chiffrement local rapide des grandes quantités de données avec la clé de données.
  • Un contrôle centralisé robuste, car la clé de données est inutilisable sans la clé KMS.

Vous réduisez également le nombre d’appels à KMS, puisqu’une seule clé de données peut protéger de nombreuses données.

Mise en cache des clés de données

Pour les charges de travail à fort volume, le AWS Encryption SDK peut mettre en cache les clés de données afin de les réutiliser pour de nombreux chiffrements.

Cela réduit le coût et la latence des requêtes KMS, avec des limites configurables pour qu’une clé mise en cache ne soit pas réutilisée trop longtemps ou trop largement, ce qui équilibre les performances et la sécurité.

Comment les services l’utilisent en interne

Lorsque vous activez le chiffrement sur S3, EBS ou RDS, AWS effectue le chiffrement par enveloppe pour vous.

Le service demande une clé de données à votre clé KMS, chiffre les données et stocke la clé de données protégée. Vous choisissez simplement la clé KMS ; les mécanismes de l’enveloppe sont automatiques.

Le AWS Encryption SDK

Le AWS Encryption SDK est une bibliothèque côté client qui implémente correctement le chiffrement par enveloppe dans vos propres applications.

Il gère la génération de la clé de données, le contexte de chiffrement et le stockage de la clé protégée avec le texte chiffré, afin que vous n’ayez pas à implémenter vous-même la mécanique cryptographique sujette aux erreurs.

GenerateDataKeyWithoutPlaintext

Une variante, GenerateDataKeyWithoutPlaintext, renvoie uniquement la clé de données chiffrée.

Elle est utilisée lorsque vous souhaitez générer et stocker une clé de données maintenant, mais ne la déchiffrer que plus tard, au moment de son utilisation. Ainsi, la clé en clair reste hors de la mémoire jusqu’à ce qu’elle soit réellement nécessaire, ce qui réduit l’exposition des clés provisionnées à l’avance.

Pourquoi est-ce important pour l’examen ?

Le chiffrement par enveloppe explique pourquoi KMS peut évoluer et comment une seule clé KMS protège des téraoctets de données.

Attendez-vous à des questions sur le fonctionnement de GenerateDataKey, sur ce qui sort de KMS (la clé de données, brièvement) et sur la raison pour laquelle le contrôle de la clé KMS permet de contrôler toutes les données dérivées.

Vérification rapide

Testez le flux de l’enveloppe.

Récapitulatif

Vous avez appris le chiffrement par enveloppe.

  • GenerateDataKey renvoie une clé de données en clair et une clé de données chiffrée.
  • Chiffrez les données localement avec la clé en clair, stockez la clé protégée, puis supprimez la clé en clair.
  • Seule la clé KMS peut désencapsuler la clé de données, ce qui assure un contrôle centralisé de toutes les données.

Questions Fréquemment Posées

La leçon « Chiffrement enveloppe et clés de données » est-elle gratuite ?

Oui — le texte complet de « Chiffrement enveloppe et clés de données » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Chiffrement enveloppe et clés de données » ?

Découvrez comment KMS protège une clé de données qui chiffre vos données réelles. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Chiffrement enveloppe et clés de données » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ce que sont et font les clés KMS
  2. Clés symétriques, asymétriques et multirégions
  3. Politiques de clés, octrois et conditions
  4. Chiffrement enveloppe et clés de données
← Retour à AWS Security Academy