Clés symétriques, asymétriques et multirégions
Comparez les types de clés et le fonctionnement de la rotation, des alias et de la réplication.
Clés symétriques, asymétriques et multirégions est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
Deux familles cryptographiques
KMS prend en charge les clés symétriques et asymétriques.
- Symétriques : une même clé chiffre et déchiffre.
- Asymétriques : une paire de clés publique et privée.
Chacune répond à des besoins différents, et choisir correctement constitue un thème fréquent de l’examen.
Clés symétriques
Les clés symétriques utilisent une clé secrète unique (AES-256) pour chiffrer et déchiffrer.
- Elles constituent le choix par défaut et le plus courant sur AWS.
- Presque toutes les intégrations de services (S3, EBS, RDS) utilisent des clés symétriques.
La clé ne quitte jamais KMS ; les deux parties appellent donc KMS au lieu de se partager la clé.
Clés asymétriques
Les clés asymétriques possèdent une clé publique que vous pouvez partager et une clé privée qui reste dans KMS.
Elles prennent en charge le chiffrement et le déchiffrement, ou la signature et la vérification. Utilisez-les lorsqu’une partie externe à AWS doit chiffrer des données avec la clé publique ou vérifier une signature sans accéder à KMS.
Quand utiliser des clés asymétriques
Choisissez des clés asymétriques lorsque :
- Les données doivent être chiffrées en dehors d’AWS, l’appelant ne disposant que de la clé publique.
- Vous avez besoin de signatures numériques pour prouver l’authenticité.
Dans les autres cas, les clés symétriques sont plus simples et constituent le choix par défaut pour le chiffrement des services AWS.
Utilisation et spécifications des clés
Chaque clé KMS possède une utilisation de clé (chiffrement/déchiffrement ou signature/vérification) et une spécification de clé (algorithme), définies lors de sa création.
Une clé de signature ne peut pas chiffrer, et une clé de chiffrement ne peut pas signer. Ces propriétés sont fixes une fois la clé créée ; vous devez donc planifier son utilisation prévue à l’avance.
Rotation automatique des clés
Pour les clés symétriques gérées par le client, KMS peut effectuer une rotation automatique du matériau de clé sous-jacent chaque année.
- L’identifiant de clé et l’alias restent identiques.
- L’ancien matériau est conservé pour déchiffrer les anciennes données.
Les clés asymétriques ne prennent pas en charge la rotation automatique.
Clés multirégionales
Les clés multirégionales sont constituées d’une clé principale et de répliques dans d’autres régions, qui partagent le même identifiant et le même matériau de clé.
Les données chiffrées dans une région peuvent être déchiffrées par la réplique d’une autre région sans appel KMS interrégional. Cela prend en charge les applications mondiales et la reprise après sinistre.
Quand utiliser des clés Multi-Region
Les clés Multi-Region conviennent à des scénarios tels que :
- La reprise après sinistre entre régions, lorsque les sauvegardes chiffrées doivent pouvoir être utilisées dans une deuxième région.
- Les tables globales ou les données répliquées entre régions.
Pour les données qui restent dans une seule région, une clé standard à région unique est plus simple.
Matériel de clé importé
KMS vous permet d’importer votre propre matériel de clé (BYOK) dans une clé symétrique.
Vous contrôlez la génération et la conservation, mais vous perdez la rotation automatique et devez réimporter le matériel lorsqu’il expire. Cela répond aux politiques qui exigent que les clés soient générées en dehors d’AWS.
Magasins de clés personnalisés
Pour les exigences les plus strictes, un magasin de clés personnalisé utilise un cluster CloudHSM dédié ou un HSM externe pour protéger les clés KMS.
Les opérations sur les clés s’effectuent sur du matériel que vous contrôlez, tout en continuant à utiliser l’API KMS habituelle. Cette option est réservée aux obligations de conformité rigoureuses.
Choisir la bonne clé
Résumé des choix :
- Symétrique pour le chiffrement AWS courant (par défaut).
- Asymétrique pour le chiffrement ou la signature externes.
- Multi-Region pour les besoins entre régions.
Adaptez le type de clé au flux de données du scénario.
Vérification rapide
Choisissez la bonne clé.
Récapitulatif
Vous avez comparé les types de clés KMS.
- Symétrique est le choix par défaut d’AWS ; asymétrique permet le chiffrement et la signature externes.
- Les clés Multi-Region partagent leur matériel entre les régions pour la DR.
- La rotation automatique s’applique aux clés symétriques ; BYOK et les magasins de clés personnalisés répondent aux besoins stricts.
Questions Fréquemment Posées
La leçon « Clés symétriques, asymétriques et multirégions » est-elle gratuite ?
Oui — le texte complet de « Clés symétriques, asymétriques et multirégions » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Clés symétriques, asymétriques et multirégions » ?
Comparez les types de clés et le fonctionnement de la rotation, des alias et de la réplication. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Clés symétriques, asymétriques et multirégions » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Ce que sont et font les clés KMS
- Clés symétriques, asymétriques et multirégions
- Politiques de clés, octrois et conditions
- Chiffrement enveloppe et clés de données