Ce que sont et font les clés KMS
Comprenez les clés gérées par le client, gérées par AWS et détenues par AWS.
Ce que sont et font les clés KMS est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
La nécessité de clés gérées
Le chiffrement n’est aussi solide que la protection accordée aux clés. Stocker des clés dans du code ou des fichiers est risqué et difficile à auditer.
AWS KMS (Key Management Service) crée, stocke et contrôle les clés de chiffrement dans des modules de sécurité matériels, et associe chaque utilisation à des autorisations IAM et à des journaux d’audit.
Qu’est-ce qu’une clé KMS ?
Une clé KMS (anciennement appelée CMK, clé principale client) est une représentation logique d’une clé cryptographique au sein de KMS.
- Le matériau de la clé ne quitte jamais KMS sans être chiffré.
- Vous demandez à KMS de chiffrer ou de déchiffrer ; la clé brute ne vous est pas exposée.
C’est le fondement du chiffrement AWS.
Clés gérées par le client
Les clés gérées par le client sont des clés KMS que vous créez et contrôlez entièrement.
- Vous définissez la stratégie de clé, activez ou désactivez la clé et planifiez sa suppression.
- Vous contrôlez la rotation et les octrois.
Elles coûtent une petite somme mensuelle, à laquelle s’ajoutent des frais par demande, et offrent le niveau de contrôle le plus élevé.
Clés gérées par AWS
Les clés gérées par AWS sont créées pour vous par un service AWS et portent un nom tel que aws/s3.
- AWS gère leur stratégie et leur rotation.
- Vous ne pouvez pas modifier leur stratégie de clé ni les supprimer directement.
Elles sont pratiques, mais offrent moins de contrôle que les clés gérées par le client.
Clés détenues par AWS
Les clés détenues par AWS constituent un ensemble partagé qu’AWS utilise entre de nombreux comptes.
Elles sont invisibles dans votre compte, gratuites et entièrement gérées par AWS. Vous ne pouvez ni les consulter, ni les auditer, ni les contrôler ; elles conviennent donc aux situations où la visibilité sur les clés n’est pas nécessaire.
Opérations de chiffrement et de déchiffrement
Vous interagissez avec KMS au moyen d’appels d’API tels que Chiffrer, Déchiffrer et GenerateDataKey.
KMS effectue les opérations cryptographiques côté serveur et renvoie le résultat. Le chiffrement direct est limité aux petites données (jusqu’à environ 4 Ko) ; les données plus volumineuses utilisent des clés de données, abordées plus loin.
aws kms encrypt \
--key-id alias/my-app-key \
--plaintext fileb://secret.txt \
--output textIntégration à CloudTrail
Chaque appel d’API KMS est enregistré dans CloudTrail.
Vous disposez d’une piste d’audit complète indiquant qui a utilisé quelle clé, à quel moment et pour quelle opération. KMS constitue ainsi à la fois un point de contrôle et un mécanisme de responsabilisation, essentiel aux investigations après incident.
Alias
Un alias est un nom convivial qui pointe vers une clé KMS, comme alias/prod-db.
- Les applications font référence à l’alias, et non à l’identifiant de clé.
- Vous pouvez faire pointer un alias vers une nouvelle clé sans modifier le code de l’application.
Les alias simplifient la rotation et la gestion.
États des clés
Une clé KMS passe par différents états : activée, désactivée, en attente de suppression et, pour le matériau importé, en attente d’importation.
La désactivation d’une clé bloque son utilisation sans la supprimer. La suppression est planifiée avec une période d’attente de 7 à 30 jours, afin que vous puissiez l’annuler si les données sont encore nécessaires, car la suppression est irréversible.
Place de KMS
KMS est l’autorité centrale des clés qui se trouve derrière presque tous les mécanismes de chiffrement AWS : S3, EBS, RDS, Secrets Manager et bien d’autres services appellent KMS en arrière-plan.
Comprendre les types de clés et leur contrôle est essentiel, car les questions d’examen portent souvent sur l’identité de la personne ou du service qui gère et peut utiliser une clé donnée.
Choisir un type de clé
Choisissez selon vos besoins de contrôle :
- Gérée par le client lorsque vous avez besoin d’un contrôle total, d’une stratégie personnalisée ou de l’audit de la rotation.
- Gérée par AWS pour un chiffrement pratique par les services.
- Détenue par AWS lorsque vous n’avez absolument pas besoin de visibilité.
Vérification rapide
Distinguez les types de clés.
Récapitulatif
Vous avez appris ce que sont les clés KMS.
- Le matériau de la clé reste dans KMS ; vous appelez les opérations de chiffrement et de déchiffrement.
- Les clés gérées par le client offrent un contrôle total ; les clés gérées par AWS sont créées par les services ; les clés détenues par AWS sont invisibles.
- Les alias, les états des clés et CloudTrail contribuent à une gestion sécurisée.
Questions Fréquemment Posées
La leçon « Ce que sont et font les clés KMS » est-elle gratuite ?
Oui — le texte complet de « Ce que sont et font les clés KMS » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Ce que sont et font les clés KMS » ?
Comprenez les clés gérées par le client, gérées par AWS et détenues par AWS. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Ce que sont et font les clés KMS » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Ce que sont et font les clés KMS
- Clés symétriques, asymétriques et multirégions
- Politiques de clés, octrois et conditions
- Chiffrement enveloppe et clés de données