Cryptology Academy · Leçon

AWS KMS, GCP Cloud KMS et Azure Key Vault

Comparez les offres KMS cloud et implémentez le chiffrement par enveloppe.

Leçon 3 sur 412 étapes

AWS KMS, GCP Cloud KMS et Azure Key Vault est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Pourquoi utiliser Cloud KMS ?

Les services KMS cloud fournissent une gestion des key fondée sur des HSM, sous la forme d'un service entièrement géré. Vous ne voyez jamais le matériel brut de la key ; la flotte de HSM du fournisseur cloud le stocke et l'utilise pour votre compte.

AWS Key Management Service

AWS KMS propose des key gérées par le client (CMK), des key gérées par AWS, par service, et des key fournies par le client (BYOK). Les key sont répliquées entre les zones de disponibilité. L'intégration avec plus de 100 services AWS s'effectue au moyen de politiques IAM.

AWS KMS : le chiffrement par enveloppe en pratique

S3 utilise SSE-KMS : S3 demande une data key à KMS, chiffre l'objet, puis supprime la DEK en clair. Lors du téléchargement, S3 appelle KMS pour déchiffrer la DEK chiffrée stockée. Votre CMK ne quitte jamais KMS.

import boto3

kms = boto3.client("kms", region_name="us-east-1")

# Generate a data key — plaintext for immediate use, ciphertext to store
response = kms.generate_data_key(
    KeyId="alias/my-app-key",
    KeySpec="AES_256"
)
plaintext_dek = response["Plaintext"]   # use then immediately zero
encrypted_dek = response["CiphertextBlob"]  # store alongside ciphertext
print("DEK generated, encrypted DEK size:", len(encrypted_dek))

GCP Cloud KMS

GCP KMS prend en charge les clés symétriques AES-256 et les clés asymétriques RSA/ECDSA. Les anneaux de key regroupent les key par région et par projet. L'option Cloud HSM fournit un matériel conforme au niveau 3 de FIPS 140-2. IAM contrôle les accès au moyen de rôles/cloudkms.*.

GCP KMS : signer avec une clé cloud

Les applications peuvent signer des données avec une clé privée protégée par un HSM sans jamais détenir le matériel de la key. Cette fonctionnalité est utilisée par GCP Certificate Authority Service et Artifact Registry pour l'attestation logicielle.

Azure Key Vault

Azure Key Vault stocke des clés, des secrets, comme des mots de passe et des chaînes de connexion, ainsi que des certificats. Le niveau Premium utilise des HSM FIPS 140-2 de niveau 2 ; Managed HSM utilise le niveau 3. RBAC, via Azure AD, applique des politiques détaillées pour les opérations sur les clés.

Apporter votre propre clé (BYOK)

Les trois services KMS cloud prennent en charge BYOK : générez la key sur votre HSM local, enveloppez-la avec la clé publique de chiffrement de key du KMS cloud, puis importez le matériel de key ainsi enveloppé. Vous contrôlez l'origine de la key.

Politiques de rotation des clés

AWS KMS : rotation automatique chaque année pour les CMK symétriques, en conservant les anciennes versions pour le déchiffrement. GCP KMS : période de rotation configurable pour chaque anneau de key. Azure : politique de rotation avec notifications d'expiration via Event Grid.

Journalisation des audits

Tous les appels KMS, notamment GenerateDataKey, Decrypt et Sign, sont journalisés : AWS CloudTrail, GCP Cloud Audit Logs et Azure Monitor. Chaque utilisation de key peut faire l'objet d'un audit, ce qui est essentiel pour la conformité, notamment PCI-DSS, HIPAA et SOC2.

Considérations relatives au prix et à la latence

Cloud KMS ajoute environ 1 à 5 ms de latence par appel. Coût : environ 1 $/key/mois pour AWS, plus 0,03 $/10 000 appels d'API ; GCP propose des tarifs similaires et Azure facture chaque opération. Utilisez des clés de données, en mettant en cache la DEK en clair en mémoire, afin de réduire au minimum les appels à KMS pour chaque demande.

Vérification des connaissances

Lorsqu'on utilise AWS SSE-KMS pour S3, quelle entité détient la key de chiffrement des données en clair pendant le stockage de l'objet ?

Récapitulatif de la leçon

AWS KMS, GCP Cloud KMS et Azure Key Vault fournissent une gestion des key fondée sur des HSM gérés. Le chiffrement par enveloppe rend les clés de données éphémères. BYOK permet de contrôler l'origine de la key. Les journaux d'audit enregistrent chaque opération sur les key à des fins de conformité. Mettez les DEK en cache en mémoire pour contrôler la fréquence des appels à KMS.

Gratuit pour commencer

Apprends Cryptology Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
67
Leçons
261

Questions Fréquemment Posées

La leçon « AWS KMS, GCP Cloud KMS et Azure Key Vault » est-elle gratuite ?

Oui — le texte complet de « AWS KMS, GCP Cloud KMS et Azure Key Vault » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « AWS KMS, GCP Cloud KMS et Azure Key Vault » ?

Comparez les offres KMS cloud et implémentez le chiffrement par enveloppe. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « AWS KMS, GCP Cloud KMS et Azure Key Vault » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Cycle de vie des clés : générer, stocker, faire tourner, détruire
  2. Architecture des HSM et interface PKCS#11
  3. AWS KMS, GCP Cloud KMS et Azure Key Vault
  4. Dépôt, sauvegarde et récupération des clés
← Retour à Cryptology Academy