Enkripsi Amplop dan Kunci Data
Lihat cara KMS melindungi kunci data yang mengenkripsi data Anda sebenarnya.
Enkripsi Amplop dan Kunci Data adalah pelajaran AWS Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Security Academy mencakup 4 pelajaran total.
Masalah Data Berukuran Besar
KMS hanya dapat mengenkripsi muatan kecil (sekitar 4 KB) secara langsung. Data nyata, file, volume, dan basis data berukuran jauh lebih besar.
Enkripsi amplop mengatasi hal ini: Anda mengenkripsi data besar dengan kunci data, lalu mengenkripsi kunci data tersebut dengan kunci KMS. Beginilah AWS mengenkripsi segala sesuatu dalam skala besar.
Pengertian Kunci Data
Kunci data adalah kunci enkripsi biasa (seperti AES-256) yang dibuat oleh KMS untuk mengenkripsi data Anda yang sebenarnya.
- Tidak seperti kunci KMS, teks biasa kunci data keluar dari KMS untuk sementara agar dapat Anda gunakan.
- KMS juga mengembalikan salinan terenkripsi dari kunci data tersebut.
GenerateDataKey
Anda memanggil GenerateDataKey dengan menyebutkan kunci KMS. KMS mengembalikan:
- Kunci data dalam teks biasa untuk segera mengenkripsi data Anda.
- Kunci data terenkripsi (dibungkus oleh kunci KMS) untuk disimpan bersama teks tersandi.
Setelah itu, hapus kunci data dalam teks biasa dari memori.
aws kms generate-data-key \
--key-id alias/my-app-key \
--key-spec AES_256Pola Enkripsi Amplop
Alurnya adalah:
- Enkripsi data dengan kunci data dalam teks biasa.
- Simpan kunci data terenkripsi di samping teks tersandi.
- Buang kunci data dalam teks biasa.
Kunci data berada "di dalam amplop" yang disegel oleh kunci KMS, sehingga pola ini disebut demikian.
Mendekripsi dengan Amplop
Untuk mendekripsi, balik prosesnya:
- Kirim kunci data terenkripsi ke KMS menggunakan Decrypt.
- KMS mengembalikan kunci data dalam teks biasa.
- Gunakan kunci tersebut untuk mendekripsi data, lalu buang.
Hanya KMS yang dapat membuka bungkus kunci data, sehingga akses ke kunci KMS mengendalikan semuanya.
Manfaat Enkripsi Amplop
Enkripsi amplop memberikan keunggulan dari kedua sisi:
- Enkripsi lokal yang cepat untuk data besar menggunakan kunci data.
- Pengendalian terpusat yang kuat karena kunci data tidak berguna tanpa kunci KMS.
Anda juga mengurangi panggilan ke KMS karena satu kunci data dapat melindungi banyak data.
Melakukan Caching Kunci Data
Untuk beban kerja bervolume tinggi, AWS Encryption SDK dapat menyimpan kunci data dalam cache agar digunakan kembali untuk banyak operasi enkripsi.
Hal ini mengurangi biaya permintaan KMS dan latensi, dengan batas yang dapat dikonfigurasi agar kunci yang disimpan dalam cache tidak digunakan kembali terlalu lama atau terlalu luas, sehingga menyeimbangkan kinerja dan keamanan.
Cara Layanan Menggunakannya Secara Internal
Saat Anda mengaktifkan enkripsi pada S3, EBS, atau RDS, AWS melakukan enkripsi amplop untuk Anda.
Layanan tersebut meminta kunci data dari kunci KMS Anda, mengenkripsi data, lalu menyimpan kunci data yang telah dibungkus. Anda cukup memilih kunci KMS; mekanisme amplop berlangsung secara otomatis.
AWS Encryption SDK
AWS Encryption SDK adalah pustaka sisi klien yang menerapkan enkripsi amplop dengan benar di aplikasi Anda sendiri.
Pustaka ini menangani pembuatan kunci data, konteks enkripsi, dan penyimpanan kunci yang telah dibungkus bersama teks tersandi, sehingga Anda tidak perlu menerapkan sendiri pengaturan kriptografi yang rawan kesalahan.
GenerateDataKeyWithoutPlaintext
Varian GenerateDataKeyWithoutPlaintext hanya mengembalikan kunci data terenkripsi.
Varian ini digunakan ketika Anda ingin membuat dan menyimpan kunci data sekarang, tetapi baru mendekripsinya nanti saat akan digunakan. Dengan demikian, kunci dalam teks biasa tetap berada di luar memori sampai benar-benar diperlukan, sehingga mengurangi paparan kunci yang disiapkan sebelumnya.
Mengapa Hal Ini Penting untuk Ujian
Enkripsi amplop menjelaskan mengapa KMS dapat diskalakan dan bagaimana satu kunci KMS melindungi data berukuran terabita.
Perkirakan pertanyaan tentang alur GenerateDataKey, apa yang keluar dari KMS (kunci data, untuk sementara), dan mengapa pengendalian kunci KMS berarti mengendalikan semua data turunannya.
Pemeriksaan Singkat
Uji alur enkripsi amplop.
Ringkasan
Anda telah mempelajari enkripsi amplop.
- GenerateDataKey mengembalikan kunci data dalam teks biasa dan kunci data terenkripsi.
- Enkripsi data secara lokal dengan kunci dalam teks biasa, simpan kunci yang telah dibungkus, lalu buang kunci dalam teks biasa.
- Hanya kunci KMS yang dapat membuka bungkus kunci data, sehingga pengendalian atas semua data berada secara terpusat.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Enkripsi Amplop dan Kunci Data” gratis?
Ya — teks lengkap “Enkripsi Amplop dan Kunci Data” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Security Academy, upgrade ke CoddyKit PRO. Kursus AWS Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Enkripsi Amplop dan Kunci Data”?
Lihat cara KMS melindungi kunci data yang mengenkripsi data Anda sebenarnya. Kamu berlatih AWS Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai AWS Security Academy?
Tidak diperlukan pengalaman sebelumnya. AWS Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Enkripsi Amplop dan Kunci Data” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Makna dan Fungsi Kunci KMS
- Kunci Simetris, Asimetris, dan Multi-Wilayah
- Kebijakan Kunci, Hibah, dan Kondisi
- Enkripsi Amplop dan Kunci Data