Cryptology Academy · Pelajaran

AWS KMS, GCP Cloud KMS & Azure Key Vault

Bandingkan layanan KMS cloud dan implementasikan enkripsi amplop.

Pelajaran 3 dari 412 langkah

AWS KMS, GCP Cloud KMS & Azure Key Vault adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.

Mengapa KMS Cloud?

Layanan KMS cloud menyediakan manajemen key berbasis HSM sebagai layanan terkelola sepenuhnya. Anda tidak pernah melihat materi key mentah; armada HSM milik penyedia cloud menyimpan dan menggunakannya untuk Anda.

Layanan Manajemen key AWS

AWS KMS menyediakan: key yang Dikelola Pelanggan (CMK), key yang Dikelola AWS per layanan, dan key yang Disediakan Pelanggan (BYOK). key direplikasi di seluruh AZ. Integrasi dengan lebih dari 100 layanan AWS dilakukan melalui kebijakan IAM.

AWS KMS: Enkripsi Amplop dalam Praktik

S3 menggunakan SSE-KMS: S3 meminta data key dari KMS, melakukan enkripsi terhadap the objek, lalu membuang the DEK dalam bentuk teks biasa. Saat mengunduh, S3 memanggil KMS untuk mendekripsi the DEK terenkripsi yang tersimpan. CMK Anda tidak pernah keluar dari KMS.

import boto3

kms = boto3.client("kms", region_name="us-east-1")

# Generate a data key — plaintext for immediate use, ciphertext to store
response = kms.generate_data_key(
    KeyId="alias/my-app-key",
    KeySpec="AES_256"
)
plaintext_dek = response["Plaintext"]   # use then immediately zero
encrypted_dek = response["CiphertextBlob"]  # store alongside ciphertext
print("DEK generated, encrypted DEK size:", len(encrypted_dek))

GCP Cloud KMS

GCP KMS mendukung key simetris AES-256 dan key asimetris RSA/ECDSA. Ring key mengelompokkan key berdasarkan wilayah dan proyek. Opsi Cloud HSM menyediakan dukungan perangkat keras FIPS 140-2 Level 3. IAM mengendalikan akses melalui peran/cloudkms.*.

GCP KMS: Menandatangani dengan key Cloud

Aplikasi dapat sign data menggunakan key privat yang didukung HSM tanpa pernah memegang materi key tersebut. Fitur ini digunakan oleh GCP Certificate Authority Service dan Artifact Registry untuk pembuktian keaslian perangkat lunak.

Azure Key Vault

Azure Key Vault menyimpan key, rahasia seperti kata sandi dan string koneksi, serta sertifikat. Tingkat Premium menggunakan HSM FIPS 140-2 Level 2; Managed HSM menggunakan Level 3. RBAC melalui Azure AD dengan kebijakan operasi key yang terperinci.

Bawa key Anda Sendiri (BYOK)

Ketiga layanan KMS cloud mendukung BYOK: buat key di HSM lokal Anda, bungkus dengan public key pembungkus key milik KMS cloud, lalu impor materi key yang telah dibungkus. Anda mengendalikan asal key.

Kebijakan Rotasi key

AWS KMS: rotasi otomatis setiap tahun untuk CMK simetris, dengan tetap menyimpan versi lama untuk dekripsi. GCP KMS: periode rotasi yang dapat dikonfigurasi untuk setiap ring key. Azure: kebijakan rotasi dengan pemberitahuan kedaluwarsa melalui Event Grid.

Pencatatan Audit

Semua panggilan KMS, yaitu GenerateDataKey, Decrypt, dan Sign, dicatat: AWS CloudTrail, GCP Cloud Audit Logs, dan Azure Monitor. Setiap penggunaan key dapat diaudit — hal yang penting untuk kepatuhan, seperti PCI-DSS, HIPAA, dan SOC2.

Pertimbangan Harga dan Latensi

KMS cloud menambah latensi sekitar 1-5 ms per panggilan. Biayanya: AWS sekitar $1/key/bulan + $0.03/10 ribu panggilan API; GCP serupa; Azure mengenakan biaya per operasi. Gunakan data key, yaitu simpan DEK teks biasa dalam memori, untuk meminimalkan panggilan KMS per permintaan.

Uji Pemahaman

Saat menggunakan AWS SSE-KMS untuk S3, entitas mana yang memegang data key dalam bentuk teks biasa selama penyimpanan objek?

Rangkuman Pelajaran

AWS KMS, GCP Cloud KMS, dan Azure Key Vault menyediakan manajemen key berbasis HSM yang terkelola. Enkripsi amplop menjaga data key tetap sementara. BYOK memungkinkan pengendalian asal key. Log audit mencatat setiap operasi key untuk kepatuhan. Simpan DEK dalam memori untuk mengendalikan frekuensi panggilan KMS.

Gratis untuk memulai

Belajar Cryptology Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
67
Pelajaran
261

Pertanyaan yang Sering Diajukan

Apakah pelajaran “AWS KMS, GCP Cloud KMS & Azure Key Vault” gratis?

Ya — teks lengkap “AWS KMS, GCP Cloud KMS & Azure Key Vault” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “AWS KMS, GCP Cloud KMS & Azure Key Vault”?

Bandingkan layanan KMS cloud dan implementasikan enkripsi amplop. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cryptology Academy?

Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “AWS KMS, GCP Cloud KMS & Azure Key Vault” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Siklus Hidup Kunci: Membuat, Menyimpan, Merotasi, Memusnahkan
  2. Arsitektur HSM & Antarmuka PKCS#11
  3. AWS KMS, GCP Cloud KMS & Azure Key Vault
  4. Prosedur Penitipan, Pencadangan & Pemulihan Kunci
← Kembali ke Cryptology Academy