0Pricing
AWS Security Academy · Lezione

Chiavi simmetriche, asimmetriche e multi-regione

Confronti i tipi di chiave e il funzionamento di rotazione, alias e replica.

Chiavi simmetriche, asimmetriche e multi-regione è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.

Due famiglie crittografiche

KMS supporta chiavi sia simmetriche sia asimmetriche.

  • Simmetriche: una sola chiave cifra e decifra.
  • Asimmetriche: una coppia di chiavi pubblica/privata.

Ognuna è adatta a esigenze diverse e scegliere correttamente è un tema ricorrente negli esami.

Chiavi simmetriche

Le chiavi simmetriche usano una sola chiave segreta (AES-256) sia per cifrare sia per decifrare.

  • Sono l'opzione predefinita e più comune in AWS.
  • Quasi tutte le integrazioni con i servizi (S3, EBS, RDS) usano chiavi simmetriche.

La chiave non lascia mai KMS, quindi entrambe le parti chiamano KMS invece di condividere la chiave.

Chiavi asimmetriche

Le chiavi asimmetriche hanno una chiave pubblica che potete condividere e una chiave privata che rimane in KMS.

Supportano la cifratura/decifratura oppure la firma/verifica. Usatele quando una parte esterna ad AWS deve cifrare i dati (con la chiave pubblica) o verificare una firma senza accedere a KMS.

Quando usare chiavi asimmetriche

Scegliete le chiavi asimmetriche quando:

  • I dati devono essere cifrati al di fuori di AWS, dove il chiamante dispone solo della chiave pubblica.
  • Vi servono firme digitali per dimostrare l'autenticità.

Negli altri casi, le chiavi simmetriche sono più semplici e rappresentano la scelta predefinita per la cifratura dei servizi AWS.

Utilizzo e specifiche delle chiavi

Ogni chiave KMS ha un utilizzo della chiave (cifratura/decifratura oppure firma/verifica) e una specifica della chiave (algoritmo) impostati al momento della creazione.

Una chiave di firma non può cifrare e una chiave di cifratura non può firmare. Queste proprietà sono fisse dopo la creazione della chiave, quindi pianificate in anticipo l'utilizzo previsto.

Rotazione automatica delle chiavi

Per le chiavi simmetriche gestite dal cliente, KMS può eseguire la rotazione automatica del materiale della chiave sottostante ogni anno.

  • L'ID della chiave e l'alias rimangono invariati.
  • Il materiale precedente viene conservato per decifrare i dati più vecchi.

Le chiavi asimmetriche non supportano la rotazione automatica.

Chiavi multi-regione

Le chiavi multi-regione sono costituite da una chiave primaria e da repliche in altre regioni, che condividono lo stesso ID e materiale della chiave.

I dati cifrati in una regione possono essere decifrati dalla replica in un'altra senza una chiamata KMS tra regioni. Questo supporta le applicazioni globali e il disaster recovery.

Quando usare le chiavi Multi-Region

Le chiavi Multi-Region sono adatte a scenari come:

  • Disaster recovery tra regioni, quando i backup crittografati devono poter essere utilizzati in una seconda regione.
  • Tabelle globali o dati replicati tra regioni.

Per i dati che rimangono in un'unica regione, una chiave standard single-region è più semplice.

Materiale della chiave importato

KMS consente di importare il proprio materiale della chiave (BYOK) in una chiave simmetrica.

Lei controlla la generazione e la conservazione, ma perde la rotazione automatica e deve reimportare il materiale quando scade. Questo soddisfa i criteri che richiedono chiavi generate al di fuori di AWS.

Archivi di chiavi personalizzati

Per i requisiti più stringenti, un custom key store associa le chiavi KMS a un cluster CloudHSM dedicato o a un HSM esterno.

Le operazioni sulle chiavi avvengono su hardware sotto il Suo controllo, mentre Lei continua a utilizzare la familiare API KMS. Questa opzione è riservata ai requisiti di conformità più rigorosi.

Scegliere la chiave giusta

Riepilogo delle opzioni:

  • Symmetric per la crittografia AWS di uso quotidiano (impostazione predefinita).
  • Asymmetric per la crittografia o la firma esterne.
  • Multi-Region per le esigenze tra regioni.

Abbini il tipo di chiave al flusso dei dati nello scenario.

Verifica rapida

Scelga la chiave giusta.

Riepilogo

Ha confrontato i tipi di chiavi KMS.

  • Symmetric è l'impostazione predefinita di AWS; asymmetric abilita la crittografia e la firma esterne.
  • Le chiavi Multi-Region condividono il materiale tra regioni per il DR.
  • La rotazione automatica si applica alle chiavi simmetriche; BYOK e gli archivi di chiavi personalizzati soddisfano esigenze rigorose.

Domande Frequenti

La lezione «Chiavi simmetriche, asimmetriche e multi-regione» è gratuita?

Sì — il testo completo di «Chiavi simmetriche, asimmetriche e multi-regione» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.

Cosa imparerò in «Chiavi simmetriche, asimmetriche e multi-regione»?

Confronti i tipi di chiave e il funzionamento di rotazione, alias e replica. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Security Academy?

Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Chiavi simmetriche, asimmetriche e multi-regione»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?

Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cosa sono e cosa fanno le chiavi KMS
  2. Chiavi simmetriche, asimmetriche e multi-regione
  3. Policy delle chiavi, grant e condizioni
  4. Crittografia envelope e data key
← Torna a AWS Security Academy