Cosa sono e cosa fanno le chiavi KMS
Comprenda le chiavi gestite dal cliente, gestite da AWS e di proprietà di AWS.
Cosa sono e cosa fanno le chiavi KMS è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
La necessità di chiavi gestite
La cifratura è solida solo quanto la protezione delle chiavi. Conservare le chiavi nel codice o nei file è rischioso e difficile da sottoporre ad audit.
AWS KMS (Key Management Service) crea, conserva e controlla le chiavi di cifratura in moduli di sicurezza hardware e associa ogni utilizzo alle autorizzazioni IAM e ai log di audit.
Che cos'è una chiave KMS
Una chiave KMS (precedentemente chiamata CMK, customer master key) è la rappresentazione logica di una chiave crittografica all'interno di KMS.
- Il materiale della chiave non lascia mai KMS in forma non cifrata.
- Chiedete a KMS di cifrare o decifrare; la chiave originale non viene esposta.
Questa è la base della cifratura AWS.
Chiavi gestite dal cliente
Le chiavi gestite dal cliente sono chiavi KMS che create e controllate completamente.
- Impostate la policy della chiave, abilitate o disabilitate la chiave e ne pianificate l'eliminazione.
- Controllate la rotazione e le concessioni.
Hanno un piccolo costo mensile, oltre agli addebiti per richiesta, e offrono il massimo controllo.
Chiavi gestite da AWS
Le chiavi gestite da AWS vengono create per vostro conto da un servizio AWS e hanno nomi come aws/s3.
- AWS gestisce la relativa policy e la rotazione.
- Non potete modificare la policy della chiave né eliminarle direttamente.
Sono pratiche, ma offrono meno controllo rispetto alle chiavi gestite dal cliente.
Chiavi di proprietà di AWS
Le chiavi di proprietà di AWS sono un pool condiviso che AWS utilizza tra molti account.
Sono invisibili nel vostro account, gratuite e interamente gestite da AWS. Non potete visualizzarle, sottoporle ad audit o controllarle, quindi sono adatte ai casi in cui non avete bisogno di vedere le chiavi.
Operazioni di cifratura e decifratura
Interagite con KMS tramite chiamate API come Encrypt, Decrypt e GenerateDataKey.
KMS esegue la crittografia lato server e restituisce il risultato. La cifratura diretta è limitata a piccole quantità di dati (fino a circa 4 KB); per quantità maggiori si usano le chiavi dati, trattate più avanti.
aws kms encrypt \
--key-id alias/my-app-key \
--plaintext fileb://secret.txt \
--output textIntegrazione con CloudTrail
Ogni chiamata API a KMS viene registrata in CloudTrail.
Ottenete una traccia di audit completa che indica chi ha usato quale chiave, quando e per quale operazione. KMS è così sia un punto di controllo sia un meccanismo di responsabilizzazione, fondamentale per le indagini sugli incidenti.
Alias
Un alias è un nome descrittivo che punta a una chiave KMS, ad esempio alias/prod-db.
- Le applicazioni fanno riferimento all'alias, non all'ID della chiave.
- Potete reindirizzare un alias a una nuova chiave senza modificare il codice dell'applicazione.
Gli alias semplificano la rotazione e la gestione.
Stati delle chiavi
Una chiave KMS passa attraverso diversi stati: abilitata, disabilitata, in attesa di eliminazione e, per il materiale importato, in attesa di importazione.
Disabilitare una chiave ne blocca l'utilizzo senza eliminarla. L'eliminazione viene pianificata con un periodo di attesa (da 7 a 30 giorni), così potete annullarla se i dati sono ancora necessari, poiché l'eliminazione è irreversibile.
Il ruolo di KMS
KMS è l'autorità centrale per le chiavi alla base di quasi tutta la cifratura AWS: S3, EBS, RDS, Secrets Manager e altri servizi chiamano KMS internamente.
Comprendere i tipi di chiave e il relativo controllo è essenziale, perché le domande d'esame si basano su chi gestisce e può usare una determinata chiave.
Scelta del tipo di chiave
Scegliete in base alle esigenze di controllo:
- Gestite dal cliente quando vi servono controllo completo, una policy personalizzata o l'audit della rotazione.
- Gestite da AWS per una cifratura dei servizi più pratica.
- Di proprietà di AWS quando non avete alcuna necessità di visibilità.
Controllo rapido
Distinguete i tipi di chiave.
Riepilogo
Avete imparato che cosa sono le chiavi KMS.
- Il materiale della chiave rimane all'interno di KMS; voi chiamate Encrypt/Decrypt.
- Le chiavi gestite dal cliente offrono il controllo completo; quelle gestite da AWS vengono create dai servizi; quelle di proprietà di AWS sono invisibili.
- Alias, stati delle chiavi e CloudTrail supportano una gestione sicura.
Domande Frequenti
La lezione «Cosa sono e cosa fanno le chiavi KMS» è gratuita?
Sì — il testo completo di «Cosa sono e cosa fanno le chiavi KMS» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Cosa sono e cosa fanno le chiavi KMS»?
Comprenda le chiavi gestite dal cliente, gestite da AWS e di proprietà di AWS. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Cosa sono e cosa fanno le chiavi KMS»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Cosa sono e cosa fanno le chiavi KMS
- Chiavi simmetriche, asimmetriche e multi-regione
- Policy delle chiavi, grant e condizioni
- Crittografia envelope e data key