AWS KMS, GCP Cloud KMS e Azure Key Vault
Confronti le offerte KMS cloud e implementi la cifratura envelope.
AWS KMS, GCP Cloud KMS e Azure Key Vault è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.
Perché usare un KMS cloud?
I servizi KMS cloud forniscono la gestione delle chiavi basata su HSM come servizio completamente gestito. Non si accede mai al materiale grezzo delle chiavi: la flotta di HSM del provider cloud lo archivia e lo utilizza per conto dell'utente.
AWS Key Management Service
AWS KMS offre Customer Managed Keys (CMK), AWS Managed Keys (per servizio) e Customer-Provided Keys (BYOK). Le chiavi vengono replicate tra le AZ. L'integrazione con oltre 100 servizi AWS avviene tramite policy IAM.
AWS KMS: la crittografia envelope nella pratica
S3 usa SSE-KMS: S3 richiede una chiave dati a KMS, crittografa l'oggetto e scarta la DEK in chiaro. Durante il download, S3 chiama KMS per decifrare la DEK crittografata archiviata. La CMK non lascia mai KMS.
import boto3
kms = boto3.client("kms", region_name="us-east-1")
# Generate a data key — plaintext for immediate use, ciphertext to store
response = kms.generate_data_key(
KeyId="alias/my-app-key",
KeySpec="AES_256"
)
plaintext_dek = response["Plaintext"] # use then immediately zero
encrypted_dek = response["CiphertextBlob"] # store alongside ciphertext
print("DEK generated, encrypted DEK size:", len(encrypted_dek))GCP Cloud KMS
GCP KMS supporta chiavi simmetriche AES-256 e chiavi asimmetriche RSA/ECDSA. I key ring raggruppano le chiavi per regione e progetto. L'opzione Cloud HSM offre un supporto hardware FIPS 140-2 di livello 3. Il controllo IAM avviene tramite i ruoli/cloudkms.*.
GCP KMS: firma con una chiave cloud
Le applicazioni possono firmare i dati con una chiave privata supportata da HSM senza entrare mai in possesso del materiale della chiave. Questa funzionalità viene usata da GCP Certificate Authority Service e Artifact Registry per l'attestazione del software.
Azure Key Vault
Azure Key Vault archivia chiavi, segreti, come password e stringhe di connessione, e certificati. Il livello Premium usa HSM FIPS 140-2 di livello 2; Managed HSM usa il livello 3. RBAC tramite Azure AD con policy granulari per le operazioni sulle chiavi.
Bring Your Own Key (BYOK)
Tutti e tre i servizi KMS cloud supportano BYOK: generate la chiave nell'HSM on-premises, proteggetela con la chiave pubblica di wrapping delle chiavi del KMS cloud e importate il materiale della chiave wrapped. Avete il controllo sull'origine della chiave.
Policy di rotazione delle chiavi
AWS KMS: rotazione automatica ogni anno per le CMK simmetriche, mantenendo le versioni precedenti per la decifratura. GCP KMS: periodo di rotazione configurabile per ogni key ring. Azure: policy di rotazione con notifiche di scadenza tramite Event Grid.
Registrazione degli audit
Tutte le chiamate al KMS, come GenerateDataKey, Decrypt e Sign, vengono registrate: AWS CloudTrail, GCP Cloud Audit Logs e Azure Monitor. Ogni utilizzo delle chiavi è verificabile tramite audit, un requisito fondamentale per la conformità a PCI-DSS, HIPAA e SOC2.
Considerazioni su costi e latenza
Il KMS cloud aggiunge circa 1-5 ms di latenza per chiamata. Il costo è di circa 1 USD per chiave al mese più 0,03 USD ogni 10.000 chiamate API per AWS; GCP ha costi simili, mentre Azure applica un costo per operazione. Usate le chiavi dati, memorizzando temporaneamente la DEK in chiaro nella memoria, per ridurre al minimo le chiamate al KMS per ogni richiesta.
Verifica delle conoscenze
Quando si usa AWS SSE-KMS per S3, quale entità detiene la chiave di crittografia dei dati in chiaro durante l'archiviazione dell'oggetto?
Riepilogo della lezione
AWS KMS, GCP Cloud KMS e Azure Key Vault forniscono una gestione delle chiavi basata su HSM e completamente gestita. La crittografia envelope mantiene effimere le chiavi dati. BYOK consente di controllare l'origine della chiave. I log di audit registrano ogni operazione sulle chiavi per garantire la conformità. Memorizzate temporaneamente le DEK in memoria per controllare la frequenza delle chiamate al KMS.
Domande Frequenti
La lezione «AWS KMS, GCP Cloud KMS e Azure Key Vault» è gratuita?
Sì — il testo completo di «AWS KMS, GCP Cloud KMS e Azure Key Vault» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.
Cosa imparerò in «AWS KMS, GCP Cloud KMS e Azure Key Vault»?
Confronti le offerte KMS cloud e implementi la cifratura envelope. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cryptology Academy?
Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «AWS KMS, GCP Cloud KMS e Azure Key Vault»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?
Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Ciclo di vita delle chiavi: generazione, archiviazione, rotazione e distruzione
- Architettura HSM e interfaccia PKCS#11
- AWS KMS, GCP Cloud KMS e Azure Key Vault
- Deposito, backup e ripristino delle chiavi