0Pricing
Cloud & IT Cert Prep · レッスン

対称キー、非対称キー、マルチリージョンキー

キーの種類と、ローテーション、エイリアス、レプリケーションの仕組みを比較します。

「対称キー、非対称キー、マルチリージョンキー」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

2 つの暗号方式

KMS は対称キーと非対称キーの両方をサポートしています。

  • 対称: 1 つのキーで暗号化と復号の両方を行います。
  • 非対称: 公開キーと秘密キーのペアを使用します。

それぞれ適した用途が異なるため、正しく選択することが試験でよく問われます。

対称キー

対称キーは、暗号化と復号の両方に 1 つの秘密キー (AES-256) を使用します。

  • AWS におけるデフォルトであり、最も一般的な方式です。
  • ほぼすべてのサービス統合 (S3、EBS、RDS) で対称キーが使用されます。

キーが KMS の外部に出ることはないため、両者はキーを共有するのではなく KMS を呼び出します。

非対称キー

非対称キーには、共有できる公開キーと、KMS 内に保持される秘密キーがあります。

暗号化と復号、または署名と検証をサポートします。AWS 外部の関係者が公開キーでデータを暗号化する必要がある場合や、KMS へのアクセスなしで署名を検証する必要がある場合に使用します。

非対称キーを使用するタイミング

次のような場合は非対称キーを選択してください。

  • 呼び出し元が公開キーだけを持ち、データをAWS の外部で暗号化する必要がある場合。
  • 真正性を証明するためにデジタル署名が必要な場合。

それ以外の場合は、対称キーの方がシンプルで、AWS サービスの暗号化におけるデフォルトの選択肢です。

キーの用途と仕様

各 KMS キーには、作成時に設定するキーの用途 (暗号化と復号、または署名と検証) とキー仕様 (アルゴリズム) があります。

署名用キーで暗号化することはできず、暗号化用キーで署名することもできません。これらの属性はキーの作成後に変更できないため、あらかじめ用途を決めておいてください。

自動キーローテーション

対称カスタマーマネージドキーでは、KMS が基盤となるキーマテリアルを毎年自動的にローテーションできます。

  • キー ID とエイリアスは同じままです。
  • 古いキーマテリアルは、以前のデータを復号するために保持されます。

非対称キーは自動ローテーションをサポートしていません。

マルチリージョンキー

マルチリージョンキーは、プライマリキーと、他のリージョンにあるレプリカで構成され、同じキー ID とキーマテリアルを共有します。

あるリージョンで暗号化したデータを、リージョン間の KMS 呼び出しなしで別のリージョンのレプリカを使って復号できます。グローバルアプリケーションやディザスタリカバリをサポートします。

マルチリージョンキーを使用する場合

マルチリージョンキーは、次のようなシナリオに適しています。

  • リージョン間のディザスタリカバリ。暗号化されたバックアップを別のリージョンでも使用する必要がある場合です。
  • グローバルテーブルや、リージョン間でレプリケーションされるデータ。

1つのリージョンにとどまるデータには、標準的なシングルリージョンキーのほうがシンプルです。

インポートしたキーマテリアル

KMSでは、独自のキーマテリアル(BYOK)を対称キーにインポートできます。

生成と保持を自分で管理できますが、自動ローテーションは利用できず、キーマテリアルの有効期限が切れた場合は再インポートが必要です。これは、AWSの外部で生成されたキーを必須とするポリシーに対応できます。

カスタムキーストア

最も厳格な要件に対応する場合、カスタムキーストアでは、専用のCloudHSMクラスターまたは外部HSMによってKMSキーを保護します。

キー操作は自分で管理するハードウェア上で行いながら、使い慣れたKMS APIを引き続き利用できます。これは、厳格なコンプライアンス要件がある場合に限って使用します。

適切なキーの選択

選択肢のまとめ:

  • 日常的なAWSの暗号化には対称キー(デフォルト)。
  • 外部での暗号化や署名には非対称キー。
  • リージョン間の要件にはマルチリージョンキー。

シナリオ内のデータフローに合ったキータイプを選択します。

クイックチェック

適切なキーを選択してください。

まとめ

KMSのキータイプを比較しました。

  • 対称キーはAWSのデフォルトです。非対称キーを使うと、外部での暗号化や署名が可能になります。
  • マルチリージョンキーは、DRのためにリージョン間でキーマテリアルを共有します。
  • 自動ローテーションは対称キーに適用されます。BYOKとカスタムキーストアは、厳格な要件に対応します。

よくある質問

「対称キー、非対称キー、マルチリージョンキー」レッスンは無料ですか?

はい。「対称キー、非対称キー、マルチリージョンキー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「対称キー、非対称キー、マルチリージョンキー」で何を学びますか?

キーの種類と、ローテーション、エイリアス、レプリケーションの仕組みを比較します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「対称キー、非対称キー、マルチリージョンキー」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. KMSキーとは何か、何ができるか
  2. 対称キー、非対称キー、マルチリージョンキー
  3. キーポリシー、グラント、条件
  4. エンベロープ暗号化とデータキー
← Cloud & IT Cert Prepに戻る