対称キー、非対称キー、マルチリージョンキー
キーの種類と、ローテーション、エイリアス、レプリケーションの仕組みを比較します。
「対称キー、非対称キー、マルチリージョンキー」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
2 つの暗号方式
KMS は対称キーと非対称キーの両方をサポートしています。
- 対称: 1 つのキーで暗号化と復号の両方を行います。
- 非対称: 公開キーと秘密キーのペアを使用します。
それぞれ適した用途が異なるため、正しく選択することが試験でよく問われます。
対称キー
対称キーは、暗号化と復号の両方に 1 つの秘密キー (AES-256) を使用します。
- AWS におけるデフォルトであり、最も一般的な方式です。
- ほぼすべてのサービス統合 (S3、EBS、RDS) で対称キーが使用されます。
キーが KMS の外部に出ることはないため、両者はキーを共有するのではなく KMS を呼び出します。
非対称キー
非対称キーには、共有できる公開キーと、KMS 内に保持される秘密キーがあります。
暗号化と復号、または署名と検証をサポートします。AWS 外部の関係者が公開キーでデータを暗号化する必要がある場合や、KMS へのアクセスなしで署名を検証する必要がある場合に使用します。
非対称キーを使用するタイミング
次のような場合は非対称キーを選択してください。
- 呼び出し元が公開キーだけを持ち、データをAWS の外部で暗号化する必要がある場合。
- 真正性を証明するためにデジタル署名が必要な場合。
それ以外の場合は、対称キーの方がシンプルで、AWS サービスの暗号化におけるデフォルトの選択肢です。
キーの用途と仕様
各 KMS キーには、作成時に設定するキーの用途 (暗号化と復号、または署名と検証) とキー仕様 (アルゴリズム) があります。
署名用キーで暗号化することはできず、暗号化用キーで署名することもできません。これらの属性はキーの作成後に変更できないため、あらかじめ用途を決めておいてください。
自動キーローテーション
対称カスタマーマネージドキーでは、KMS が基盤となるキーマテリアルを毎年自動的にローテーションできます。
- キー ID とエイリアスは同じままです。
- 古いキーマテリアルは、以前のデータを復号するために保持されます。
非対称キーは自動ローテーションをサポートしていません。
マルチリージョンキー
マルチリージョンキーは、プライマリキーと、他のリージョンにあるレプリカで構成され、同じキー ID とキーマテリアルを共有します。
あるリージョンで暗号化したデータを、リージョン間の KMS 呼び出しなしで別のリージョンのレプリカを使って復号できます。グローバルアプリケーションやディザスタリカバリをサポートします。
マルチリージョンキーを使用する場合
マルチリージョンキーは、次のようなシナリオに適しています。
- リージョン間のディザスタリカバリ。暗号化されたバックアップを別のリージョンでも使用する必要がある場合です。
- グローバルテーブルや、リージョン間でレプリケーションされるデータ。
1つのリージョンにとどまるデータには、標準的なシングルリージョンキーのほうがシンプルです。
インポートしたキーマテリアル
KMSでは、独自のキーマテリアル(BYOK)を対称キーにインポートできます。
生成と保持を自分で管理できますが、自動ローテーションは利用できず、キーマテリアルの有効期限が切れた場合は再インポートが必要です。これは、AWSの外部で生成されたキーを必須とするポリシーに対応できます。
カスタムキーストア
最も厳格な要件に対応する場合、カスタムキーストアでは、専用のCloudHSMクラスターまたは外部HSMによってKMSキーを保護します。
キー操作は自分で管理するハードウェア上で行いながら、使い慣れたKMS APIを引き続き利用できます。これは、厳格なコンプライアンス要件がある場合に限って使用します。
適切なキーの選択
選択肢のまとめ:
- 日常的なAWSの暗号化には対称キー(デフォルト)。
- 外部での暗号化や署名には非対称キー。
- リージョン間の要件にはマルチリージョンキー。
シナリオ内のデータフローに合ったキータイプを選択します。
クイックチェック
適切なキーを選択してください。
まとめ
KMSのキータイプを比較しました。
- 対称キーはAWSのデフォルトです。非対称キーを使うと、外部での暗号化や署名が可能になります。
- マルチリージョンキーは、DRのためにリージョン間でキーマテリアルを共有します。
- 自動ローテーションは対称キーに適用されます。BYOKとカスタムキーストアは、厳格な要件に対応します。
よくある質問
「対称キー、非対称キー、マルチリージョンキー」レッスンは無料ですか?
はい。「対称キー、非対称キー、マルチリージョンキー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「対称キー、非対称キー、マルチリージョンキー」で何を学びますか?
キーの種類と、ローテーション、エイリアス、レプリケーションの仕組みを比較します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「対称キー、非対称キー、マルチリージョンキー」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- KMSキーとは何か、何ができるか
- 対称キー、非対称キー、マルチリージョンキー
- キーポリシー、グラント、条件
- エンベロープ暗号化とデータキー