AWS KMS、GCP Cloud KMS、Azure Key Vault
クラウドKMSのサービスを比較し、エンベロープ暗号化を実装します。
「AWS KMS、GCP Cloud KMS、Azure Key Vault」はCoddyKit上の無料Cryptology Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCryptology Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cryptology Academyコースには全4レッスンが含まれています。
なぜCloud KMSなのか
Cloud KMSサービスは、HSMに支えられた鍵管理をフルマネージドサービスとして提供します。生の鍵マテリアルを直接扱うことはなく、クラウドプロバイダーのHSM群がユーザーに代わって鍵を保管および使用します。
AWS Key Management Service
AWS KMSは、Customer Managed Keys(CMK)、AWS Managed Keys(サービスごと)、Customer-Provided Keys(BYOK)を提供します。鍵は複数のAZに複製されます。IAMポリシーを通じて100以上のAWSサービスと統合できます。
AWS KMS:実際のエンベロープ暗号化
S3はSSE-KMSを使用します。S3がKMSにデータキーを要求し、オブジェクトを暗号化して、平文のDEKを破棄します。ダウンロード時には、S3がKMSを呼び出して保存されている暗号化済みDEKを復号します。ユーザーのCMKがKMSの外部に出ることはありません。
import boto3
kms = boto3.client("kms", region_name="us-east-1")
# Generate a data key — plaintext for immediate use, ciphertext to store
response = kms.generate_data_key(
KeyId="alias/my-app-key",
KeySpec="AES_256"
)
plaintext_dek = response["Plaintext"] # use then immediately zero
encrypted_dek = response["CiphertextBlob"] # store alongside ciphertext
print("DEK generated, encrypted DEK size:", len(encrypted_dek))GCP Cloud KMS
GCP KMSは、対称AES-256鍵と非対称RSA/ECDSA鍵をサポートします。キーリングによって、リージョンとプロジェクトごとに鍵をグループ化します。Cloud HSMオプションでは、FIPS 140-2 Level 3のハードウェアによる保護を利用できます。IAMはroles/cloudkms.*によって制御します。
GCP KMS:Cloud Keyによる署名
アプリケーションは、鍵マテリアルを保持することなく、HSMで保護された秘密鍵を使ってデータに署名できます。GCP Certificate Authority ServiceやArtifact Registryで、ソフトウェアの証明に使用されています。
Azure Key Vault
Azure Key Vaultは、鍵、シークレット(パスワードや接続文字列)、証明書を保管します。Premium tierではFIPS 140-2 Level 2のHSMを使用し、Managed HSMではLevel 3を使用します。Azure AD経由のRBACにより、きめ細かな鍵操作ポリシーを設定できます。
Bring Your Own Key(BYOK)
3つすべてのクラウドKMSサービスがBYOKをサポートしています。オンプレミスのHSMで鍵を生成し、クラウドKMSの鍵ラッピング公開鍵でラップして、ラップ済みの鍵マテリアルをインポートします。鍵の生成元をユーザーが管理できます。
鍵のローテーションポリシー
AWS KMSでは、対称CMKを毎年自動的にローテーションし、復号用に古いバージョンを保持します。GCP KMSでは、キーリングごとにローテーション期間を設定できます。Azureでは、Event Grid経由の有効期限通知を備えたローテーションポリシーを設定できます。
監査ログ
すべてのKMS呼び出し(GenerateDataKey、Decrypt、Sign)が記録されます。AWS CloudTrail、GCP Cloud Audit Logs、Azure Monitorがこれを行います。すべての鍵の使用を監査できるため、コンプライアンス(PCI-DSS、HIPAA、SOC2)に不可欠です。
料金とレイテンシに関する考慮事項
Cloud KMSでは、呼び出しごとに約1~5ミリ秒のレイテンシが追加されます。料金はAWSが1鍵あたり月額約1ドル+API呼び出し1万回あたり0.03ドル、GCPも同程度、Azureは操作単位です。リクエストごとのKMS呼び出しを最小限にするには、データキーを使用し、平文のDEKをメモリにキャッシュします。
理解度チェック
AWS SSE-KMSをS3で使用する場合、オブジェクトの保存中に平文のデータ暗号化キーを保持するエンティティはどれですか。
レッスンのまとめ
AWS KMS、GCP Cloud KMS、Azure Key Vaultは、HSMで保護された鍵管理をマネージドサービスとして提供します。エンベロープ暗号化によって、データキーを一時的なものにできます。BYOKを使うと、鍵の生成元を管理できます。監査ログにはコンプライアンスのためにすべての鍵操作が記録されます。KMS呼び出しの頻度を制御するには、DEKをメモリにキャッシュします。
よくある質問
「AWS KMS、GCP Cloud KMS、Azure Key Vault」レッスンは無料ですか?
はい。「AWS KMS、GCP Cloud KMS、Azure Key Vault」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cryptology Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cryptology Academyコースには全4レッスンが含まれています。
「AWS KMS、GCP Cloud KMS、Azure Key Vault」で何を学びますか?
クラウドKMSのサービスを比較し、エンベロープ暗号化を実装します。 ブラウザで直接実行するハンズオンコードでCryptology Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cryptology Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCryptology Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「AWS KMS、GCP Cloud KMS、Azure Key Vault」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCryptology Academyレッスンでコードを書いて実行できますか?
はい。すべてのCryptology Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 鍵のライフサイクル:生成、保存、ローテーション、破棄
- HSMのアーキテクチャとPKCS#11インターフェース
- AWS KMS、GCP Cloud KMS、Azure Key Vault
- 鍵の預託、バックアップ、復旧手順