AWS KMS, GCP Cloud KMS 및 Azure Key Vault
클라우드 KMS 서비스를 비교하고 봉투 암호화를 구현합니다.
AWS KMS, GCP Cloud KMS 및 Azure Key Vault은(는) CoddyKit의 무료 Cryptology Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cryptology Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
클라우드 KMS를 사용하는 이유
클라우드 KMS 서비스는 HSM을 기반으로 하는 키 관리를 완전 관리형 서비스로 제공합니다. 사용자는 원시 key 자료를 직접 볼 수 없으며, 클라우드 공급자의 HSM 설비가 사용자를 대신해 이를 저장하고 사용합니다.
AWS 키 관리 서비스
AWS KMS는 고객 관리 키(CMK), AWS 관리 키(서비스별), 고객 제공 키(BYOK)를 제공합니다. 키는 여러 가용 영역에 복제됩니다. IAM 정책을 통해 100개가 넘는 AWS 서비스와 통합할 수 있습니다.
AWS KMS: 실제 봉투 암호화
S3는 SSE-KMS를 사용합니다. S3가 KMS에 데이터 key를 요청하고 객체를 암호화한 뒤 평문 DEK를 폐기합니다. 다운로드할 때 S3는 KMS를 호출해 저장된 암호화 DEK를 복호화합니다. 사용자의 CMK는 KMS 밖으로 나가지 않습니다.
import boto3
kms = boto3.client("kms", region_name="us-east-1")
# Generate a data key — plaintext for immediate use, ciphertext to store
response = kms.generate_data_key(
KeyId="alias/my-app-key",
KeySpec="AES_256"
)
plaintext_dek = response["Plaintext"] # use then immediately zero
encrypted_dek = response["CiphertextBlob"] # store alongside ciphertext
print("DEK generated, encrypted DEK size:", len(encrypted_dek))GCP Cloud KMS
GCP KMS는 대칭 AES-256 키와 비대칭 RSA/ECDSA 키를 지원합니다. 키 링은 리전과 프로젝트별로 키를 그룹화합니다. Cloud HSM 옵션은 FIPS 140-2 레벨 3 하드웨어 기반 보호를 제공합니다. IAM은 roles/cloudkms.*를 통한 역할로 제어합니다.
GCP KMS: 클라우드 키로 서명
애플리케이션은 키 자료를 보유하지 않고도 HSM으로 보호되는 개인 key로 데이터를 sign할 수 있습니다. 이는 GCP 인증 기관 서비스와 소프트웨어 증명을 위한 아티팩트 레지스트리에서 사용됩니다.
애저 키 보관소
애저 키 보관소는 키, 암호, 연결 문자열, 인증서를 저장합니다. 프리미엄 계층은 FIPS 140-2 레벨 2 HSM을 사용하고, 관리형 HSM은 레벨 3을 사용합니다. 세밀한 키 연산 정책을 적용한 애저 AD 기반 RBAC를 제공합니다.
자체 key 사용(BYOK)
세 가지 클라우드 KMS 서비스는 모두 BYOK를 지원합니다. 온프레미스 HSM에서 key를 generate하고, 클라우드 KMS의 key 래핑 공개 key로 이를 래핑한 다음, 래핑된 key 자료를 가져옵니다. key의 출처를 직접 제어할 수 있습니다.
키 순환 정책
AWS KMS는 대칭 CMK를 매년 자동으로 순환하며 복호화를 위해 이전 버전을 유지합니다. GCP KMS는 각 키 링에 대해 순환 주기를 설정할 수 있습니다. 애저는 Event Grid를 통해 만료 알림을 제공하는 순환 정책을 지원합니다.
감사 기록
모든 KMS 호출(GenerateDataKey, 복호화, 서명)이 기록됩니다. AWS CloudTrail, GCP 클라우드 감사 로그, 애저 모니터가 이를 기록합니다. 모든 키 사용을 감사할 수 있으므로 규정 준수(PCI-DSS, HIPAA, SOC2)에 중요합니다.
가격 및 지연 시간 고려 사항
클라우드 KMS는 호출당 약 1~5ms의 지연 시간을 추가합니다. 비용은 AWS의 경우 key당 월 약 1달러와 API 호출 1만 건당 0.03달러이고, GCP도 비슷하며, 애저는 연산별로 부과됩니다. 요청당 KMS 호출을 최소화하려면 데이터 키를 사용하고 평문 DEK를 메모리에 캐시하십시오.
이해도 확인
S3에서 AWS SSE-KMS를 사용할 때 객체를 저장하는 동안 평문 데이터 암호화 키를 보유하는 주체는 누구입니까?
레슨 요약
AWS KMS, GCP Cloud KMS, 애저 키 보관소는 관리형 HSM 기반 키 관리를 제공합니다. 봉투 암호화는 데이터 키를 일시적으로만 유지합니다. BYOK를 사용하면 키의 출처를 제어할 수 있습니다. 감사 기록은 규정 준수를 위해 모든 키 연산을 기록합니다. KMS 호출 빈도를 제어하려면 DEK를 메모리에 캐시하십시오.
자주 묻는 질문
“AWS KMS, GCP Cloud KMS 및 Azure Key Vault” 강의는 무료인가요?
네 — “AWS KMS, GCP Cloud KMS 및 Azure Key Vault” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cryptology Academy 강의 전체를 잠금 해제할 수 있습니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“AWS KMS, GCP Cloud KMS 및 Azure Key Vault”에서 뭘 배우나요?
클라우드 KMS 서비스를 비교하고 봉투 암호화를 구현합니다. 브라우저에서 직접 실행하는 실습 코드로 Cryptology Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cryptology Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cryptology Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“AWS KMS, GCP Cloud KMS 및 Azure Key Vault” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cryptology Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cryptology Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 키 수명 주기: 생성, 저장, 교체, 폐기
- HSM 아키텍처와 PKCS#11 인터페이스
- AWS KMS, GCP Cloud KMS 및 Azure Key Vault
- 키 보관, 백업 및 복구 절차