Hva KMS-nøkler er og gjør
Forstå kundeadministrerte, AWS-administrerte og eide nøkler.
Hva KMS-nøkler er og gjør er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 1 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Behovet for administrerte nøkler
Kryptering er bare så sterk som beskyttelsen av nøklene. Det er risikabelt og vanskelig å revidere når nøkler lagres i kode eller filer.
AWS KMS (Key Management Service) oppretter, lagrer og kontrollerer krypteringsnøkler i maskinvaresikkerhetsmoduler, og knytter all bruk til IAM-tillatelser og revisjonslogger.
Hva en KMS-nøkkel er
En KMS-nøkkel (tidligere kalt CMK, customer master key) er en logisk representasjon av en kryptografisk nøkkel i KMS.
- Nøkkelmaterialet forlater aldri KMS ukryptert.
- Du ber KMS om å kryptere eller dekryptere; selve nøkkelen eksponeres ikke for deg.
Dette er grunnlaget for AWS-kryptering.
Kundeadministrerte nøkler
Kundeadministrerte nøkler er KMS-nøkler du oppretter og har full kontroll over.
- Du angir nøkkelpolicyen, aktiverer eller deaktiverer nøkkelen og planlegger sletting.
- Du kontrollerer rotasjon og tildelinger.
De koster en liten månedlig avgift i tillegg til kostnader per forespørsel, og gir mest kontroll.
AWS-administrerte nøkler
AWS-administrerte nøkler opprettes på dine vegne av en AWS-tjeneste og har navn som aws/s3.
- AWS administrerer policyen og rotasjonen.
- Du kan ikke endre nøkkelpolicyen eller slette nøklene direkte.
De er praktiske, men gir mindre kontroll enn kundeadministrerte nøkler.
AWS-eide nøkler
AWS-eide nøkler er en delt samling som AWS bruker på tvers av mange kontoer.
De er usynlige i kontoen din, kostnadsfrie og fullstendig administrert av AWS. Du kan ikke vise, revidere eller kontrollere dem, så de passer i tilfeller der du ikke trenger innsyn i nøklene.
Krypterings- og dekrypteringsoperasjoner
Du samhandler med KMS gjennom API-kall som Encrypt, Decrypt og GenerateDataKey.
KMS utfører kryptografien på serversiden og returnerer resultatet. Direkte kryptering er begrenset til små datamengder (opptil omtrent 4 KB); større datamengder bruker datanøkler, som omtales senere.
aws kms encrypt \
--key-id alias/my-app-key \
--plaintext fileb://secret.txt \
--output textCloudTrail-integrasjon
Alle KMS API-kall registreres i CloudTrail.
Du får et fullstendig revisjonsspor som viser hvem som brukte hvilken nøkkel, når og til hvilken operasjon. Dette gjør KMS både til et kontrollpunkt og en mekanisme for ansvarliggjøring, noe som er viktig ved undersøkelser av hendelser.
Aliaser
Et alias er et lett gjenkjennelig navn som peker til en KMS-nøkkel, for eksempel alias/prod-db.
- Applikasjoner refererer til aliaset, ikke nøkkel-ID-en.
- Du kan peke et alias til en ny nøkkel uten å endre applikasjonskoden.
Aliaser gjør rotasjon og administrasjon enklere.
Nøkkeltilstander
En KMS-nøkkel går gjennom ulike tilstander: aktivert, deaktivert, sletting venter og (for importert materiale) import venter.
Deaktivering av en nøkkel blokkerer bruken av den uten å slette den. Sletting planlegges med en ventetid på 7–30 dager, slik at du kan avbryte den hvis dataene fortsatt trengs, siden sletting ikke kan reverseres.
KMS' rolle
KMS er den sentrale nøkkelinstansen bak nesten all AWS-kryptering: S3, EBS, RDS, Secrets Manager og flere andre tjenester kaller KMS underliggende.
Det er viktig å forstå nøkkeltyper og kontroll, fordi eksamensoppgaver ofte handler om hvem som administrerer og kan bruke en bestemt nøkkel.
Velge nøkkeltype
Velg ut fra behovet for kontroll:
- Kundeadministrert når du trenger full kontroll, en egendefinert policy eller revisjon av rotasjonen.
- AWS-administrert for praktisk tjenestekryptering.
- AWS-eid når du ikke trenger innsyn i det hele tatt.
Hurtigsjekk
Skjelne mellom nøkkeltypene.
Oppsummering
Du har lært hva KMS-nøkler er.
- Nøkkelmaterialet forblir i KMS; du kaller Encrypt/Decrypt.
- Kundeadministrerte nøkler gir full kontroll, AWS-administrerte opprettes av tjenester, og AWS-eide nøkler er usynlige.
- Aliaser, nøkkeltilstander og CloudTrail støtter sikker administrasjon.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Hva KMS-nøkler er og gjør» gratis?
Ja – hele teksten i «Hva KMS-nøkler er og gjør» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Hva KMS-nøkler er og gjør»?
Forstå kundeadministrerte, AWS-administrerte og eide nøkler. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.
Hvor lang tid tar leksjonen «Hva KMS-nøkler er og gjør»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Hva KMS-nøkler er og gjør
- Symmetriske, asymmetriske og flerregionale nøkler
- Nøkkelpolicyer, tildelinger og betingelser
- Konvoluttkryptering og datanøkler