Envelope-encryptie en datakeys
Bekijk hoe KMS een datakey beschermt die uw werkelijke data versleutelt.
Envelope-encryptie en datakeys is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Het probleem met grote gegevens
KMS kan alleen kleine ladingen, ongeveer 4 KB, rechtstreeks versleutelen. Echte gegevens, bestanden, volumes en databases zijn veel groter.
Envelope-versleuteling lost dit op: je versleutelt je grote gegevens met een gegevenssleutel en versleutelt die gegevenssleutel vervolgens met een KMS-sleutel. Zo versleutelt AWS alles op grote schaal.
Wat een gegevenssleutel is
Een gegevenssleutel is een normale versleutelingssleutel, zoals AES-256, die door KMS wordt gegenereerd om je werkelijke gegevens te versleutelen.
- In tegenstelling tot KMS-sleutels verlaat de tekst zonder versleuteling van de gegevenssleutel KMS kortstondig, zodat je die kunt gebruiken.
- KMS retourneert ook een versleutelde kopie van de gegevenssleutel.
GenerateDataKey
Je roept GenerateDataKey aan en geeft een KMS-sleutel op. KMS retourneert:
- Een gegevenssleutel zonder versleuteling om je gegevens direct te versleutelen.
- Een versleutelde gegevenssleutel, omwikkeld door de KMS-sleutel, die je naast de ciphertext opslaat.
Daarna verwijder je de gegevenssleutel zonder versleuteling uit het geheugen.
aws kms generate-data-key \
--key-id alias/my-app-key \
--key-spec AES_256Het envelope-patroon
De stroom is als volgt:
- Versleutel gegevens met de gegevenssleutel zonder versleuteling.
- Sla de versleutelde gegevenssleutel naast de ciphertext op.
- Gooi de gegevenssleutel zonder versleuteling weg.
De gegevenssleutel bevindt zich als het ware in een door de KMS-sleutel verzegelde envelop; daar komt de naam vandaan.
Ontsleutelen met de envelop
Bij het ontsleutelen draai je het proces om:
- Stuur de versleutelde gegevenssleutel naar KMS Decrypt.
- KMS retourneert de gegevenssleutel zonder versleuteling.
- Gebruik die om je gegevens te ontsleutelen en verwijder de sleutel daarna.
Alleen KMS kan de gegevenssleutel uitpakken, dus de toegang tot de KMS-sleutel bepaalt alles.
Waarom envelope-versleuteling helpt
Envelope-versleuteling biedt het beste van twee werelden:
- Snelle lokale versleuteling van grote hoeveelheden gegevens met de gegevenssleutel.
- Strakke centrale controle, omdat de gegevenssleutel zonder de KMS-sleutel waardeloos is.
Je vermindert ook het aantal KMS-aanroepen, omdat één gegevenssleutel veel gegevens kan beschermen.
Gegevenssleutels cachen
Voor werklasten met een hoog volume kan de AWS Encryption SDK gegevenssleutels cachen en ze voor veel versleutelingsbewerkingen hergebruiken.
Dit verlaagt de kosten en vertraging van KMS-aanvragen. Configureerbare limieten voorkomen dat een sleutel uit de cache te lang of te breed wordt hergebruikt, zodat prestaties en beveiliging in balans blijven.
Hoe services dit intern gebruiken
Wanneer je versleuteling inschakelt voor S3, EBS of RDS, voert AWS envelope-versleuteling voor je uit.
De service vraagt een gegevenssleutel op bij je KMS-sleutel, versleutelt de gegevens en slaat de omwikkelde gegevenssleutel op. Je kiest alleen de KMS-sleutel; de werking van de envelop verloopt automatisch.
De AWS Encryption SDK
De AWS Encryption SDK is een bibliotheek aan de clientzijde die envelope-versleuteling correct implementeert in je eigen apps.
De SDK verwerkt het genereren van gegevenssleutels, de versleutelingscontext en het opslaan van de omwikkelde sleutel met de ciphertext. Zo hoef je de foutgevoelige cryptografische infrastructuur niet zelf te implementeren.
GenerateDataKeyWithoutPlaintext
Een variant, GenerateDataKeyWithoutPlaintext, retourneert alleen de versleutelde gegevenssleutel.
Deze variant wordt gebruikt wanneer je nu een gegevenssleutel wilt genereren en opslaan, maar die pas later op het moment van gebruik wilt ontsleutelen. Zo blijft de sleutel zonder versleuteling uit het geheugen totdat die daadwerkelijk nodig is, waardoor de blootstelling van vooraf klaargezette sleutels afneemt.
Waarom dit belangrijk is voor het examen
Envelope-versleuteling verklaart waarom KMS schaalbaar is en hoe één KMS-sleutel terabytes aan gegevens kan beschermen.
Verwacht vragen over de GenerateDataKey-stroom, wat KMS verlaat, namelijk de gegevenssleutel, kortstondig, en waarom het beheer van de KMS-sleutel alle afgeleide gegevens beheerst.
Korte controle
Test de envelopstroom.
Samenvatting
Je hebt envelope-versleuteling geleerd.
- GenerateDataKey retourneert een gegevenssleutel zonder versleuteling en een versleutelde gegevenssleutel.
- Versleutel gegevens lokaal met de sleutel zonder versleuteling, sla de omwikkelde sleutel op en verwijder de sleutel zonder versleuteling.
- Alleen de KMS-sleutel kan de gegevenssleutel uitpakken, waardoor je centrale controle over alle gegevens krijgt.
Leer Cloud & IT Cert Prep met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 150
- Lessen
- 600
Veelgestelde vragen
Is de les “Envelope-encryptie en datakeys” gratis?
Ja — de volledige tekst van “Envelope-encryptie en datakeys” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.
Wat leer ik in “Envelope-encryptie en datakeys”?
Bekijk hoe KMS een datakey beschermt die uw werkelijke data versleutelt. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?
Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.
Hoe lang duurt de les “Envelope-encryptie en datakeys”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?
Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Wat KMS-keys zijn en doen
- Symmetrische, asymmetrische en multi-region-keys
- Key policies, grants en voorwaarden
- Envelope-encryptie en datakeys