Klucze symetryczne, asymetryczne i wieloregionowe
Porównają Państwo typy kluczy oraz działanie rotacji, aliasów i replikacji.
Klucze symetryczne, asymetryczne i wieloregionowe to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Dwie rodziny kryptograficzne
KMS obsługuje klucze symetryczne i asymetryczne.
- Symetryczne: ten sam klucz służy do szyfrowania i deszyfrowania.
- Asymetryczne: para kluczy publicznego i prywatnego.
Każdy typ służy innym potrzebom, a jego właściwy wybór jest częstym tematem egzaminacyjnym.
Klucze symetryczne
Klucze symetryczne używają jednego tajnego klucza (AES-256) zarówno do szyfrowania, jak i deszyfrowania.
- Są domyślne i najczęściej używane w AWS.
- Niemal wszystkie integracje z usługami (S3, EBS, RDS) korzystają z kluczy symetrycznych.
Klucz nigdy nie opuszcza KMS, dlatego obie strony wywołują KMS zamiast udostępniać sobie klucz.
Klucze asymetryczne
Klucze asymetryczne mają klucz publiczny, który można udostępniać, oraz klucz prywatny, który pozostaje w KMS.
Obsługują szyfrowanie i deszyfrowanie albo podpisywanie i weryfikację. Należy ich używać, gdy podmiot spoza AWS musi zaszyfrować dane (za pomocą klucza publicznego) lub zweryfikować podpis bez dostępu do KMS.
Kiedy używać kluczy asymetrycznych
Klucze asymetryczne należy wybrać, gdy:
- Dane muszą zostać zaszyfrowane poza AWS, a wywołujący ma tylko klucz publiczny.
- Potrzebne są podpisy cyfrowe do potwierdzania autentyczności.
W pozostałych przypadkach klucze symetryczne są prostsze i stanowią domyślny wybór do szyfrowania przez usługi AWS.
Zastosowanie i specyfikacja klucza
Każdy klucz KMS ma zastosowanie klucza (szyfrowanie/deszyfrowanie lub podpisywanie/weryfikacja) oraz specyfikację klucza (algorytm), które są ustalane podczas jego tworzenia.
Klucz do podpisywania nie może służyć do szyfrowania, a klucz szyfrujący nie może służyć do podpisywania. Właściwości te są stałe po utworzeniu klucza, dlatego jego przeznaczenie należy zaplanować z wyprzedzeniem.
Automatyczna rotacja klucza
W przypadku symetrycznych kluczy zarządzanych przez klienta KMS może przeprowadzać automatyczną rotację bazowego materiału klucza co roku.
- Identyfikator klucza i alias pozostają takie same.
- Stary materiał jest zachowywany, aby można było odszyfrowywać starsze dane.
Klucze asymetryczne nie obsługują automatycznej rotacji.
Klucze wieloregionowe
Klucze wieloregionowe składają się z klucza podstawowego oraz replik w innych regionach, które współdzielą ten sam identyfikator i materiał klucza.
Dane zaszyfrowane w jednym regionie można odszyfrować za pomocą repliki w innym bez wywołania KMS między regionami. Obsługuje to aplikacje globalne i odzyskiwanie po awarii.
Kiedy używać kluczy Multi-Region
Klucze Multi-Region sprawdzają się w scenariuszach takich jak:
- Odzyskiwanie po awarii w wielu regionach, gdy zaszyfrowane kopie zapasowe muszą nadawać się do użycia w drugim regionie.
- Tabele globalne lub dane replikowane między regionami.
W przypadku danych pozostających w jednym regionie prostszy będzie standardowy klucz Single-Region.
Importowany materiał klucza
KMS umożliwia importowanie własnego materiału klucza (BYOK) do klucza symetrycznego.
Kontrolują Państwo generowanie i przechowywanie materiału, ale tracą Państwo automatyczną rotację i muszą ponownie zaimportować materiał po jego wygaśnięciu. Spełnia to wymagania zasad, które wymagają generowania kluczy poza AWS.
Niestandardowe magazyny kluczy
W przypadku najbardziej rygorystycznych wymagań niestandardowy magazyn kluczy wykorzystuje dedykowany klaster CloudHSM lub zewnętrzny moduł HSM do obsługi kluczy KMS.
Operacje na kluczach odbywają się na sprzęcie kontrolowanym przez Państwa, a jednocześnie nadal korzystają Państwo ze znanego interfejsu API KMS. To rozwiązanie jest zarezerwowane dla rygorystycznych wymagań dotyczących zgodności.
Wybór właściwego klucza
Podsumowanie możliwości:
- Symetryczny do codziennego szyfrowania w AWS (domyślnie).
- Asymetryczny do szyfrowania lub podpisywania poza AWS.
- Multi-Region na potrzeby operacji obejmujących wiele regionów.
Należy dopasować typ klucza do przepływu danych w danym scenariuszu.
Szybkie sprawdzenie
Proszę wybrać właściwy klucz.
Podsumowanie
Porównali Państwo typy kluczy KMS.
- Symetryczny jest domyślnym kluczem w AWS; asymetryczny umożliwia szyfrowanie i podpisywanie poza AWS.
- Klucze Multi-Region współdzielą materiał między regionami na potrzeby DR.
- Automatyczna rotacja dotyczy kluczy symetrycznych; BYOK i niestandardowe magazyny kluczy spełniają rygorystyczne wymagania.
Często zadawane pytania
Czy lekcja „Klucze symetryczne, asymetryczne i wieloregionowe” jest bezpłatna?
Tak — pełny tekst „Klucze symetryczne, asymetryczne i wieloregionowe” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Klucze symetryczne, asymetryczne i wieloregionowe”?
Porównają Państwo typy kluczy oraz działanie rotacji, aliasów i replikacji. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Klucze symetryczne, asymetryczne i wieloregionowe”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Czym są klucze KMS i do czego służą
- Klucze symetryczne, asymetryczne i wieloregionowe
- Zasady kluczy, uprawnienia delegowane i warunki
- Szyfrowanie kopertowe i klucze danych