0Pricing
Cloud & IT Cert Prep · Lekcja

Czym są klucze KMS i do czego służą

Zrozumieją Państwo klucze zarządzane przez klienta, zarządzane przez AWS i należące do AWS.

Czym są klucze KMS i do czego służą to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Potrzeba używania kluczy zarządzanych

Szyfrowanie jest tak silne, jak ochrona kluczy. Przechowywanie kluczy w kodzie lub plikach jest ryzykowne i trudne do audytowania.

AWS KMS (Key Management Service) tworzy, przechowuje i kontroluje klucze szyfrujące w sprzętowych modułach bezpieczeństwa, a każde użycie wiąże z uprawnieniami IAM i dziennikami audytu.

Czym jest klucz KMS

Klucz KMS (wcześniej nazywany CMK, customer master key) to logiczna reprezentacja klucza kryptograficznego wewnątrz KMS.

  • Materiał klucza nigdy nie opuszcza KMS w postaci niezaszyfrowanej.
  • Wysyłają Państwo do KMS żądanie szyfrowania lub deszyfrowania; surowy klucz nie jest Państwu udostępniany.

To podstawa szyfrowania w AWS.

Klucze zarządzane przez klienta

Klucze zarządzane przez klienta to klucze KMS tworzone i w pełni kontrolowane przez Państwa.

  • Ustalają Państwo politykę klucza, włączają go lub wyłączają oraz planują usunięcie.
  • Kontrolują Państwo rotację i przyznane uprawnienia.

Klucze te wiążą się z niewielką miesięczną opłatą oraz opłatami za żądania i zapewniają największą kontrolę.

Klucze zarządzane przez AWS

Klucze zarządzane przez AWS są tworzone w Państwa imieniu przez usługę AWS i noszą nazwy takie jak aws/s3.

  • AWS zarządza ich polityką i rotacją.
  • Nie można bezpośrednio zmieniać ich polityki klucza ani ich usuwać.

Są wygodne, ale zapewniają mniejszą kontrolę niż klucze zarządzane przez klienta.

Klucze należące do AWS

Klucze należące do AWS to współdzielona pula używana przez AWS na wielu kontach.

Są niewidoczne na Państwa koncie, bezpłatne i w pełni zarządzane przez AWS. Nie można ich wyświetlać, audytować ani kontrolować, dlatego sprawdzają się w przypadkach, gdy widoczność klucza nie jest potrzebna.

Operacje szyfrowania i deszyfrowania

Użytkownik korzysta z KMS za pośrednictwem wywołań API, takich jak Encrypt, Decrypt i GenerateDataKey.

KMS wykonuje operacje kryptograficzne po stronie serwera i zwraca wynik. Bezpośrednie szyfrowanie jest ograniczone do niewielkich danych (do około 4 KB); większe dane wykorzystują klucze danych, omówione dalej.

aws kms encrypt \
  --key-id alias/my-app-key \
  --plaintext fileb://secret.txt \
  --output text

Integracja z CloudTrail

Każde wywołanie API KMS jest rejestrowane w CloudTrail.

Otrzymują Państwo pełny ślad audytowy pokazujący, kto, kiedy i do jakiej operacji użył danego klucza. Dzięki temu KMS jest zarówno punktem kontroli, jak i mechanizmem rozliczalności, kluczowym podczas badania incydentów.

Aliasy

Alias to przyjazna nazwa wskazująca klucz KMS, na przykład alias/prod-db.

  • Aplikacje odwołują się do aliasu, a nie do identyfikatora klucza.
  • Alias można przekierować do nowego klucza bez zmieniania kodu aplikacji.

Aliasy upraszczają rotację i zarządzanie kluczami.

Stany klucza

Klucz KMS przechodzi przez różne stany: włączony, wyłączony, oczekujący na usunięcie oraz (w przypadku importowanego materiału) oczekujący na import.

Wyłączenie klucza blokuje jego użycie, ale go nie usuwa. Usunięcie jest planowane z okresem oczekiwania (od 7 do 30 dni), dzięki czemu można je anulować, jeśli dane są nadal potrzebne, ponieważ usunięcie jest nieodwracalne.

Miejsce KMS w architekturze

KMS jest centralnym urzędem zarządzania kluczami stojącym za niemal całym szyfrowaniem AWS: usługi S3, EBS, RDS, Secrets Manager i inne korzystają z KMS w tle.

Zrozumienie typów kluczy i zakresu kontroli jest niezbędne, ponieważ pytania egzaminacyjne często koncentrują się na tym, kto zarządza danym kluczem i kto może go używać.

Wybór typu klucza

Wybór zależy od wymaganego poziomu kontroli:

  • Klucz zarządzany przez klienta — gdy potrzebują Państwo pełnej kontroli, niestandardowej polityki lub audytowania rotacji.
  • Klucz zarządzany przez AWS — dla wygodnego szyfrowania przez usługi.
  • Klucz należący do AWS — gdy widoczność klucza nie jest w ogóle potrzebna.

Szybkie sprawdzenie

Rozróżnij typy kluczy.

Podsumowanie

Dowiedzieli się Państwo, czym są klucze KMS.

  • Materiał klucza pozostaje w KMS; użytkownik wywołuje Encrypt/Decrypt.
  • Klucze zarządzane przez klienta zapewniają pełną kontrolę, zarządzane przez AWS są tworzone przez usługi, a należące do AWS są niewidoczne.
  • Aliasy, stany kluczy i CloudTrail wspierają bezpieczne zarządzanie.

Często zadawane pytania

Czy lekcja „Czym są klucze KMS i do czego służą” jest bezpłatna?

Tak — pełny tekst „Czym są klucze KMS i do czego służą” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Czym są klucze KMS i do czego służą”?

Zrozumieją Państwo klucze zarządzane przez klienta, zarządzane przez AWS i należące do AWS. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Czym są klucze KMS i do czego służą”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Czym są klucze KMS i do czego służą
  2. Klucze symetryczne, asymetryczne i wieloregionowe
  3. Zasady kluczy, uprawnienia delegowane i warunki
  4. Szyfrowanie kopertowe i klucze danych
← Powrót do Cloud & IT Cert Prep