AWS KMS, GCP Cloud KMS i Azure Key Vault
Porównać oferty chmurowych KMS i zaimplementować szyfrowanie kopertowe
AWS KMS, GCP Cloud KMS i Azure Key Vault to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.
Dlaczego chmurowy KMS?
Usługi chmurowego KMS zapewniają zarządzanie kluczami wspierane przez HSM jako w pełni zarządzaną usługę. Użytkownik nigdy nie widzi surowych danych kluczowych; flota HSM-ów dostawcy chmury przechowuje je i wykorzystuje w jego imieniu.
AWS Key Management Service
AWS KMS oferuje: klucze zarządzane przez klienta (CMK), klucze zarządzane przez AWS (dla poszczególnych usług) oraz klucze dostarczane przez klienta (BYOK). Klucze są replikowane między strefami dostępności. Integracja z ponad 100 usługami AWS odbywa się za pomocą zasad IAM.
AWS KMS: szyfrowanie kopertowe w praktyce
S3 korzysta z SSE-KMS: S3 żąda klucza danych od KMS, szyfruje obiekt i usuwa DEK w postaci jawnej. Podczas pobierania S3 wywołuje KMS, aby odszyfrować zapisany zaszyfrowany DEK. Państwa CMK nigdy nie opuszcza KMS.
import boto3
kms = boto3.client("kms", region_name="us-east-1")
# Generate a data key — plaintext for immediate use, ciphertext to store
response = kms.generate_data_key(
KeyId="alias/my-app-key",
KeySpec="AES_256"
)
plaintext_dek = response["Plaintext"] # use then immediately zero
encrypted_dek = response["CiphertextBlob"] # store alongside ciphertext
print("DEK generated, encrypted DEK size:", len(encrypted_dek))GCP Cloud KMS
GCP KMS obsługuje symetryczne klucze AES-256 oraz asymetryczne klucze RSA/ECDSA. Pęki kluczy grupują klucze według regionu i projektu. Opcja Cloud HSM zapewnia sprzętowe wsparcie FIPS 140-2 na poziomie 3. Kontrola IAM odbywa się za pomocą ról/cloudkms.*.
GCP KMS: podpisywanie za pomocą klucza chmurowego
Aplikacje mogą podpisywać dane za pomocą klucza prywatnego wspieranego przez HSM, nie przechowując nigdy samych danych kluczowych. Funkcja ta jest używana przez GCP Certificate Authority Service i Artifact Registry do poświadczania oprogramowania.
Azure Key Vault
Azure Key Vault przechowuje klucze, sekrety (hasła i parametry połączeń) oraz certyfikaty. Warstwa Premium korzysta z HSM-ów FIPS 140-2 poziomu 2, a Managed HSM — z HSM-ów poziomu 3. RBAC jest realizowane za pośrednictwem Azure AD, z precyzyjnie określonymi zasadami operacji na kluczach.
Bring Your Own Key (BYOK)
Wszystkie trzy chmurowe usługi KMS obsługują BYOK: należy wygenerować klucz w lokalnym HSM, opakować go za pomocą publicznego klucza opakowującego chmurowego KMS i zaimportować opakowane dane kluczowe. Użytkownik kontroluje pochodzenie klucza.
Zasady rotacji kluczy
AWS KMS: automatyczna rotacja co rok dla symetrycznych CMK (starsze wersje pozostają dostępne do odszyfrowywania). GCP KMS: konfigurowalny okres rotacji dla każdego pęku kluczy. Azure: zasady rotacji z powiadomieniami o wygaśnięciu za pośrednictwem Event Grid.
Rejestrowanie audytowe
Wszystkie wywołania KMS (GenerateDataKey, Decrypt, Sign) są rejestrowane: w AWS CloudTrail, GCP Cloud Audit Logs i Azure Monitor. Każde użycie klucza podlega audytowi — ma to kluczowe znaczenie dla zgodności z wymaganiami (PCI-DSS, HIPAA, SOC2).
Koszt i opóźnienia
Chmurowy KMS dodaje około 1–5 ms opóźnienia na wywołanie. Koszt: AWS około 1 USD za klucz miesięcznie + 0,03 USD za 10 tys. wywołań API; GCP ma podobne ceny, a Azure nalicza opłaty za operację. Należy używać kluczy danych (buforować DEK w pamięci), aby zminimalizować liczbę wywołań KMS na żądanie.
Sprawdzenie wiedzy
Podczas korzystania z AWS SSE-KMS dla S3, który podmiot przechowuje klucz szyfrujący dane w postaci jawnej podczas przechowywania obiektu?
Podsumowanie lekcji
AWS KMS, GCP Cloud KMS i Azure Key Vault zapewniają zarządzanie kluczami wspierane przez zarządzane HSM-y. Szyfrowanie kopertowe sprawia, że klucze danych mają charakter efemeryczny. BYOK umożliwia kontrolę pochodzenia klucza. Logi audytowe rejestrują każdą operację na kluczu na potrzeby zgodności z wymaganiami. Buforowanie DEK w pamięci pozwala kontrolować częstotliwość wywołań KMS.
Często zadawane pytania
Czy lekcja „AWS KMS, GCP Cloud KMS i Azure Key Vault” jest bezpłatna?
Tak — pełny tekst „AWS KMS, GCP Cloud KMS i Azure Key Vault” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „AWS KMS, GCP Cloud KMS i Azure Key Vault”?
Porównać oferty chmurowych KMS i zaimplementować szyfrowanie kopertowe Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?
Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „AWS KMS, GCP Cloud KMS i Azure Key Vault”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?
Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Cykl życia klucza: generowanie, przechowywanie, rotacja i niszczenie
- Architektura HSM i interfejs PKCS#11
- AWS KMS, GCP Cloud KMS i Azure Key Vault
- Depozyt, kopia zapasowa i odzyskiwanie kluczy